外洩發生在別人的伺服器上
「我的密碼被駭了」聽起來像有人針對你的電子郵件帳號逐字猜密碼。其實幾乎都是服務本身被駭:商店、論壇或外送服務。對方會整個搬走資料庫 - 一次就是數百萬筆資料,而你的密碼只是其中一筆。
嚴謹的服務不會儲存密碼,而是儲存雜湊值 - 加入隨機鹽值的不可逆指紋,每位使用者的鹽值都不同,並用刻意設計得很慢的演算法計算:這樣一來,從被竊資料庫還原密碼的成本就很高。但不是所有服務都這麼做。有些直接以明文儲存密碼,有些則使用快速雜湊,顯示卡每秒能嘗試數十億種組合。
為什麼一次外洩能打開好幾個帳號
接下來起作用的不是駭客技術,而是算術。你的登入帳號幾乎到處都一樣 - 就是電子郵件地址。如果密碼也重複,從被竊資料庫取得的「電子郵件 + 密碼」組合,就能直接用在信箱、電商平台和遊戲帳號。
約每 3 名成年人中有 2 人在多個網站使用同一密碼 - Google 2019 年調查
因此,外洩資料還會被二次利用。現成的帳密組合清單會由機器人在數百個網站上逐一嘗試 - 這叫做憑證填充攻擊。成功率很低,只占嘗試次數的零點幾個百分比;但當組合有數百萬筆時,仍會是數萬個他人的帳號。只有第二因素驗證能切斷這條鏈:資料庫裡沒有的驗證碼或安全金鑰。
複雜密碼防不了這件事
這就得出一個令人洩氣的結論:密碼長度和特殊字元,幾乎不影響它會不會外洩 - 只影響從雜湊值還原它要花多久時間。能防範這種風險的不是複雜度,而是不重複使用。另外還有每 3 個月換一次密碼的習慣:始終沒有證據顯示這能降低風險,反倒明顯看得出來,人們會以可預測的方式修改,例如在舊密碼後加一個數字。2017 年,美國標準機構 NIST 已從建議中移除定期更換密碼的要求。
定期更換密碼能降低外洩風險
外洩資料的保存期限很長:資料庫可能流傳多年,才出現在公開資料庫 - LinkedIn 被竊資料的完整內容,是在遭駭 4 年後才被公開。因此,寫著「你的資料曾出現在外洩事件中」的信,可能是關於你早已忘記的服務。
收到這種信的第一反應,可能是衝去把所有密碼都換掉,卻做到一半就放棄。更有用的做法是按順序來:先保護電子郵件帳號,再處理使用同一密碼的服務。
等待密碼管理工具開啟時:吸氣 - 吐氣
為什麼一次外洩可能讓人登入你好幾個帳號?
收到外洩通知後,最好先做什麼?
來源
- NIST SP 800-63B「數位身分識別指南」(2017);RockYou(2009)、LinkedIn(2012,完整資料於 2016 公開)與 Adobe(2013)外洩事件的公開分析;關於密碼重複使用 - Google 與 Harris Poll 2019 年調查。
「網路犯罪」系列的下一篇
網站上可讀全文 2 篇,App 裡還有 3 篇
所有文章