暴力破解(Brute Force)又称穷举攻击、蛮力攻击,是一种通过程序逐一尝试所有可能的密码组合来破解口令或密钥的攻击方式,常见于网站登录、SSH 和 Wi-Fi 密码破解场景,也是安全领域评估口令强度的重要参考。

| 类型 | 网络攻击方式 / 密码分析方法 |
| 别名 | 穷举攻击、蛮力攻击、蛮攻 |
| 常见目标 | 网站登录、SSH、Wi-Fi、压缩包密码 |
| 常用辅助手段 | 字典攻击、GPU 加速 |
| 主要防御 | 强密码、两步验证、登录限速 |
| 相关概念 | 字典攻击、撞库、彩虹表 |
暴力破解(英文 Brute Force,又称穷举攻击、蛮力攻击、蛮攻)是一种密码破解方法,指借助程序自动逐一尝试所有可能的密码或密钥组合,直到命中正确答案为止。
暴力破解的原理非常朴素:既然密码的组合空间是有限的,那么只要一个一个试下去,总有一次会试中。以一个只由阿拉伯数字组成的四位密码为例,全部组合只有一万种,逐个尝试很快就能穷尽。理论上,除了极少数具备完善保密性的加密方案外,任何密码都可能被这种方式攻破,区别只在于所需时间的长短。
因此,暴力破解的攻防核心其实是「时间成本」。攻击者会利用高性能计算设备提升每秒尝试次数,或结合字典攻击——优先尝试常用密码、生日、键盘顺序等高概率组合——来大幅缩小搜索范围;而防御方则通过增加密码长度和复杂度,让穷举所需时间长到不可接受。
对普通用户而言,使用长且随机的密码、避免多站复用、开启两步验证是最有效的措施。对服务运营者而言,常见手段包括:限制登录失败次数并临时封锁、登录时加入验证码、修改 SSH 默认端口并改用密钥登录、部署 fail2ban 等工具自动拉黑异常 IP,以及对密码采用加盐哈希存储。
问:暴力破解和字典攻击有什么区别?答:暴力破解是不加筛选地穷举所有组合,字典攻击则只尝试预先收集的高概率密码,可以看作缩小范围后的暴力破解,两者经常配合使用。
问:多长的密码才算相对安全?答:一般建议混合大小写字母、数字和符号,长度尽量在十二位以上;相比之下,纯数字或常见单词组成的短密码可能在极短时间内被攻破。
问:自己搭建的服务器需要担心暴力破解吗?答:需要。公网服务器的 SSH、面板等端口每天都会遭到自动化扫描和尝试登录,建议使用密钥认证、限制失败次数并配合防火墙加固。

| 类型 | 网络攻击方式 / 密码分析方法 |
| 别名 | 穷举攻击、蛮力攻击、蛮攻 |
| 常见目标 | 网站登录、SSH、Wi-Fi、压缩包密码 |
| 常用辅助手段 | 字典攻击、GPU 加速 |
| 主要防御 | 强密码、两步验证、登录限速 |
| 相关概念 | 字典攻击、撞库、彩虹表 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