甚麼是暴力破解攻擊?分辨網上猜測、離線破解及帳戶保護

甚麼是暴力破解攻擊?分辨網上猜測、離線破解及帳戶保護

Natalie Moore
2026年10月5日· 8 分鐘讀完

暴力破解攻擊會逐一試驗候選秘密,直至有一項通過驗證。針對網上帳戶時,候選會送到登入服務;若驗證資料已被偷走,攻擊者亦可不聯絡原服務,直接離線計算。應採取哪種處理,取決於哪道保護邊界出了問題,而非通知的語氣有多緊急。[1][2]

關鍵要點:

  • 網上猜測與離線破解受不同限制,所需防護亦不同。
  • 撞庫重用外洩憑據;密碼噴灑把少量猜測分散到多個帳戶。
  • 獨立密碼、更強認證及安全復原渠道可共同減低風險。
  • 登入限速保護網上驗證;密碼雜湊保護儲存的驗證資料。
  • 一次登入失敗,並不證明他人已進入帳戶。

暴力破解攻擊如何運作?

登入系統會比較來訪者交出的證明與帳戶記錄。攻擊者用不同猜測反覆進行這項檢查,目標可能是電郵、遙距存取帳戶,亦可能是能開啟其他系統的管理員帳戶。知道用戶名稱,只能辨認目標,不能直接得知秘密。

這個名稱指一種方法,並非某套特定程式。窮舉會探索可能組合,字典攻擊則優先試常見字詞及變體。能否成功,受密碼選擇、驗證成本、可嘗試次數,以及密碼以外所需因素影響。[1]

「密碼驗證失敗」只描述一次被拒的檢查。通知未必交代之後有否成功、密碼是否早已外洩,或有人是否利用已登入的工作階段。先從官方網站查看活動記錄,再判斷事件類型。

圖示把送往服務的要求,與針對已複製驗證值的計算分開。某項控制保護其中一路,不代表另一路亦受保護。帳戶與裝置的整體關係,可配合私隱防護決策框架理解。

為何網上與離線攻擊要用不同防護?

網上密碼猜測

網上攻擊把候選交給仍然控制驗證的服務。服務可延緩要求、限制失敗次數、要求額外因素及觀察可疑模式。NIST 把有效限制嘗試速率視為防止網上猜測的重要控制。[2]

要同時觀察帳戶及整體流量。一個 IP 可能代表辦公室或流動網絡供應商,攻擊者卻可分散使用多個地址。封鎖某地址或能減少流量,但不能取代帳戶層控制,也不能把共用地址的正常用戶一律當作惡意來源。[1]

帳戶復原亦屬同一道邊界。若重設依賴不安全電郵、易猜的答案或核實不足的客服程序,嚴格登入仍有旁路。除了查看一般登入表格,亦要了解不知道原密碼的人如何重新取得存取權。

離線密碼破解

離線攻擊者已取得驗證值副本,可在自己的系統上計算。原網站的登入限速不會限制這些計算。專用密碼雜湊會提高每次試驗成本,鹽值則避免不同帳戶採用相同密碼時直接產生相同儲存結果。[2][3]

雜湊不是每次登入都要解密的密碼。服務以輸入候選推導結果,再比較儲存的驗證值。即使雜湊正確,弱密碼仍可被猜中:增加的是驗證成本,而非所選秘密的不可預測程度。

密碼儲存機制解說分辨通用快速雜湊、密碼雜湊及加密。不要把真正密碼交給聲稱可測試強度的網站,避免讓一次評估變成另一場外洩。

暴力破解、字典攻擊、撞庫與密碼噴灑有何分別?

這些分類描述攻擊者已有的輸入與選擇目標的方式。它們可出現在同一事件,但混為一談會令建議失去焦點。密碼即使難以猜測,若正確憑據已從別處外洩,仍可能直接被重用。

方式攻擊者已有輸入常見目標模式主要防護
暴力破解候選秘密對目標作大量嘗試不可預測密碼、限速及更強認證
字典攻擊常見詞及變體優先試高概率候選避免常見秘密及可預測結構
撞庫被盜帳戶與密碼對在不同服務重用獨立密碼及更強認證
密碼噴灑少量常用密碼分散到許多帳戶拒絕常用密碼、關聯活動

字典攻擊是一種猜測策略,不是所有字典詞都會立即破解的證據。長度、結構、儲存設計及嘗試限制都會影響結果。把熟悉的後綴加在常用字詞上,不會自動令結構難以預測。

撞庫的關鍵是攻擊者已有另一場外洩中的憑據。被盜憑據重用指南詳細講解這條鏈。本篇集中討論猜測,讓防護建議對應實際機制。

密碼噴灑利用群體中的常見選擇。一個帳戶可能只有數次失敗,但服務會看到許多帳戶出現相似情況。因此全服務監測與個人記錄互相補足,不能只看其中一方。

哪些暴力破解防護措施能保護帳戶?

