最新消息: 预先成其事必先利其器

浏览器里存的几百个密码,怎么安全搬走、又不在半路泄掉

3 浏览 密码管理 数据迁移 明文导出

换电脑、换浏览器、换手机,第一反应都是“我那些密码怎么办”。几百条密码手工重录不现实,导出来反而最容易出事:导出的文件是没有加密的明文,双击就能看。这篇文章把入口、步骤和导出后的规矩说清。

先弄清密码到底存在哪

存在哪 谁能读 怎么随你走
Chrome / Edge 已保存的密码 同账户登录且开了同步后自动下行;本地那一份受系统账户保护 开同步,或者手动导出
Firefox 登录名 本地文件,可额外设一个主密码 备份或导出,旧机换新机靠同步盘
独立密码管理器 自己的账户,建议一定开两步验证 装客户端登录即可
Windows 凭据管理器 系统登录与网络共享类凭据 它不保管网页密码,很多人在这里白找

很多人把网页密码和凭据管理器弄混:后者存的是局域网共享、远程桌面这类系统级凭据,浏览器里那些登录记录并不在那里。找错地方会白折腾一下午。

导出入口

浏览器 导出入口
Chrome 地址栏粘贴 chrome://password-manager/passwords,右上角菜单 → 导出密码
Edge 设置 → 个人资料 → 密码 → 导出密码(新版在钱包页)
Firefox 菜单 → 密码进入 about:logins,只能逐条看;跳机靠同步或备份个人资料目录
国产套壳浏览器 一般在 设置 → 密码管理 / 自动填充 里,入口名称差异大

导出前它会要求你输一次系统登录密码或微软账户密码,这是正常的,不是病毒行为。导出的 CSV 里只有四列:站点、用户名、密码、备注。

导出后的三条硬规则

一、不要把文件放进同步目录。OneDrive、iCloud、网盘客户端的同步文件夹都会把它拷走,你以为只存在本机,实际上它已经在云端多了一份备份。

二、不要发给任何人、任何地方。发到自己的邮箱“先存一下”、发文件传输助手,都是密码泄露里频次最高的一类。它只需要在你手上停几分钟,传完就删。

三、删干净。Shift 加 Delete 只是删了索引,普通恢复工具能把它捞回来。确认导入成功后,除了删文件,再洗一次那个目录所在盘的空白区:

# 确认导入成功后,把这个目录所在盘的空白区域洗一遍
cipher /w:D\tmp

这一步可能跑上几十分钟,但只在卖机器、换盘、导入完成这三类场景下做一次就够,不需要天天用。

迁移完容易漏的两件事

第一,把最关键的几条改掉:邮箱、支付、主力社交。道理很直白——你无法证明那份明文 CSV 只被你一个人看过。第二,旧设备如果不再用,去浏览器账户里把它从同步设备列表里移除,不然它会继续上行修改。

不导出也能搬的三条路

一是开同步。同一家账户在新机器上登录、开启同步,密码会自动下行,这是零风险成本最低的做法。缺点是你的密码库依赖厂商账户,因此主邮箱必须开两步验证。

二是只手动抄关键的那十几条。十几个真正重要的账号(邮箱、支付、社保、主力社交)手工录入不超过二十分钟,其余冷门站点让它自然消失。适合对云同步心里发怵的人。

三是旧机不动、新机改密。在旧机器还能用的前提下,直接在新机器上逐个重置密码,旧的那份等处理机器时一并清掉。它最费时间,但全程不留明文文件。

什么情况下必须走导出:跳品牌(Chrome 到 Edge 可以靠同步,Chrome 到 Firefox 就不行)、或者这台机器今天就交出去了。

该不该换独立密码管理器

你的情况 建议
只在一台 Windows 上用、不换设备 浏览器自带的密码库已经够用
手机、电脑、多个浏览器都要用 用独立密码管理器,别靠导来导去
和家人共用一个浏览器账户 先拆账户,不要把密码库当共享文件夹用
经常要交电脑给别人维护 至少先把主邮箱和支付类密码从浏览器里拿掉

最后一句

密码迁移的风险不在“搬”,而在搬的过程中那份明文存在了多久、去过哪些地方。把它当一张写满家庭住址的纸条:当面递、递完当场销毁,不要拍照、不要夹在快递里。