什么是撞库攻击?重复使用密码的风险

点击每个词条,了解撞库攻击及其防范方法。

什么是撞库攻击

撞库攻击是指将某个网站泄露的账号密码组合,自动拿去尝试登录多个其他网站,从中找出哪些账户仍能用同一组信息登录成功的攻击方式。这类尝试通常由自动化程序在短时间内大量执行,而非人工逐一操作。

为什么多个网站重复使用同一密码很危险

只要有一个网站的密码泄露,所有使用相同账号密码的其他网站账户也会随之陷入危险。撞库攻击正是专门针对这种密码重复使用的习惯。

以往的数据泄露事件如何成为攻击的"原料"

过去多年间各类服务发生的大规模个人信息泄露事件所产生的账号列表,常在攻击者之间流传,成为撞库尝试的“素材”。定期检查自己的账户信息是否曾出现在已知的数据泄露事件中,是一种有效的预防措施。

每个网站使用不同的密码

最根本的防范方法就是为每个网站设置不同的密码。这样一来,即便某一处发生泄露,也不会连锁影响到其他账户。

使用密码管理器统一管理多个密码

如果很难记住每个网站各不相同的复杂密码,可以考虑使用密码管理器安全存储密码,并自动帮你填写。

开启新设备登录提醒

许多服务都提供在陌生设备或陌生地点登录时发送通知的功能。开启这一功能,即使账户不幸被撞库攻破,也能更快察觉到异常。

这是自动化程序发起的攻击,而非人工猜测

撞库攻击并非逐个手动尝试账户,而是依靠自动化程序在短时间内尝试海量的账号密码组合。这意味着密码越短、越常见,或者在多个网站重复使用的情况越多,遭受损失的风险就越大。

同时开启双重认证会更安全

除了避免重复使用密码之外,开启双重认证(2FA)后,即使密码不幸泄露,攻击者仍需通过额外的验证步骤,这为你的账户增加了一道重要的防线。

常见问题

把密码设置得足够复杂,就能防住撞库攻击吗?

复杂的密码有助于抵御暴力破解,但撞库攻击使用的是已经真实泄露的密码本身,因此在每个网站使用不同的密码,远比密码本身的复杂程度更重要。

怎么知道自己的账户是否遭遇过撞库攻击?

如果收到来自陌生设备或陌生地点的登录提醒,或者发现自己没有做过的信息变更,都值得警惕。一旦发现这类情况,应立即修改密码,并检查自己是否在其他网站也使用了同一密码。