每個採用密碼的帳戶,都應有獨立且不可預測的秘密。密碼管理器可協助產生及保存,毋須記住全部值。但管理器本身及主要電郵亦要妥善保護,因為復原經常依賴它們;詳見密碼管理器風險檢查。

啟用服務支援的最強認證選項。第二因素可令猜中密碼仍不足以完成登入,但不同因素在抗釣魚及復原方式上有差異。不要批准自己未發起的提示,也不要向自稱客服的人讀出驗證碼。[2]

保持復原方式有效。復原碼應與它要補救遺失的裝置或袋分開保存。工作帳戶要採用管理員認可的渠道,不以臨時變通方法違反存取政策。

VPN 帳戶同樣需要良好的憑據管理。透過帳戶登入保護清單,把認證及復原與網絡隧道分開檢視。隧道改變流量路徑,不會增加伺服器所存密碼的隨機程度。

服務阻擋了一次失敗嘗試,不代表所有可靠密碼都要更換。NIST 區分有入侵證據的更換與任意定期輪換。外洩、重用或有合理失守懷疑的秘密應替換,並檢查相關工作階段及復原設定。[2]

服務方應實施哪些控制?

服務應結合驗證限速、拒絕常見或已外洩密碼、安全儲存、更強認證及監測。替代登入入口和密碼重設也須涵蓋。保護某個表格,卻讓另一入口無限嘗試,只是給攻擊者另一條通往同一帳戶的路。[2]

鎖定帳戶可能反過來造成拒絕服務:惡意人士故意觸發限制,令正常用戶不能登入。OWASP 說明這種風險及單靠鎖定的局限。控制應減少猜測機會,同時保留經核實的復原途徑;固定錯誤次數不是通用答案。[1]

CAPTCHA 可增加阻力,卻不能令已外洩密碼重新保密,也不能保護已被複製的資料庫。IP 信譽及裝置信號亦是輔助資料,應參與風險判斷,而非保證某次登入合法。

監測要分辨失敗嘗試、成功認證、工作階段建立及後續帳戶變更。記錄應能支援調查,但不要保存密碼、復原碼或可重用的工作階段令牌。管理員需要的是失守邊界的證據,不是多一批秘密。

收到登入警報後應如何處理?

開啟官方應用程式,或自行輸入已知地址。獨立核實前不要使用通知中的連結。比較時間、帳戶、裝置描述及操作,確認是否對應你的活動;單靠位置估算可能判斷錯誤。

如全部活動都遭拒絕、設定亦未變,可按需要改善密碼及額外認證。若發現陌生成功登入或未批准變更,按服務的帳戶復原程序處理,撤銷陌生工作階段、檢查復原方法,並從可信裝置替換受影響秘密。

若密碼曾重用,檢查其他共用帳戶。先保護電郵及其他復原依賴,再改用獨立秘密。保留可疑活動資料供服務方或機構保安團隊調查,但不要把機密令牌貼進支援工單。

如無法建立可信存取,停止嘗試非官方復原服務,改向已核實渠道求助。舊客戶端不斷提交舊密碼,也可能造成失敗通知;應保存證據,讓活動記錄決定結論。

想了解長度和字元種類如何改變攻擊者的工作量,可閱讀破解一個密碼需要多長時間。

總結

  • 先確認猜測送往網上服務,還是對被盜驗證值離線計算。
  • 防護要匹配機制,不把所有登入通知視為同一事件。
  • 獨立密碼、更強認證及安全復原依賴應共同維護。
  • 宣稱帳戶失守前,核實成功存取及設定變更。

常見問題

可靠密碼仍可能被猜中嗎?

可靠密碼亦可成為候選,但不可預測性會增加成功難度。重用、釣魚、惡意軟件及薄弱復原可繞過窮舉,所以密碼強度只是其中一層。

字典攻擊與暴力破解是否相同?

字典攻擊優先檢查常見詞及變體,屬有重點的猜測。窮舉搜索較廣的可能集合;兩者均需要限制重複驗證,而非只更改告警名稱。

封鎖一個 IP 能終止攻擊嗎?

封鎖或可減少該來源流量,但分散要求仍可從其他地址繼續。服務還需要帳戶層限速與監測,避免牽連共用網絡的正常用戶。

多因素認證可阻止所有帳戶接管嗎?

它可令猜中密碼仍不足以登入,但效果取決於因素及復原設計。釣魚、工作階段失守和不安全復原仍是獨立風險。

離線攻擊為何不受登入限速約束?

攻擊者在自己的系統上對驗證值副本計算,原服務不能限制。資料庫外洩後,密碼雜湊成本和秘密的不可預測程度因此格外重要。

一次登入失敗後必須換密碼嗎?

一次失敗不能證明外洩或成功存取。先查看官方活動、替換弱密碼或重用密碼,再按證據或合理失守懷疑更換受影響秘密。

VPN 能令密碼更難猜嗎?

VPN 不會改變密碼或服務儲存的驗證值。網絡保護與帳戶認證處理不同邊界,使用隧道時仍須強憑據及安全復原。

暴力破解需時多久?

沒有通用時間,因為密碼結構、雜湊成本、硬件和網上限制各有不同。未說明這些前提的精確估算,容易帶來錯誤安全感。

來源

  1. OWASP — Blocking Brute Force Attacks — https://community.owasp.org/controls/Blocking_Brute_Force_Attacks
  2. NIST — Digital Identity Guidelines: Authentication and Authenticator Management — https://pages.nist.gov/800-63-4/sp800-63b.html
  3. OWASP — Password Storage Cheat Sheet — https://cheatsheetseries.owasp.org/cheatsheets/Password_Storage_Cheat_Sheet.html

Sources checked 2026 年 10 月 5 日。


延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

甚麼是暴力破解攻擊?分辨網上猜測、離線破解及帳戶保護 | AethoVPN