最佳密码管理器
并不存在唯一最好的密码管理器。存在的是最适合 你的威胁模型、你的平台,以及你能忍受多少配置工作 的那一个 — 而找到它的方法,是用同样七个问题给几个候选打分,而不是再读一篇暗中给某家做软文的榜单。
本文给你这七个问题、一张评分表,以及对大多数人最终会拿来比较的四个类别的诚实说明。
七个问题
1. 服务商能读取我的保险库吗?
这是唯一一个真正非黑即白的问题。要找的是明确的 零知识 或端到端加密,并查清 谁持有密钥。如果服务商能替你重置主密码、签发替代的解密密钥,或以「协助支持」为名解锁你的保险库,那它就不是零知识的,无论网站上摆着多少把小锁图标。
2. 加密数据存在哪里,谁能让它消失?
| 模式 | 你把什么交给了他们 | 最适合 |
|---|---|---|
| 仅厂商云 | 可用性、持久性、他们的泄露历史 | 想要零配置的人 |
| 厂商云,可自托管 | 同上,但留有退路 | 在意隐私、希望留有选项的用户 |
| 你自己的服务器 | 你自己的可用性与备份 | 任何能运行 Docker 或小型 VPS 的人 |
自托管不是魔法升级 — 它是一场交换。你赢的是对存储平面的控制权,并把第三方从信任链中移除;你接手的则是 TLS、备份和升级。如果你想看看这具体长什么样,OpenKey 的服务器是参考实现。
3. 免费层级究竟允许什么?
密码管理器往往把迁移税藏在免费层级里。要查 具体 的上限,因为它们差异极大:有的限制条目数,有的限制设备数,有的限制同步,有的干脆禁用导出 — 也就是说你能迁进来,却迁不出去。
一个涵盖保险库 + 自动填充 + passkeys + 同步、仅限制条目数的免费层级是真正可用的。OpenKey Free 就属于这一类:50 个登录项、3 个集合、3 张卡片、3 个钱包、3 个密钥,并包含服务器同步与自动填充。
4. 自动填充在我使用的所有平台上都能用吗?
不是「它存不存在」,而是它在 你的 浏览器、你手机上的系统提供方、你的桌面应用上是否 可靠。自动填充是你触碰最多的功能,所以在你把 400 条登录项迁进去之前,它值得做一次真正的测试。设置方式见自动填充密码,失灵时见自动填充不工作。
5. passkeys、TOTP 和卡片
这三项能力,是密码管理器与密码收纳盒之间的分界线:
- Passkeys — 真正的 WebAuthn 实现,而不是「即将推出」。什么是 passkeys?
- TOTP — 把种子存放在它所保护的登录项旁边(保险库中的 2FA)
- 卡片、钱包、身份 — 很实用,也是判断这个保险库究竟是密码管理器还是电子表格的好信号
6. 我能把数据取出来吗?
导入是标配。导出 才让你显得可靠,因为它是逃生通道。要查支持哪些格式、导出是否收费,以及导出的是不是明文。如果你无法干净地离开,那你就是在租用一个产品。
7. 如果我忘记主密码会怎样?
