ZH-HANT
下載下載

密碼為何會外洩

Miqo 編輯部 · 1 個來源

外洩發生在別人的伺服器上

「我的密碼被駭了」聽起來像有人針對你的電子郵件帳號逐字猜密碼。其實幾乎都是服務本身被駭:商店、論壇或外送服務。對方會整個搬走資料庫 - 一次就是數百萬筆資料,而你的密碼只是其中一筆。

嚴謹的服務不會儲存密碼,而是儲存雜湊值 - 加入隨機鹽值的不可逆指紋,每位使用者的鹽值都不同,並用刻意設計得很慢的演算法計算:這樣一來,從被竊資料庫還原密碼的成本就很高。但不是所有服務都這麼做。有些直接以明文儲存密碼,有些則使用快速雜湊,顯示卡每秒能嘗試數十億種組合。

32 百萬RockYou,2009:密碼以明文儲存
117 百萬LinkedIn,2012:未加鹽的快速 SHA-1 雜湊
153 百萬Adobe,2013:密碼提示以明文儲存

為什麼一次外洩能打開好幾個帳號

接下來起作用的不是駭客技術,而是算術。你的登入帳號幾乎到處都一樣 - 就是電子郵件地址。如果密碼也重複,從被竊資料庫取得的「電子郵件 + 密碼」組合,就能直接用在信箱、電商平台和遊戲帳號。

約每 3 名成年人中有 2 人在多個網站使用同一密碼 - Google 2019 年調查

因此,外洩資料還會被二次利用。現成的帳密組合清單會由機器人在數百個網站上逐一嘗試 - 這叫做憑證填充攻擊。成功率很低,只占嘗試次數的零點幾個百分比;但當組合有數百萬筆時,仍會是數萬個他人的帳號。只有第二因素驗證能切斷這條鏈:資料庫裡沒有的驗證碼或安全金鑰。

複雜密碼防不了這件事

這就得出一個令人洩氣的結論:密碼長度和特殊字元,幾乎不影響它會不會外洩 - 只影響從雜湊值還原它要花多久時間。能防範這種風險的不是複雜度,而是不重複使用。另外還有每 3 個月換一次密碼的習慣:始終沒有證據顯示這能降低風險,反倒明顯看得出來,人們會以可預測的方式修改,例如在舊密碼後加一個數字。2017 年,美國標準機構 NIST 已從建議中移除定期更換密碼的要求。

定期更換密碼能降低外洩風險

外洩資料的保存期限很長:資料庫可能流傳多年,才出現在公開資料庫 - LinkedIn 被竊資料的完整內容,是在遭駭 4 年後才被公開。因此,寫著「你的資料曾出現在外洩事件中」的信,可能是關於你早已忘記的服務。

收到這種信的第一反應,可能是衝去把所有密碼都換掉,卻做到一半就放棄。更有用的做法是按順序來:先保護電子郵件帳號,再處理使用同一密碼的服務。

吸氣 4 秒吐氣 6 秒

等待密碼管理工具開啟時:吸氣 - 吐氣

測試一下自己1 / 2

為什麼一次外洩可能讓人登入你好幾個帳號?

來源

  1. NIST SP 800-63B「數位身分識別指南」(2017);RockYou(2009)、LinkedIn(2012,完整資料於 2016 公開)與 Adobe(2013)外洩事件的公開分析;關於密碼重複使用 - Google 與 Harris Poll 2019 年調查。

「網路犯罪」系列的下一篇

網站上可讀全文 2 篇,App 裡還有 3 篇

所有文章

本系列還有 3 篇文章在 App 裡

位於「犯罪 → 網路犯罪」。免費。

測驗 · 12 題對「網路犯罪」了解多少?