撞库攻击是黑客利用其他网站泄露的账号密码组合,批量尝试登录目标网站以盗取用户账户的网络攻击方式。本文通俗介绍撞库攻击的原理、与暴力破解的区别,以及个人用户和网站运营方的防范方法。

| 类型 | 网络攻击方式 |
| 英文名 | Credential Stuffing |
| 攻击对象 | 网站与应用的用户账户 |
| 常用手段 | 泄露密码库 自动化脚本 代理 IP 池 |
| 主要防御 | 一站一密 两步验证 登录风控 |
| 所属领域 | 网络安全 |
撞库攻击(Credential Stuffing)是一种利用已泄露的账号密码组合,批量尝试登录其他网站或应用,从而盗取用户账户的网络攻击方式。
许多用户习惯在不同网站使用相同的账号和密码。当某个网站发生数据泄露后,攻击者会把泄露的「账号-密码」组合整理成字典(即所谓的「库」),再借助自动化工具到其他网站批量尝试登录——就像拿着一大串钥匙挨个去撞别人家的锁,故称「撞库」。
撞库与暴力破解不同:暴力破解是针对单个账号穷举大量密码,而撞库使用的是真实泄露的凭据,成功率更高,也更难被识别。一旦登录成功,攻击者可窃取个人信息、盗刷资金、倒卖账号,或以被盗账户为跳板实施进一步攻击。
对个人用户而言,最有效的防御是不在多个网站重复使用同一密码,可借助密码管理器为每个站点生成独立的强密码,并尽量开启两步验证(2FA),即使密码泄露也能挡住多数撞库尝试。
对网站运营方而言,常见措施包括:登录风控与异常行为检测、限制登录频率、引入验证码或设备指纹识别、将用户密码与已知泄露库比对并提醒修改、对高风险账户强制重置密码等。
问:撞库和暴力破解有什么区别?答:暴力破解是对某一个账号穷举尝试大量密码;撞库则是用真实泄露的账号密码组合去其他网站尝试登录,效率和成功率通常更高,也更难被防火墙识别。
问:我的密码很复杂,还会被撞库吗?答:密码再复杂,只要在多个网站重复使用,其中任何一个网站发生泄露,都可能导致其他账户被撞开。防撞库的关键在于「一站一密」,而不只是密码复杂度。
问:如何知道自己的账号是否已经泄露?答:可以通过 Have I Been Pwned 等公开的泄露查询服务,检查自己的邮箱或账号是否出现在已知泄露数据中;如果查到泄露,应尽快修改相关网站的密码并开启两步验证。

| 类型 | 网络攻击方式 |
| 英文名 | Credential Stuffing |
| 攻击对象 | 网站与应用的用户账户 |
| 常用手段 | 泄露密码库 自动化脚本 代理 IP 池 |
| 主要防御 | 一站一密 两步验证 登录风控 |
| 所属领域 | 网络安全 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