大規模的密碼猜測
暴力破解攻擊就是數位版的密碼鎖猜謎:一一試遍所有數字組合。攻擊者會不斷測試密碼、PIN 碼或金鑰,直到其中一個打開大門為止。
三位數的密碼鎖只有 1,000 種組合,從 000 到 999。只要嘗試次數夠多,每一種組合都能被試過。同樣的道理也適用於帳號、遭竊的密碼資料庫,以及加密檔案。
攻擊成功的關鍵
第一:可能的答案有多少種。六位數的 PIN 碼有一百萬種組合。由隨機單字組成的長密碼短語,可能的組合則多得多。
第二:每次猜測能被驗證的速度。網站可能會暫停或封鎖重複的嘗試;但外洩的密碼資料庫可能被快速大量測試。好的安全機制會同時增加可能的組合,並拖慢每次驗證的速度。
為什麼較長的密碼短語更有幫助
帶有符號的短密碼看起來可能很強:P@ssw0rd! 就是常見的例子。但攻擊者早已熟悉用 @ 取代 a、用 0 取代 o 這類替換方式,所以這種密碼並沒有看起來那麼特別。
增加長度更有用。每多一個單字,可能的組合數就會倍增。由幾個隨機、互不相關的單字組成的密碼短語,不但更安全,通常也更容易正確輸入。建立一組屬於自己的獨特密碼短語,最好搭配密碼管理器使用。
裝置如何拖慢猜測速度
安全的服務會用刻意放慢的流程來驗證密碼,對你來說只是一點點延遲,但對想測試數百萬種猜測的人來說,卻是巨大的成本。
它也應該限制嘗試次數。你的 iPhone 在輸入錯誤密碼後,會拉長等待時間,多次失敗後甚至會清除資料。但如果猜測不受限制又能快速進行,短短的 PIN 碼並不能取代強密碼。
保護自己的實際做法
為重要帳號設定不同的長密碼短語,並開啟雙重認證。把每組獨立的密碼存放在信任的密碼管理器中。
對於加密檔案,Sealby 會透過刻意放慢、佔用大量記憶體的流程,把你的 PIN 碼或密碼短語轉換成金鑰。解鎖也在你的裝置上進行,因此同樣受到 iPhone 的延遲與嘗試次數限制。