密碼破解時間究竟有多久?分清網上猜測、離線雜湊與撞庫

密碼破解時間究竟有多久?分清網上猜測、離線雜湊與撞庫

Natalie Moore
2026年10月5日· 8 分鐘讀完

密碼破解時間視乎攻擊種類:有限速的登入頁、被偷的密碼雜湊,以及另一宗外洩中的重用密碼,是不同問題。長度有影響,但隨機性、儲存方法、攻擊資源和秘密是否已知,也可以改變答案。圖表不能為帳戶提供通用安全倒數。[1][2]

關鍵要點

  • 網上猜測受服務控制,離線雜湊猜測不用登入頁。
  • 撞庫試用已外洩憑證,而非搜尋所有密碼組合。
  • 長度與字元集計算假設隨機生成,人為模式不符合假設。
  • 用獨立生成密碼、合適額外驗證或支援的通行密鑰,並保護恢復途徑。

你要估算哪一種密碼破解攻擊?

先看猜測在哪裏進行。網上攻擊向服務提交候選,服務可以限速、識別濫用或要求第二重驗證。NIST 要求其指引涵蓋的系統限制失敗嘗試。[1] 控制由服務實作,單看登入表格無法得知完整防護。

離線攻擊取得密碼雜湊後,在自己的設備計算候選結果,與被偷的驗證值比較。沒有向登入頁發出請求,鎖定帳戶不會限制這項計算。因此,密碼雜湊方法及參數會影響離線猜測成本。[2]

撞庫則拿另一來源外洩的登入名稱與密碼到其他服務嘗試。OWASP 指出重用密碼是主要機會。[3] 候選已正確時,再大的理論搜尋空間亦幫不上忙。長密碼一旦重用,其他帳戶仍有風險。

攻擊所需資料主要限制個人應對
網上猜測帳戶識別及可達登入頁限速與驗證控制獨立強密碼和額外驗證
離線猜測被偷的密碼驗證值雜湊成本、策略及資源隨機長度;服務儲存品質也重要
撞庫另一來源的外洩憑證是否重用及其他登入控制每個帳戶用不同秘密

釣魚、惡意軟件及被偷工作階段可以繞過窮舉時間的問題。VPN 對黑客攻擊的保護界線區分網絡保護與帳戶受侵;私密連線不會令已披露的密碼重新保密。

密碼長度與隨機性如何改變搜尋空間?

理想模型中,L 個字元各自獨立、均勻地從大小為 A 的字元集選取,可能數目為 A 的 L 次方。這描述生成方法,不能單看密碼外觀判斷。人挑選的易記句子,分布未必等同隨機字元。

假設虛構生成器從 26 個小寫字母隨機選八位,空間為 26⁸,即 208,827,064,576 種。加兩位會乘以 26²,即 676。數字只示範指數增長,不是推薦八位、不測量服務,也不代表真實破解硬件。

均勻隨機秘密在不重複的完整搜尋中,預期位置大約在一半。因此平均時間與全部搜尋的上限不同,兩者都不知道某個實際密碼的位置。攻擊者也可以先試較可能的選擇,而非按簡單順序逐一排列。

人的選擇特別重要。熟悉短語加大寫、年份及最後符號,看來種類豐富,卻可能有明顯模式。為外洩密碼加符號並不產生獨立隨機秘密。加長時,新增內容不是同一模式的可預測延續,才更有價值。

隨機密碼短語也能建模,但要交代詞表大小、獨立選詞數目與生成方式。人自行挑選的引文不會自動得到隨機詞表的搜尋空間。未解釋詞語來源,就不應把詞數當強度承諾。

為何密碼雜湊成本及硬件會改變時間?

雜湊不同於可逆加密。驗證值讓服務不必儲存普通明文也能核對輸入秘密。密碼儲存應增加離線猜測代價,同時仍可處理正常登入。OWASP 介紹專用密碼雜湊及可設定的工作因子。[2]

鹽值令相同密碼也有不同計算,減少同一預先計算表對大量帳戶的利用。若鹽值跟雜湊一起被偷,它並非攻擊者未知的秘密,也不能替代強密碼。[2] 不能把「有加鹽」當弱密碼不會被猜中的保證。

猜測速度視乎算法、參數、實作與硬件。一個配置的標題數字不能直接套到另一種雜湊。增加資源可能提升吞吐,但並沒有不受記憶體需求及其他限制影響的通用倍率。

因此要連同方法閱讀彩色表格。Hive Systems 的密碼表是附有計算假設的公開估算例子。[4] 這裏不把年度表格複製成保證。將某格跟另一系統比較前,要核對該版本、算法與測量方法。

一般用戶往往無法查看服務怎樣儲存密碼。這種不確定性應促使你用獨立強密碼和額外驗證,而非假設儲存一定最好。營運者則要按權威指引評估實際配置及遷移策略,不能依靠消費者強度標記。

可以用公式計算密碼破解時間嗎?

