开启 3 天免费试用
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。


暴力破解攻击会不断测试候选秘密,直到找到可用的一项。攻击在线账户时,候选值交给登录服务检查;拿到密码验证数据后,攻击者也可能不联系原服务,直接离线计算。你该如何处理,取决于失守的是哪道边界,而不是通知写得多吓人。[1][2]
关键要点:
- 在线猜测与离线破解的限制不同,防护也不同。
- 撞库重放已泄露的凭据;密码喷洒把少量候选分散到多个账户。
- 独立密码、更强认证和安全恢复渠道共同降低风险。
- 登录限速保护在线验证;密码哈希保护存储的验证数据。
- 一次失败登录不能证明别人已经进入账户。
登录系统会把访问者提供的证明与账户记录比较。攻击者重复这个过程,逐次提交猜测值,目标可能是邮箱、远程访问账户,也可能是能进入其他系统的管理员账号。知道用户名能定位目标,却不等于知道秘密。
暴力破解描述的是方法,并非某个固定工具。穷举尝试可能的组合,字典攻击则优先测试常见词和变化形式。实际成功机会受密码选择、验证成本、允许尝试次数,以及密码之后是否还需要另一因素影响。[1]
提示“密码验证失败”只说明某次检查被拒绝。它没有回答后续尝试是否成功、密码是否早已泄露,也没有排除攻击者滥用现有会话的可能。先通过官方网站查看活动历史,再判断发生的是哪类事件。
图中把发往服务的登录请求,与针对复制验证数据的计算分开。保护一条路径的控制,不应被当作另一条路径也已受保护。账户与设备的整体关系可结合隐私防护决策框架理解。
在线攻击者把候选值提交给仍掌握验证权的服务。服务可以延缓请求、限制错误次数、要求额外因素,并观察异常模式。NIST 将有效限制尝试速率作为在线猜测的重要控制。[2]
防护不能只盯着一个 IP。一个地址可能代表公司或移动运营商,攻击者却可以把请求分散到多个地址。封禁地址有时能降低流量,但不能替代账户层面的控制,更不能把共享该地址的所有正常用户都视为攻击者。[1]
恢复渠道也是这道边界的一部分。如果重置依赖不安全邮箱、容易猜中的答案或验证薄弱的客服流程,主登录再严格也会留下旁路。既要检查普通登录,也要看别人如何在不知道原密码时重新取得访问权。
离线攻击者已经复制了保存的密码验证值,可以在自己的系统上计算候选。原网站的登录限速不再控制这些计算。专用密码哈希方案会提高每次猜测的成本,盐则让不同账户使用相同密码时,不直接得到相同存储结果。[2][3]
哈希不是每次登录都要解密的密码。服务用输入候选计算结果,再与保存的验证值比较。即使哈希方式正确,弱密码仍可能被猜中;改变的是检查成本,不是你所选秘密的不可预测程度。
密码存储机制说明区分通用快速哈希、密码哈希与加密。不要把真实密码交给声称能测试强度的网站:一次评估不应变成新的泄露。
这些名称描述攻击者手头的输入及目标组织方式。它们可以在同一事件中共存,但混用会让建议失去针对性。密码即使难以猜测,只要同一组有效凭据在别处泄露,也可能被直接重放。
| 攻击方式 | 攻击者已有输入 | 常见目标方式 | 重点防护 |
|---|---|---|---|
| 暴力破解 | 候选秘密 | 对一个目标反复尝试 | 不可预测密码、限速和更强认证 |
| 字典攻击 | 常见词及变化 | 优先测试高概率候选 | 避免常见秘密与可预测结构 |
| 撞库 | 被盗账户与密码对 | 跨服务重放 | 独立密码与更强认证 |
| 密码喷洒 | 少量常见密码 | 对许多账户尝试 | 拒绝常见密码、关联活动 |
字典攻击是一种猜测策略,不代表所有字典词都会立即被破解。长度、结构、存储方式和允许尝试次数都会影响结果。给常见单词加熟悉后缀,通常不能让结构变得不可预测。
撞库的不同之处在于攻击者已经持有另一场泄露中的凭据。被盗凭据重放指南专门解释这条链。本篇聚焦猜测机制,避免把“防猜测”与“防重用”混为一谈。
密码喷洒利用一群人的常见选择。单个账户可能只出现几次错误,服务却看到许多账户出现相似失败。因此,服务级检测和个人活动历史彼此补充,不能只看其中一侧。
