密码破解时间到底有多久?区分在线猜测、离线哈希与撞库

密码破解时间到底有多久?区分在线猜测、离线哈希与撞库

Natalie Moore
2026年10月5日· 8 分钟阅读

密码破解时间取决于攻击方式:受限速保护的登录页、被盗密码哈希,以及其他泄漏中的复用密码,是三种不同问题。长度重要,但随机性、储存方式、攻击资源和秘密是否已知,都可能改变答案。图表不能为账户提供通用的安全倒计时。[1][2]

关键要点

  • 在线猜测受服务控制,离线哈希猜测不经过登录页。
  • 撞库使用已泄漏凭据,不是遍历所有密码组合。
  • 长度与字符集计算假设随机生成,人为模式会破坏假设。
  • 使用独立生成密码、适当额外认证或支持的通行密钥,并保护恢复路径。

你正在估算哪种密码破解攻击?

先问猜测发生在哪里。在线攻击向服务提交候选,服务可限速、发现滥用或要求额外认证。NIST 对其指导涵盖的系统要求限制失败尝试。[1] 实现是服务的责任,看到登录表单并不能了解它全部控制。

离线攻击取得密码哈希后,在攻击者自己的设备上计算候选结果,再与被盗验证值比较。没有登录请求,网站锁定不会限制计算。因此,密码哈希算法及配置影响离线猜测成本。[2]

撞库则把其他来源泄漏的账户与密码组合拿到另一服务尝试。OWASP 将复用密码视为核心机会。[3] 如果秘密已经正确,理论搜索空间再大也没有多少帮助;长密码被复用时,其他账户仍受影响。

攻击所需条件限制因素个人应对
在线猜测账户标识与可访问登录页服务限速及认证控制独立强密码与额外认证
离线猜测被盗密码验证值哈希成本、策略与资源随机长度,服务储存质量也重要
撞库其他来源的已泄漏凭据是否复用及其他登录控制每个账户使用不同秘密

钓鱼、恶意软件和被盗会话可以绕开穷举时间的问题。VPN 对黑客攻击的保护边界区分网络保护与账户接管;私密连接不能让已披露的密码重新成为秘密。

密码长度与随机性怎样改变搜索空间?

理想模型中,L 个字符各自独立、均匀地从大小为 A 的字符集选择,组合数为 A 的 L 次方。这描述生成方式,不能只看外观得出。人为选择的易记句子,未必与随机字符具有相同分布。

假设虚构生成器从 26 个小写字母中随机选八位,空间为 26⁸,即 208,827,064,576 种。多两位会乘上 26²,即 676。数字只说明指数增长,不是推荐八位、测量服务或描述真实破解硬件。

均匀随机秘密在不重复的完整搜索中,预期位置约在中间。因此平均时间与全部搜索上限不同,两者都不能确定具体密码的位置。攻击者还可优先尝试更可能的候选,而非简单按顺序枚举。

人为选择尤其关键。熟悉短语加大写、年份与末尾符号,看起来种类多,却可能符合可识别模式。为泄漏密码加一个符号,不会产生独立随机秘密。新增长度在内容不是同一模式的可预测延续时,更有价值。

随机口令短语也可以建模,但需要知道词表大小、独立选词数量与生成方法。人为选的引文并不自动拥有随机选词空间。不要在没有解释词语来源时,把词数换算成强度承诺。

为什么密码哈希成本与硬件会改变时间?

哈希不是可逆加密。验证值让服务不用普通明文储存也能核对提交秘密。密码储存应让猜测足够昂贵,同时允许正常登录。OWASP 讨论专用密码哈希及可配置工作因子。[2]

盐值让相同密码也进行不同哈希计算,减少一份预计算表对大量账户的复用。但盐若与哈希一起泄漏,就不是攻击者未知的秘密,也不能替代强密码。[2] 不要把“已加盐”写成弱密码不会被猜中的保证。

猜测速度取决于算法、参数、实现和硬件。某配置的标题数字不能直接移到另一个哈希;资源增加可能提高吞吐,但提升不是与内存需求或其他限制无关的固定倍率。

因此彩色表格必须与方法一起阅读。Hive Systems 的密码表是带计算假设的公开估算示例。[4] 本文不把年度表格复制成保证。将某格与另一个系统比较前,先核对版本、算法及测量方法。

普通用户通常无法查看服务如何储存密码。这种未知应促使你采用独立强密码和额外认证,而非假定最佳储存。服务运营者则需按权威指导评估实际配置和迁移策略,不靠消费者强度徽章判断。

能用简单公式计算密码破解时间吗?

