查看: 2|回复: 0

为什么密码明明看起来很复杂,还是可能被破解?

[复制链接]

115

主题

2

回帖

493

积分

管理员

积分
493
发表于 7 小时前 | 显示全部楼层 |阅读模式

大小写+数字+特殊符号的确够复杂,假设一个 12 位密码,每一位真的是从大约 94 个可打印 ASCII 字符中完全随机选择,那么理论组合数是94¹² ≈ 4.8 × 10²³


但是我举几个设置密码的例子,你看你是不是也这样。


如果网站说“必须有大写字母”,你是不是就把第一个字母大写了?


如果要求必须有数据,你是不是就在结尾加 1、123 或者年份?


如果要求必须有特殊字符,是不是就在最后加一个 !或者在字母和数字之间加@?


你是不是会选特定的单词,自己的姓名,家人的生日,特殊的年份,公司名称球队名称,春夏秋冬来做密码?


所以,虽然可能的选择很多,但是上述的大家统一的设定密码的习惯,导致密码的选择会急剧减小。 这些习惯包括但不限于:


“单词 + 数字”


“名字 + 年份”


“首字母大写 + 单词 + 123”


“单词 + 数字 + !”


而真实泄露密码数据库的研究也的确表明,人类面对复杂度要求时,会采用高度可预测的修改方式,比如:


Password2026!


Summer2026!


P@ssw0rd123!


这些都是常见的泄漏密码。


所以,从攻击者的角度来看,从来都不是暴力穷举,而是先猜最像人会设置的密码。


另外,除了上述密码设定的规律以外,我们日常生活中需要处理的网站和平台非常之多,导致我们设置的密码太多,也很难记住这么多密码,所以只能是一两个密码各个平台都用,着就又有了风险。


举个例子。


你很多年前注册了某个论坛,当时留下了自己的邮箱和密码。


后来这个论坛数据库泄露了。


攻击者拿到这组信息以后,就会把这组邮箱+密码去一些主流平台上试,淘宝,微博,qq,也就是所谓的 Credential Stuffing(撞库攻击)。


攻击者不需要猜你的密码,他只是假设,人会在不同平台重复使用密码——这个对多数人应该都成立。


这也是为什么,一个看起来非常复杂的密码,如果十几个网站都在用,实际安全性可能还不如十几个完全不同的普通随机密码,但是这种情况人又很难记住。


而且,密码如果只是稍微改了一点,也不一定安全,比如攻击者知道以前的密码是 Winter2025,就会自动尝试 Winter2026等等。


所以,如果某一天账号被盗,真正的泄露可能发生在很多年前,而且发生在另一个你早已忘记的网站上。


好了,写到这里。

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

论坛商城

相关侵权、举报、投诉及建议等,请发 E-mail:286899285@qq.com

Powered by Discuz! X5.0 © 2001-2026 Discuz! Team.| 苏ICP备2025181890号-1

在本版发帖
关注公众号
返回顶部