上午收到信用卡账单,才发现 1Password 又自动续扣了年费。点开邮件一看,订阅价格直接涨了三分之一左右,页面下方还挂着醒目的新价格说明。再翻社交网络,一水儿的人在讨论“这下是不是该换密码管理器了”,甚至有人翻出“1password 6 许可证”这种多年没人提的老名词。说实话,看到涨价新闻的那一刻,我第一反应不是骂厂商,而是意识到:密码管理器这个市场,正在悄悄完成一次定价模式的迭代。
这篇不是来劝退 1Password 的。相反,我要把这次涨价背后的账算清楚,把 1Password 从 6 到 8 的许可证演变讲明白,再教你一套“密码库迁移”的完整动作。至于标题里那个“25 年历史、终身版仅 168”的老牌密码管理器,我也会从一个老用户的角度说说它值不值得信、验货时该看哪些硬指标。
1. 先别急着骂:涨 33% 这件事,里面藏着三笔账
任何涨价决定,厂商给媒体的解释永远是冠冕堂皇的。但作为一个经历了三四个密码管理器、看过它们从买断转订阅的全过程的老用户,我劝你先冷静下来,把账拆开看。
第一笔账是维持成本。密码管理器的服务器并不是一个“网盘”那么简单。它要承担两件事:一是跟你本地客户端之间的近乎实时的加密同步,二是各种安全服务,比如弱密码扫描、暗网泄露监控、密钥轮换检测。这些功能背后是持续的安全审计、合规认证(SOC 2、GDPR 这类)、漏洞赏金计划和 7x24 小时的运维体系。说白了,密码管理器卖的不只是“存密码的格子”,而是“帮你维护一整套密钥安全基础设施”。这部分花销确实存在,而且逐年变贵。
第二笔账是生态功能变厚了。当年的 1Password 6 只是“一个密码库 + 浏览器插件”,而现在 1Password 8 自带旅行模式、恢复代码、多因素令牌、机密扫描、PAM 访问管理,甚至还能管 SSH key。功能每多一层,服务端成本、客户端开发成本和测试成本都会陡增。订阅价上涨,本质上是在为新功能的摊还成本买单。
第三笔账才是关键:定价模式决定了产品方向。订阅制不是 1Password 独创,而是整个行业从“一次性软件”向“持续服务”转型的必然。当一家公司把收入模型从“卖一个永久授权”切换成“每年收一笔钱”,它就必须保证产品每年都有值得续费的新东西。涨 33%,其实是这次服务升级的“显性价格”。
算一笔具体账:如果原来个人版年费是 35.99 美元(约 260 元人民币),涨 33% 就是涨到 47.99 美元(约 350 元)。一年差 90 块钱,每天不到三毛钱。对重度安全需求的用户来说,这点涨幅可以忽略;但对那些只把密码管理器当“记事本替身”的轻量用户,这个价格确实开始出现劝退效果。这也是为什么每次 1Password 涨价,就有一批人开始搜索“1password 6 许可证”“有没有终身版替代品”。
我把话放在这里:涨价不是问题,问题是 1Password 是否提供了涨价后的增量价值。如果你用不上 Watchtower、旅行模式、SSH 管理,一年花近三百块确实亏。这时候去看看老牌买断制工具,完全合理。
2. 1Password 6 许可证:为什么到现在还有人在搜?
“1password 6 许可证”这个词最近搜索量突然上来了,这个现象特别有意思。它说明有一批老用户至今还对“买断制”念念不忘——他们手里可能还存着当年购买 1Password 6 时收到的许可证文件,或者还记得那个只需要付款一次就能永久使用的年代。
简单回忆一下历史:1Password 6 发布于 2015 年前后,那时候 Mac 版和 Windows 版各卖各的许可证,购买后可以永久使用本地密码库。之后 1Password 7 出现了“许可证 + 订阅”并存的过渡模式:你可以买许可证,密码库留在本地;也可以订阅,享受跨平台云同步和更多在线功能。真正的转折点是 1Password 8:它彻底切掉了许可证模式,只保留订阅一条路。官方给出的理由是“维护两套授权体系成本太高,为了统一跨平台体验只能放弃许可证”。
这就留下了一批“遗老”用户。有些人手里还有 1Password 6 的许可证文件,但因为换了电脑、升级了系统,安装变得非常麻烦。更尴尬的是,1Password 6 的老版本不支持新 macOS / Windows 版本,遇到兼容性问题就只能干瞪眼。这就是为什么网上总有人问:还有没有渠道能买到 1Password 6 许可证?答案很直接:没有。官方早已停售,第三方渠道的基本都是盗版或盗用许可证,安全性完全没有保障。
那已经激活的 1Password 6 许可证还能用吗?能用,但极其憋屈。你会被锁死在对应的旧版本上,不能升级,不能使用官方的新安全模型,连浏览器自动填充插件都有可能被新版浏览器拦截。换句话说,许可证只是“你还拥有这个软件”的证明,并不代表你能跟上整个安全生态的演进。我在给朋友做咨询时经常说一句话:“越老的许可证,越像一张过期的电影票——票根还在,放映厅已经改成了别的业态。”
但这件事给我们的启发,不是“所以老老实实订阅吧”,而是反过来问:如果一家厂商能从许可证模式退到订阅制,那么它的终身授权承诺还能信多少?这才引出了“终身版 168 元”到底该怎么看的核心问题。
3. 所谓“25 年历史的老牌密码管理器”,到底能不能信?