为每个使用密码的账户设置独立且不可预测的秘密。密码管理器可以生成并保存这些值,不必让你记住全部密码。但管理器本身及主要邮箱也需要保护,因为恢复往往经过它们;可参考密码管理器风险检查。
启用服务支持的最强认证方式。第二因素可以让正确密码猜测仍无法完成登录,但不同因素的抗钓鱼能力和恢复方式并不相同。不要批准自己没有发起的提示,也不要把验证码读给自称客服的人。[2]
保持恢复方式有效。恢复码应与它要弥补丢失的设备或包分开保存。组织账户要走管理员批准的恢复渠道,不尝试可能违反访问政策的临时绕行方法。
VPN 账户同样需要凭据管理纪律。通过账户登录保护检查表,把认证与恢复问题同网络隧道分开核对。隧道改变流量路径,不会让服务数据库中的密码变得更随机。
不必仅因服务阻止了失败尝试,就把所有强密码重新更换。NIST 区分有泄露证据的更换与任意周期轮换。已泄露、重复使用或有合理失守怀疑的秘密应替换,同时检查相应会话和恢复设置。[2]
服务应组合使用验证限速、常见或已泄露密码拒绝、安全存储、更强认证与监测。备用登录入口和密码重置也应覆盖。只保护一个表单,却让另一个入口无限尝试,相当于给攻击者另一条到达同一账户的路。[2]
账户锁定有代价:攻击者可故意触发锁定,让正常用户无法访问。OWASP 说明了这类拒绝服务风险,也强调不能只依赖锁定。控制应降低猜测机会,同时保留经过核验的恢复路径;不存在适合所有服务的固定锁定次数。[1]
CAPTCHA 能增加摩擦,却不能让已曝光密码重新保密,也无法保护已被复制的数据库。IP 信誉、设备信号同样只是辅助证据,应作为风险判断输入,而不是“这次登录一定正常”的保证。
监测应区分失败尝试、成功认证、会话创建和后续账户变更。日志要能支持调查,但不应记录密码、恢复码或可重复使用的会话令牌。管理员需要的是失守边界的证据,不是另一份秘密集合。
打开官方应用,或自己输入已知地址。在独立核实前,不使用通知内的链接。比较时间、账户、设备描述与操作类型,看是否对应你的行为;仅凭地理位置估算可能误判。
如果所有活动都被拒绝、设置也没变,可按需加强密码并检查额外认证。若出现成功的陌生登录或未经许可的更改,走服务的账户恢复流程,撤销陌生会话,检查恢复方式,并在可信设备上替换受影响秘密。
如果密码重复使用,检查其他共用账户。优先保护邮箱及其他恢复依赖,再换成独立秘密。为服务或组织安全团队保留活动证据,但不要把机密令牌复制进工单。
如果无法建立可信访问,停止尝试非官方恢复服务,通过核实过的渠道联系提供方。旧客户端持续提交旧密码也可能造成失败告警,所以要保留证据,让活动历史指导结论,而不是只凭通知措辞推断。
想了解长度和字符种类如何改变攻击者的工作量,可阅读破解一个密码需要多长时间。
强密码也可能进入候选集合,但不可预测性会增加成功难度。重复使用、钓鱼、恶意软件及薄弱恢复可以绕开穷举,因此密码强度只是其中一道防线。
字典攻击优先测试常见词和变化,属于有重点的猜测策略。穷举会搜索更广的可能集合;两者都需要限制反复验证,而不是只改变通知名称。
封禁能减少该来源的请求,却不一定阻止其他地址继续尝试。服务仍需要账户层限速和监测,并避免让共享网络中的正常用户全部受到影响。
它可以阻止正确猜测直接完成登录,但效果取决于因素及恢复设计。钓鱼、会话失守和不安全恢复仍是独立风险,需要对应控制。
攻击者在自己的系统上对复制验证值计算候选,原服务无法限制这些计算。因此数据库泄露后,密码哈希成本和秘密的不可预测性尤其重要。
一次失败不证明泄露或成功访问。先检查官方活动,替换弱密码或重复密码,并在出现证据或合理失守怀疑时更换相应秘密。
VPN 不改变密码或服务保存的验证值。网络保护和账户认证处理不同边界,使用隧道时仍需强凭据及安全恢复渠道。
没有统一时间,因为密码结构、哈希成本、硬件和在线限制都不同。没有交代这些条件的精确估算,容易制造错误安全感。
Sources checked 2026 年 10 月 5 日。
延伸阅读:
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。