Watchtower是1Password内置的安全检查功能,可以持续检查已保存项目中是否存在数据泄露、弱密码、重复密码、不安全网站、未启用双重验证以及即将过期的项目等问题。进行“1Password怎么设置Watchtower安全检查,1Password Watchtower提示存在风险时如何处理”时,应根据风险类型判断处理优先级,而不是看到提示后统一修改所有项目。
一、1Password怎么设置Watchtower安全检查
Watchtower不需要单独安装,在1Password应用和网页端都可以直接使用。检查前建议先确认Watchtower相关选项已经开启,并选择需要检查的账号或收藏范围。
1、打开Watchtower检查面板
①打开1Password,在左侧边栏选择【Watchtower】。
②进入后查看当前出现的风险分类,只有包含问题项目的分类才会显示在面板中。
③如果同时登录多个1Password账号,可以在侧边栏顶部选择对应【账号】或【收藏】,缩小检查范围。
④点击某一风险分类,再打开具体项目查看警告原因。
存在Watchtower风险的项目除了会显示在Watchtower面板中,在1Password其他位置打开该项目时,也会显示相应的安全警告。
2、检查Watchtower相关设置
桌面端可以在账号设置中管理Watchtower检查项目。
①点击侧边栏顶部的账号或收藏。
②进入【设置】→【隐私】。
③检查Watchtower相关功能是否已经启用。
④如果之前关闭过易受攻击密码等检查,可以重新开启后返回Watchtower查看结果。
浏览器扩展中的入口略有不同,需要打开1Password扩展,进入【设置】→【安全与隐私】,再检查Watchtower相关选项。官方目前提供对易受攻击密码的独立检查开关。
3、先区分不同风险类别
Watchtower发现的问题并不属于同一个风险等级,处理时建议先分类。
【已泄露网站】表示保存的登录网站曾报告数据泄露,而当前密码在泄露之后还没有修改;【易受攻击密码】表示该密码已经出现在公开的数据泄露数据中。
【重复使用密码】表示多个项目共用了同一密码;【弱密码】则表示密码较容易被猜测。
此外,Watchtower还能发现支持双重验证但尚未在项目中保存一次性密码的网站、使用HTTP而实际支持HTTPS的网站,以及即将过期的信用卡、证件、API凭据等项目。
二、1Password Watchtower提示存在风险时如何处理
风险提示出现后,应优先处理可能直接影响账号控制权的问题,再处理密码质量和功能完善类提示。
1、优先处理泄露和易受攻击密码
这两类问题应放在最前面,因为密码本身或相关网站已经涉及公开泄露信息。
①打开被标记的登录项目,确认对应网站和用户名。
②进入该网站的账号安全页面,把旧密码修改为【全新且唯一的强密码】。
③使用1Password密码生成器生成密码,并将新密码保存回原登录项目。
④如果旧密码还在其他网站重复使用,要把其他账号的密码分别修改,不能只处理最先出现警告的一个账号。
1Password检查易受攻击密码时不会把完整密码发送出去,而是对密码生成哈希后,只发送哈希值前五个字符进行匹配,最终比较仍在本地设备完成。
2、处理重复密码和弱密码
重复密码最大的问题,是一个网站泄露后可能连带影响其他账号。
①进入【重复使用密码】分类,查看哪些项目使用了相同密码。
②为每个重要账号分别生成【不同的随机密码】。
③进入【弱密码】分类,对长度过短、结构简单或容易猜测的密码进行替换。
④修改后重新返回Watchtower,确认相应提示是否已经消失。
处理时不需要让多个网站继续使用一个“更强的新密码”,关键是保证不同账号之间彼此独立。
3、处理双重验证和不安全网站提示
Watchtower会识别支持双重验证、但1Password项目中没有保存一次性密码的登录项目。
①进入对应项目,按照网站提供的方法开启【双重验证】。
②网站显示二维码后,可以使用1Password扫描并保存一次性密码。
③如果双重验证已经由其他验证器管理,可对该提示选择【忽略】,避免继续显示。
如果Watchtower提示网站地址使用HTTP,而该网站已经支持HTTPS,可以通过警告中的【使用HTTPS】更新保存的网址。
4、判断哪些提示不需要立即处理
“可使用通行密钥”“即将过期项目”等提示与密码泄露的紧急程度不同。
①支持通行密钥的网站,可以根据实际需要逐步升级登录方式。
②证件、信用卡或API凭据出现过期提醒时,确认是否仍在使用。
③已经废弃的账号或旧项目可以归档或删除,避免Watchtower长期重复提示。
④明确由其他工具管理的安全功能,可以按照实际情况忽略对应提示,而不是为了清空面板重复配置。
Watchtower目前也能够提示支持通行密钥但尚未保存通行密钥的登录项目,以及按照不同时间范围提醒即将到期的项目。
三、Watchtower安全检查结果怎么持续维护
Watchtower的数据会随着新的安全事件持续更新,因此一次把提示清空并不代表后续不会再次出现风险。
①优先保持重要账号使用【唯一密码】并开启可用的双重验证。
②新增登录信息时直接使用1Password生成密码,减少以后出现弱密码和重复密码。
③定期进入Watchtower查看新增风险,尤其关注泄露类提示。
对于1Password Business,还可以通过Business Watchtower报告集中查看组织保险库中的弱密码、重复密码、已泄露密码、未启用双重验证和过期项目等问题。
总结
Watchtower更适合作为持续的账号风险预警工具,而不是一次性的“安全评分清理”。面对不同提示时,优先保障账号凭据本身不再暴露,再逐步改善密码唯一性、双重验证和登录方式,可以让安全投入更集中在真正可能造成账号失守的风险上。如需进一步了解1Password Watchtower安全检查设置及风险提示的判断与处理方法,欢迎联系咨询。