先说个刺眼的事实:1Password 本身发布于 2005 年,严格算到现在是 20 年上下,并不是 25 年。标题里那个“25 年历史”,更像是在泛指密码管理器这个品类里最早的一批产品,或者是在指某家比 1Password 更老的开源项目。比如 1997 年前后出现的 Password Safe,或者 2003 年诞生的 KeePass,这两个才是名副其实的“爷爷辈”。
这些老牌产品的核心特质是:离线文件 + 主密码加密 + 开放格式。什么意思?密码数据放在一个本地文件里,比如 KeePass 的 .kdbx 文件,文件格式公开,任何支持该格式的客户端都能打开。没有厂商云服务器,没有“哪天公司倒闭了我的密码全没”的惊慌,也没有“订阅到期不能访问我自己的数据”的荒唐。从隐私边界和长期可访问性来说,这种模式有天然的优越性——你的数据只受控于你和那把数据库密钥。
那“25 年历史”是个什么概念?在这 25 年里,密码管理器行业经历了至少三波洗牌:第一波是单机软件时代,大家各存各的;第二波是云同步时代,厂商开始帮你托管加密数据库;第三波是订阅制 + 安全平台时代,密码管理器开始卖身份安全解决方案。活过这三波的产品,能证明两件隐形资产:一是加密算法和数据库格式没被公开破解,二是它的设计哲学足够稳定,核心用户没有大规模流失。在安全软件领域,这是非常硬的信用背书。
但别神化老牌产品。它们有三个明显的现实短板:
第一个短板是体验粗糙。自动填充、浏览器集成、双因素码、账号恢复这些“新世界”功能,做得多多少少有点别扭。你要么装额外插件,要么手动保存 TOTP,要么忍受不那么漂亮的界面。
第二个短板是移动端同步的割裂。老牌产品不依赖自己的云服务,同步方式靠你自己想办法:局域网共享、Dropbox、WebDAV、U 盘轮流导。你要是只在两台电脑上用,问题不大;要是手机、平板、公司电脑、家里电脑都要无缝访问,配置成本会明显上升。
第三个短板是“终身版”的商业可持续性没有保障。开源产品不存在“终身版”,因为它本来就免费;但有些商业公司在开源项目外面套一层商业壳,卖 168 元终身授权。这种玩法本身不违法,但你需要担心公司在两年后跑路,或者在新系统版本里停止更新。
所以,我的判断基于具体情况:这类老牌密码管理器适合愿意多花一点时间折腾、且不依赖全家桶生态的人;不适合想要“打开就填、换设备就同步、啥都不用管”的普通用户。这就是为什么那篇营销文敢写“仅 168”——它瞄准的就是对订阅制疲劳、但又不清楚自己真实需求的那群中间用户。
4. 终身版 168 元的密码管理器,验货清单就看这六条
不管这个“168 元”的终身版是老牌开源产品重新打包,还是某家商业公司借用开源内核做商业授权,你在付款之前都应该按下面这份清单过一遍。合格线是我根据多年用密码管理器的经验定的,不是官方标准,但按这个标准筛,基本能避开 90% 的坑。
第一,看加密算法和数据格式。至少要支持 AES-256 加密,数据库文件格式必须公开。注意“格式公开”和“格式专有”的巨大差别:格式公开,意味着即使发行方倒闭,你也能用其他兼容客户端打开数据库;格式专有,则等于把自己的命门交到别人手里。最直接的测试方法:购买前先问客服“如果你们公司关闭,我导出的数据库能不能直接用别的官方客户端打开?”,你看对方敢不敢正面回答“能”还是“不能”。好的产品会给你一个导出到标准格式的功能(比如 CSV 或 KDBX),而不是只给你一个只能在自家软件里打开的文件。
第二,数清楚“终身版”到底保的是什么终身。很多终身版 License 保的是“当前大版本的终身更新”,而不是“未来每一个大版本的终身更新”。也就是说你今天买的 168 元,可能只包含 V9 版本的所有升级;明年厂商发 V10,又要重新交钱。这是商业软件很常见的授权陷阱。所以请去官网翻它的 EULA 或 License 说明,关健词是“upgrade”和“major”。如果页面写得模棱两可,直接发邮件问客服,并保留回复截图。答复里如果说“Cover all future major versions”,这才是真正的终身。