簡化模型的預期窮舉時間約為 N/(2R):N 是隨機搜尋空間,R 是每秒固定猜測次數。條件包括獨立均勻生成、沒有預先知識、不重複,以及速度不變。少了這些條件,結果未必描述真實攻擊。

以上八位字母空間,用虛構的每秒 1,000 次,預期約 104,413,532 秒,即 3.3 年;換成虛構的每秒 1,000,000 次,則約 104,414 秒,即 29 小時。速率是算術輸入,不是雜湊、GPU、登入頁或密碼的實測基準,不能預測帳戶安全。

計算問題必需假設尚未知事項
有多少秘密?字元集或詞表與獨立隨機選取當事人是否真的用該生成器
猜測有多快?指定雜湊、參數及測量資源真正攻擊者的資源與策略
平均需多久?搜尋次序與分布某個密碼的實際位置
帳戶是否安全?不能只看破解估算恢復、釣魚、重用及工作階段暴露

網上限速及暫停令固定速率模型尤其不適合真實登入。外洩密碼則可能立即用於撞庫,毋須搜尋空間。接受「幾百年」前,問清計算器模擬甚麼、排除哪些問題。

不要把現用密碼輸入陌生計算器。需要時用虛構例子,或可信工具有文件說明的本機評估。分數不能抵銷測試時披露秘密的後果;理解長度作用毋須交出帳戶憑證。

比追求破解分數更有用的做法是甚麼?

在服務支援範圍內,為每個帳戶用獨立生成密碼。妥善保護密碼管理器可令獨立密碼更易管理,但自身存取與恢復也要保護。NIST 現行指引容許管理器及自動填寫,並區分單因素與多因素密碼的最低長度。[1] 這是特定標準對驗證方的要求,並非達到下限便在所有情況安全。

重要帳戶啟用合適額外驗證,保持控制恢復方法。OWASP 將多因素驗證列入撞庫防護。[3] 不同方法抵抗不同攻擊;批准陌生提示或把驗證碼交給冒充者,仍會破壞保護。合適時優先考慮支援的抗釣魚選項。

通行密鑰改變驗證機制,而非只加長密碼。FIDO 說明公鑰方式與抗釣魚屬性。[5] 支援時也看裝置存取、同步及恢復,不只看登入體驗。備用密碼或被入侵的恢復途徑,仍可能影響帳戶。

若因 Wi-Fi 設定而看破解表,要分開無線登入憑證和網站帳戶。WPA2 與 WPA3 比較說明無線環境中的驗證差異,網站雜湊實測不能直接描述路由器交換。

VPN 帳戶密碼指南處理指定帳戶情境,何時更換密碼講更換觸發條件。這篇要決定生成及分隔秘密的方法,不是因圖表變色而安排固定輪換。

懷疑秘密暴露時怎樣回應?

有證據顯示密碼外洩,就經服務可信途徑更換,並處理重用它的帳戶。NIST 區分有證據更換與沒有受侵跡象的強制定期更換。[1] 已披露時,不要等理論時間到期才行動。

服務有相關控制時,查看恢復資料與活躍工作階段。改密碼不保證撤銷所有工作階段,也未必修復被改過的恢復電郵。若懷疑裝置受侵,先用可信裝置恢復,並獨立處理裝置問題;控制視乎服務而定。

保護主要電郵,因為它可能是其他帳戶的恢復入口。記錄已做行動,但不要把新秘密寫進一般事件筆記。數碼私隱指南連結帳戶回應、裝置及資料暴露。回應要跟隨真正受侵路徑,不把所有事故當窮舉。

攻擊者如何在登入頁面實際執行這些猜測,見甚麼是暴力破解攻擊。

總結

  • 先分網上猜測、離線雜湊與撞庫,再讀時間估算。
  • 數字需要生成、雜湊、硬件及搜尋假設。
  • 用獨立隨機秘密與合適驗證或通行密鑰。
  • 按暴露證據行動,計算器不是事故倒數。

常見問題

破解密碼需要多久?

沒有通用時間。視乎攻擊、隨機性、雜湊成本及資源;已知的重用秘密可直接嘗試,不必大規模搜尋。[2][3]

長密碼一定安全嗎?

不一定。可預測文字、重用、釣魚及工作階段被偷,都會繞過長度收益;隨機生成及每站獨立處理不同問題。

符號比長度重要嗎?

不能脫離生成方式比較。較大的隨機字元集增加空間,但熟悉短語加可預測符號,不會令整體選擇均勻。

鹽值能阻止密碼破解嗎?

不能。它分開計算並減少預先計算的共用,持有鹽值和雜湊的攻擊者仍可試候選,密碼與成本仍重要。[2]

登入鎖定能阻止離線猜測嗎?

不能。離線猜測使用被偷驗證值及攻擊者設備,不經登入頁;網站限速處理網上途徑,不限制獨立計算。[2]

所有密碼都應定期換嗎?

不要把圖表當輪換日曆。遵守帳戶要求並替換外洩或重用秘密;NIST 不要求沒有受侵證據的強制定期更換。[1]

通行密鑰消除全部帳戶風險嗎?

不能。它提供抗釣魚驗證,但裝置存取、恢復及備用方式仍重要;應看完整帳戶路徑,而非只看主要登入。[5]

來源:

  1. NIST — SP 800-63B-4: https://pages.nist.gov/800-63-4/sp800-63b.html
  2. OWASP — Password Storage Cheat Sheet: https://cheatsheetseries.owasp.org/cheatsheets/Password_Storage_Cheat_Sheet.html
  3. OWASP — Credential Stuffing Prevention Cheat Sheet: https://cheatsheetseries.owasp.org/cheatsheets/Credential_Stuffing_Prevention_Cheat_Sheet.html
  4. Hive Systems — Password Table research: https://www.hivesystems.com/blog/are-your-passwords-in-the-green
  5. FIDO Alliance — Passkeys: https://fidoalliance.org/passkeys/

Sources checked 2026 年 10 月 5 日。

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

密碼破解時間究竟有多久?分清網上猜測、離線雜湊與撞庫 | AethoVPN