简化模型中,预期穷举时间约为 N/(2R):N 是随机搜索空间,R 是每秒固定猜测次数。前提包括独立均匀生成、无先验知识、不重复及速度不变。去掉这些条件,结果可能不再描述实际攻击。

前述八位字母空间,若虚构速度为每秒 1,000 次,预期约 104,413,532 秒,即 3.3 年;每秒 1,000,000 次则约 104,414 秒,即 29 小时。这些速率是算术输入,不是哈希、GPU、登录页或密码的基准,不能用于预测账户安全。

计算问题需要的假设仍然未知
有多少秘密?字符集或词表及独立随机选择人是否真用该生成器
猜测多快?明确哈希、参数与测量资源真实攻击者资源及策略
平均时间多少?搜索顺序与分布具体密码的位置
账户安全吗?不能只靠破解估算恢复、钓鱼、复用与会话暴露

在线限速和暂停使恒定速率模型尤其不适合真实登录。泄漏密码则可能立即被撞库尝试,无需搜索全部空间。接受“数百年”前,应问计算器模拟什么、排除了什么。

不要把正在使用的真实密码输入陌生计算器。需要时使用虚构示例,或可信工具有文档的本地评估。评分不能抵消测试中披露秘密的风险;理解长度作用无需交出账户凭据。

比追求破解评分更有用的做法是什么?

在服务支持范围内,每个账户采用独立生成密码。妥善保护密码管理器可以让独立密码更易管理,但自身访问和恢复也需保护。NIST 当前指导允许管理器与自动填充,并区分单因素与多因素密码的最低长度。[1] 这是特定标准对验证方的要求,不代表达到下限便在所有情境安全。

重要账户启用合适额外认证,并控制恢复方法。OWASP 将多因素认证列入撞库防护。[3] 不同方法抗攻击能力不同;批准陌生提示或把验证码交给冒充者,仍可能破坏保护。合适时优先采用支持的抗钓鱼方式。

通行密钥改变认证机制,不是简单延长密码。FIDO 解释其公钥方式与抗钓鱼属性。[5] 支持时同时评估设备访问、同步和恢复,不只看登录便利;备用密码或薄弱恢复渠道可能仍是账户边界的一部分。

如果因 Wi-Fi 设置而查看破解表,先区分无线凭据和网站账户。WPA2 与 WPA3 比较解释无线环境中认证方式的差异,网站哈希基准不能直接套用到路由器交换。

VPN 账户密码指南处理特定账户情境,何时更换密码关注更换触发条件。本文的决定是怎样生成与分隔秘密,不是因为图表换颜色就定期轮换。

怀疑暴露时应该怎样处理?

有证据表明密码暴露,应从服务可信入口更换,并处理复用该密码的账户。NIST 区分有证据更换与无泄漏迹象的强制定期更换。[1] 秘密已泄漏时,不要等理论估算到期才响应。

服务提供时,检查恢复资料与活跃会话。改密码不保证所有现有会话撤销,也不一定修复被改变的恢复地址。若设备可能被入侵,从可信设备恢复,并单独处理设备问题;具体控制取决于服务。

保护主邮箱,它可能是其他账户恢复入口。记录已做行动,但不要把新秘密写进普通事件笔记。数字隐私指南将账户响应与设备、数据暴露联系起来。应跟随真实入侵路径,不把每件事都当穷举。

攻击者如何在登录页面实际执行这些猜测,见什么是暴力破解攻击。

总结

  • 先分在线猜测、离线哈希与撞库,再读时间。
  • 数字必须有生成、哈希、硬件和搜索假设。
  • 使用独立随机秘密及合适额外认证或通行密钥。
  • 按暴露证据响应,计算器不是事故倒计时。

常见问题

破解密码要多久?

没有通用时间。取决于攻击、随机性、哈希成本和资源;已知复用秘密可能无需大规模搜索便被尝试。[2][3]

长密码一定安全吗?

不一定。可预测文本、复用、钓鱼或会话盗取,都可绕开长度收益;随机生成与每站独立处理不同问题。

符号比长度重要吗?

不能脱离生成方式比较。更大的随机字符集增加空间,但熟悉短语后添加可预测符号,不会让整体选择均匀。

盐值能阻止密码破解吗?

不能。它区分计算并减少预计算复用,拥有盐与哈希的攻击者仍可测试候选,密码及哈希成本依旧重要。[2]

登录锁定能阻止离线猜测吗?

不能。离线猜测使用被盗验证值和攻击者设备,不经过登录页;网站限速保护在线路径,不限制该独立计算。[2]

要按固定日程换所有密码吗?

不要把破解图当轮换日历。遵守账户要求并替换泄漏或复用秘密;NIST 不要求没有泄漏证据的强制定期更换。[1]

通行密钥能消除所有账户风险吗?

不能。它提供抗钓鱼认证,但设备访问、恢复和备用方式仍重要,应评估完整账户路径,而非只看主要登录。[5]

来源:

  1. NIST — SP 800-63B-4: https://pages.nist.gov/800-63-4/sp800-63b.html
  2. OWASP — Password Storage Cheat Sheet: https://cheatsheetseries.owasp.org/cheatsheets/Password_Storage_Cheat_Sheet.html
  3. OWASP — Credential Stuffing Prevention Cheat Sheet: https://cheatsheetseries.owasp.org/cheatsheets/Credential_Stuffing_Prevention_Cheat_Sheet.html
  4. Hive Systems — Password Table research: https://www.hivesystems.com/blog/are-your-passwords-in-the-green
  5. FIDO Alliance — Passkeys: https://fidoalliance.org/passkeys/

Sources checked 2026 年 10 月 5 日。

开启 3 天免费试用

注册即可免费体验全部高级功能。

*仅限新用户;每位用户只能获得一次试用。

密码破解时间到底有多久?区分在线猜测、离线哈希与撞库 | AethoVPN