第三,查跨平台支持的真实完整度。看一个密码管理器的跨平台能力,不能只看它宣传页有几个图标。要看它的三个平台产物是不是“同一份数据、同一种加密强度”:Windows 版、macOS 版、iOS/Android 版是否都支持原生浏览器自动填充,是否能识别多因素验证码,是否支持桌面端解锁后手机端自动授权。很多时候,老牌产品的 Windows 版和 Linux 版八面玲珑,手机端就是个只能看不能填的“资料查看器”。你要明确自己平时的主力设备占比——如果 70% 时间在手机,那手机端体验不够好就要直接淘汰。
第四,测试导入导出的可逆性。在试用阶段,用你现有的 1Password、Bitwarden 或浏览器自带密码库导出一份测试数据,导入到这个待评估产品里,再把它导出的原始数据导入回原来的密码管理器。这一步是为了验证“护照”的有效性:万一哪天你想走,数据能不能原样带走?很多产品导入容易,导出时却不给你保留标签、附件和 TOTP 字段。一个合格的密码管理器,至少应该能无损导出用户名、密码、URL、备注、标签和 TOTP 种子。如果导出后 TOTP 全部消失,那你就得重新手动绑定一堆两步验证,成本非常高。
第五,看开发团队的公开状态。老牌开源项目通常有 GitHub 仓库、公开的提交记录和社区论坛。哪怕你不懂代码,也可以去看项目的最近发布日期。如果上一次代码提交是一年前,说明产品处于半停滞状态,意味着新的系统浏览器大概率逐渐不兼容。而商业化的“终身版”,要重点看公司主体是否稳定,有没有持续招聘、有没有产业投资。这种事不好量化,但你应该愿意花十分钟查一下“公司名 + 融资 + 新闻”,看看对方是不是一个可能明天就消失的空壳。
第六,清点价格之外的隐性成本。168 元只是买软件的钱,不代表你不需要为“便捷”额外付费。比如某些老牌密码管理器的官方云同步是要单独买存储空间的;手机端解锁可能要买个 Pro 功能;多人共享保险库要升级到家庭计划。把这些隐性消费全部列出来,加总后再和 1Password 年费对比,你才知道所谓 168 到底是真的省钱,还是买了个入场券。
这六条是我踩过不少坑整理出来的。尤其是“导入导出可逆性”,很多人在购买前根本不测,等用了半年才发现被数据库格式锁死,那才叫月月难受。
5. 从 1Password 迁到买断制软件:一次完整的密码迁移实战
如果你看完上面这些,决定试试买断制 / 开源密码管理器,那么最核心的动作不是付钱,而是迁移。我上个月刚帮一位同事完成从 1Password 到 KeePassXC 的全量迁移,中间遇到不少小坑。这里把完整步骤记录下来,你可以按顺序抄。
第一步,在 1Password 里做全量导出。打开 1Password 8,进入“数据文件”或“打印与导出”菜单,选择导出为“1PIF 格式”或 CSV。1PIF 是 1Password 自己的格式,包含标题、用户名、密码、网址、备注、标签、自定义字段和部分附加信息;CSV 则更简单,字段更少。建议优先导 1PIF,如果买断制软件不支持这个格式,再用 CSV 兜底。导出时会要求你输入主密码,这是 1Password 对加密数据做解密后的明文导出,安全上没问题,但导出的文件一定要放在本地加密磁盘里,别直接丢桌面。
第二步,清洗字段。老手都知道,从 1Password 导出的 CSV 里,真正可靠的只有五个字段:标题、用户名、密码、URL、备注。至于 TOTP 两步验证码的种子,1Password 导出时通常不会给你可靠的明文种子;自定义字段和附件(比如身份证照片扫描件、软件许可证文本)更是基本丢光。所以做好心理准备:这一步会漏掉一部分数据,尤其是双因素验证。你需要对每个重要账号,重新去服务商后台生成新的 TOTP 种子。我通常的做法是:先导出一份 CSV,用 Python 脚本做一次统计,把“没有密码 / 没有 URL 的条目”都找出来,逐个手动确认。脚本很简单,大致逻辑是遍历行,字段为空就打印行号,一次性清出一份“待处理清单”。
