ZH-HANS
下载下载

密码为什么会泄露

Miqo 编辑部 · 1 个来源

泄露发生在别人的服务器上

“我的密码被盗了”这句话,仿佛是有人在对着你的邮箱猜密码。其实几乎总是服务本身被攻破:商店、论坛、配送服务。整个数据库都会被搬走 - 一次就是几百万条记录,而你的密码只是其中一条。

谨慎的服务不会存储密码,而是存储哈希值 - 一种不可逆的指纹,加入每位用户各不相同的随机盐值,再用刻意设计得很慢的算法计算:这样,从被盗数据库中还原密码的成本就很高。但不是所有服务都这么做过。有些地方的密码以明文保存,有些则使用快速哈希,显卡每秒能穷举数十亿种可能。

32百万RockYou,2009:明文密码
117百万LinkedIn,2012:无盐SHA-1哈希
153百万Adobe,2013:明文密码提示

为什么一次泄露会打开多个账号

接下来起作用的不是黑客技术,而是算术。你的登录名几乎到处都一样 - 邮箱地址。如果密码也重复使用,被盗数据库中的“邮箱+密码”组合就能同时登录邮箱、购物平台和游戏账号。

约三分之二的成年人会在多个网站使用同一个密码 - Google调查,2019

所以,泄露还有第二次生命。现成的账号密码组合会被机器人依次拿去尝试数百个网站 - 这叫凭证填充。成功率很低,只占尝试次数的零点几%,但当组合有几百万条时,就能打开数万个别人的账号。只有第二因素能切断这条链:数据库里没有的验证码或密钥。

复杂密码防不住这种风险

由此得出一个让人郁闷的结论:密码长度和特殊符号几乎不影响它会不会泄露 - 只影响从哈希值还原它要花多久。防泄露靠的不是复杂度,而是不重复。还有每3个月更换密码的习惯:始终没有证据表明它能降低风险,反而可以看到,人们会以可预测的方式修改,比如在旧密码后加个数字。2017年,美国标准机构NIST从其建议中删除了按计划更换密码的要求。

按计划更换密码能降低泄露风险

泄露的保质期很长:一个数据库可能流传多年,才出现在公开存档中 - LinkedIn被盗数据的完整内容在被黑4年后才被公开。因此,“你的数据出现在泄露事件中”的邮件,可能说的是你早就忘记的服务。

收到这种邮件,第一反应往往是赶紧把所有密码都改掉,然后改到一半就放弃。更有用的是按顺序来:先处理邮箱,再处理使用相同密码的服务。

吸气 4秒呼气 6秒

等待密码管理器打开时:吸气 - 呼气

测测自己1 / 2

为什么一次泄露可能打开你的多个账号?

来源

  1. NIST SP 800-63B《数字身份指南》(2017);RockYou(2009)、LinkedIn(2012,完整数据于2016年公开)和Adobe(2013)泄露事件的公开分析;关于密码重复使用:Google与Harris Poll调查,2019。

“网络犯罪”系列的下一篇

网站上可读全文 2 篇,App 里还有 3 篇

全部文章

本系列还有 3 篇文章在 App 里

在“犯罪 → 网络犯罪”中。免费。

测验 · 12 道题你对“网络犯罪”了解多少?