要一个直白的答案。在真正的零知识设计里,答案是「什么都不会发生 — 数据不可恢复」,而厂商的职责是在你 创建 保险库之前就把这一点讲清楚,而不是之后。问问你可以自行创建哪些离线恢复材料(此处说明)。
四个类别
主流云管理器
摩擦最低的选项,也是对大多数人正确的默认选择。你用接受厂商的基础设施,来换取一个打磨精良的应用、广泛的平台支持,以及不必维护服务器。当你希望这件事被 解决 而非被 运营 时,它最合适。比较它们要看免费层级上限、passkey 支持和导出 — 不要看功能清单,那种清单会虚高。
开源与可自托管的管理器
代码是公开的,在若干情况下服务器也是。你可以审计加密、运行自己的实例,或者干脆不运行任何服务器,只保留一个本地加密文件。当信任链本身就是需求时,它最合适。自托管密码管理器 涵盖了运维那一侧。
平台内置方案
Google Password Manager、iCloud Keychain 和 Microsoft Edge 对那些已经投入某一个生态的人是极好的选择:近乎零配置、集成扎实,而且确实有一个好用的免费层级。代价是生态锁定、跨平台共享较弱,以及没有自托管这回事。
家庭与团队套餐
这不是一种不同的产品 — 而是一组不同的需求:共享保险库、撤销和角色权限。家庭密码管理器和团队密码管理器 讲清了该查什么、该避什么。
评分表
每行给每个候选打 0–3 分,然后加总。相差十二分才是真信号,两分只是噪声。
| 标准 | 权重 | 备注 |
|---|---|---|
| 零知识,且可证明 | ×3 | 如果你在意服务商能否读取你,这是不可妥协的 |
| 导出可用且免费 | ×3 | 你的逃生通道 |
| 我所有平台上都有自动填充 | ×3 | 去测试,不要假设 |
| passkeys + TOTP | ×2 | 密码框位的现代替代品 |
| 免费层级真正可用 | ×2 | 条目 和 同步的上限都要算 |
| 支持自托管 | ×1 | 可选,但它会改变信任模型 |
| 恢复方案诚实 | ×1 | 包含由你掌控的离线备份 |
| 共享与撤销 | ×1 | 仅当你需要共享时 |
搜索数据说明人们如何选择
Google Trends(全球范围,过去 12 个月)显示这个决定实际上是如何做出的。人们在「best password manager」上添加的细化词:
| 相关查询 | 相对关注度 | 备注 |
|---|---|---|
| best password manager 2026 | 100 | 带年份的搜索占主导 |
| the best password manager | 90 | |
| best password manager 2025 | 81 | 去年的榜单仍在排名 |
| best password manager app | 34 | 移动优先的意图 |
| what is the best password manager | 31 | 新手交叉 |
| reddit best password manager | 17 | 社区验证很重要 |
| best password manager for business | 14 | 团队评估 |
| best password manager for android | 11 | 平台特定 |
有两个实用结论。第一,「best password manager 2026」是头部词条上升最快的细化词,同比增长约 2,800%,而去年的榜单仍排在今年之前 — 这告诉你大多数搜索者读的是他们最先找到的那篇全面汇总,于是厂商赞助的榜单实际上决定了大部分结果。第二,「reddit」作为明确的限定词出现,说明人们想要一份能拿去和陌生人对照验证的推荐。
在品牌关注度上,在对主要名字的正面比较中(以头部词条为基准归一化):Bitwarden 和 1Password 带来的品牌搜索都明显多于 LastPass,而 KeePass、NordPass 和 Dashlane 则远低于这三者。具体到 Bitwarden,价格与评测类查询上升最快 — 人们关注的是 成本,不只是能力。
Method: Google Trends,全球范围,过去 12 个月,2026 年九月提取。数字为归一化的相对关注度(0–100),而非搜索量。上升数字为相对上一年同期的增长率。
一套 20 分钟的评估流程
- 挑三个候选:你现在用的、一个云管理器、一个可自托管的选项。
- 用上面的评分表打分。
- 安装得分最高的两个。先别迁移 — 只要解锁、启用自动填充,然后各用一天。
- 在一个一次性账户上检查 passkeys 和 TOTP。
- 从你不会选的那个导出,并打开文件看看。如果导出无法使用,那就是你的答案。
- 迁移,然后安全地删除旧的导出文件。
迁移指南:从 LastPass 迁移 · 从 1Password 迁移 · 从 Chrome 迁移
诚实的候选清单
- 希望有人替你搞定? 一款带真实免费层级和免费导出的主流云管理器。
- 希望它可审计? 一个客户端开源、服务器可自托管的方案 — OpenKey 就是这样一个选项。
- 希望完全没有厂商? 一个无服务器的本地加密保险库,再加上为你自己设备准备的 Nearby 局域网同步。
- 希望它留在你的生态里? 平台内置方案,并接受随之而来的锁定。
下一步
- 什么是密码管理器? — 基本原理
- 自动填充密码 — 最重要的功能
- 定价与 Free 对 Pro — OpenKey 包含什么
- 安全模型 — 「零知识」具体意味着什么