第三步,导入新软件。以 KeePassXC 为例:新建数据库时选 AES-256 加密,然后“导入 CSV”。导入时注意字段映射:每一列要对应好,特别是 URL 那一列,如果映射错了,后续浏览器自动填充会失效。导入后,建议立刻用“检查重复项”功能跑一遍,把迁移过程中可能的重复条目合并掉。老数据库里存了太多相似条目时,这一步能救回大量时间。
第四步,验证完整性。这个步骤很多人偷懒,结果出了事才发现少了一半账号。具体验证方法:在旧 1Password 里随机挑 30 个账号,到新库里逐个比对“标题、用户名、密码、URL”四个字段。别只比对一两个,样本量太小没有意义。我定的规则是:30 个抽查全部一致,才算迁移通过。如果其中有一条对不上,就要重新回到导出过程,先怀疑你的字段映射有错,再怀疑文件被截断。
第五步,并行过渡期。迁移完成后,不要马上卸载 1Password。同时使用新老两个软件一到两个月。期间每新登录一个重要网站,就把凭据更新到新库里;同时在新软件里测试浏览器自动填充、手机端手动复制密码、双因素码生成等功能。这个过渡期能暴露几乎所有隐藏问题。最典型的情况是:某些网站有特殊字段(比如安全问题答案),1Password 自动捕获了、但新软件导入时不认识。直到你登录该网站时才会发现密码复制过去但登录失败。
第六步,清理和备份。过渡期结束后,在 1Password 里删除所有已经迁移的条目,再导出一次“空白库”留存,同时永久性删除之前导出的 CSV 和 1PIF 明文文件。这一步很反直觉但很重要:删除时要确认系统没有把它们留在废纸篓里,最好使用安全删除工具擦一遍。之后,新库的备份开始走新体系:数据库文件 + 密钥文件 + 主密码,三者分开存放。我用的是“数据库文件放 U 盘,密钥文件放本地加密磁盘,主密码记在脑子 + 紧急恢复信封里”。
这套流程看起来笨重,但它是唯一能保证“迁移过程中不丢一条关键密码”的做法。特别是那些让你“多年找不回密码”的老账号,迁移前截图留档永远是对的——别等导入完成后才发现顺手丢了。
6. 我的最终建议:该续订的续订,该跑的自己跑
聊到这里,估计你会更清楚自己属于哪一边了。我给三类人不同的建议,你可以对号入座。
如果你已经在 1Password 生态里沉淀了三四年,日常用到 Watchtower、暗网监控、旅行模式、多设备自动同步,甚至家里人也是同一个订阅组,那这次涨价带来的年成本增加其实有限。别为了省一年三五十块钱去折腾迁移,迁移本身也可能造成新的安全漏洞。继续订阅,但你可以做一件事——去后台看一下是不是可以按年预付,很多订阅改成年付会抵消一部分涨价影响,至少明年的费用不会再被二次调整。
如果你只是需要一个“能存密码、能在浏览器里自动填”的工具,对云端功能毫无依赖,密码也只存在于自己电脑上,那老牌买断制或开源产品确实能让你省下真金白银。我建议引入“第二密码管理器”作为财务、资产等高度敏感类别账号的专用库,把它当保险箱,而不是随身钱包;日常账号仍然放在主力工具里,两边不混合。这是我现在采用的双库策略,既享受新工具的自动填充便利,又把最核心的敏感数据握在自己手里。
至于标题里的“终身版仅 168”,我的态度是:可以买,但要按上文那六条验货清单先过关。如果它符合“开源格式、可导出可导入、跨平台够用、升级条款清晰”,那 168 元买一份终身授权,性价比确实拉满。如果它只是在营销页面上画了张大饼,连导出格式都藏着掖着,那再便宜也别碰——密码管理器的第一原则从来不是功能多,而是你不用被任何人绑架。
最后分享一个我个人养成的习惯,也是我认为比“选哪款”更重要的事:每半年导出一次密码库明文备份并加密归档。这样不管 1Password 还是其他工具,涨价也好、改版也好、破产也好,我都不会慌,因为密码一直在我手里。工具永远只是保管员,你自己才是数据的真正主人。