學習

什麼是暴力破解攻擊?

暴力破解攻擊會不斷嘗試密碼或 PIN 碼,直到猜中為止。強密碼短語與登入次數限制能讓這種攻擊變得不切實際。

重點整理

  • 暴力破解攻擊會不斷嘗試密碼、PIN 碼或加密金鑰,直到猜中為止。
  • 攻擊能否成功,取決於可能的猜測數量,以及攻擊者能多快嘗試這些猜測。
  • 長度最重要。長且獨特的密碼短語通常比塞滿符號的短密碼更強,也更容易記住。
  • 速率限制、延遲,以及刻意放慢的密碼驗證流程,會讓重複猜測變得沒什麼用。
  • Sealby 讓每一次解鎖猜測都要付出高昂代價,你的 iPhone 也會限制並延遲錯誤嘗試。

大規模的密碼猜測

暴力破解攻擊就是數位版的密碼鎖猜謎:一一試遍所有數字組合。攻擊者會不斷測試密碼、PIN 碼或金鑰,直到其中一個打開大門為止。

三位數的密碼鎖只有 1,000 種組合,從 000 到 999。只要嘗試次數夠多,每一種組合都能被試過。同樣的道理也適用於帳號、遭竊的密碼資料庫,以及加密檔案。

攻擊成功的關鍵

第一:可能的答案有多少種。六位數的 PIN 碼有一百萬種組合。由隨機單字組成的長密碼短語,可能的組合則多得多。

第二:每次猜測能被驗證的速度。網站可能會暫停或封鎖重複的嘗試;但外洩的密碼資料庫可能被快速大量測試。好的安全機制會同時增加可能的組合,並拖慢每次驗證的速度。

為什麼較長的密碼短語更有幫助

帶有符號的短密碼看起來可能很強:P@ssw0rd! 就是常見的例子。但攻擊者早已熟悉用 @ 取代 a、用 0 取代 o 這類替換方式,所以這種密碼並沒有看起來那麼特別。

增加長度更有用。每多一個單字,可能的組合數就會倍增。由幾個隨機、互不相關的單字組成的密碼短語,不但更安全,通常也更容易正確輸入。建立一組屬於自己的獨特密碼短語,最好搭配密碼管理器使用。

裝置如何拖慢猜測速度

安全的服務會用刻意放慢的流程來驗證密碼,對你來說只是一點點延遲,但對想測試數百萬種猜測的人來說,卻是巨大的成本。

它也應該限制嘗試次數。你的 iPhone 在輸入錯誤密碼後,會拉長等待時間,多次失敗後甚至會清除資料。但如果猜測不受限制又能快速進行,短短的 PIN 碼並不能取代強密碼。

保護自己的實際做法

為重要帳號設定不同的長密碼短語,並開啟雙重認證。把每組獨立的密碼存放在信任的密碼管理器中。

對於加密檔案,Sealby 會透過刻意放慢、佔用大量記憶體的流程,把你的 PIN 碼或密碼短語轉換成金鑰。解鎖也在你的裝置上進行,因此同樣受到 iPhone 的延遲與嘗試次數限制。

快速問答

簡單來說,什麼是暴力破解攻擊?

就是一次猜一種可能,像是試遍密碼鎖上的每個數字組合。只有在選項夠少,或猜測能被快速驗證時,這種方法才有效。

暴力破解一組密碼要花多久時間?

可能只要幾秒鐘,也可能比人的一生還長。常見的短密碼很快就會被破解;每多一個隨機單字,可能的猜測組合就會大幅增加。

密碼是愈長好,還是愈複雜好?

通常長度更重要。由幾個隨機單字組成的長密碼短語,比又短又「複雜」的密碼更難猜中,也更容易記住。長度增加,可能的組合數就會大幅增加。

裝置要如何阻擋暴力破解攻擊?

裝置會拖慢每次猜測的速度,並限制嘗試次數。手機可以在連續輸入錯誤密碼後拉長等待時間、自動鎖定,甚至清除資料。這讓 PIN 碼放在裝置上,遠比放在能無限次嘗試的外洩檔案中安全得多。

你的保險庫在等你。

下載 Sealby,保護重要的東西。設定不用一分鐘,也不必建立任何帳號。

在 App Store 下載

iPhone 與 iPad · iOS 17+ · 免費