撞库(Credential Stuffing)是一种网络攻击手法:黑客拿其他网站泄露的账号密码,批量尝试登录目标网站,利用用户在多个平台重复使用同一密码的习惯盗取账户。本词条介绍撞库的原理、危害与防范方法。

| 类型 | 网络攻击手法 / 账户安全威胁 |
| 英文名 | Credential Stuffing(凭据填充) |
| 攻击目标 | 网站与 App 的用户账户 |
| 利用弱点 | 用户跨站重复使用密码 |
| 主要防御 | 一站一密、两步验证、风控验证码 |
| 相关概念 | 拖库、社工库、暴力破解 |
撞库(英文 Credential Stuffing,又译「凭据填充」)是一种网络攻击方式,指攻击者利用从某个网站泄露出来的大批用户名和密码,去批量尝试登录其他网站或系统,从而「撞」出可以成功登录的账户。
撞库之所以能得手,根源在于很多人图省事,在不同网站上使用相同的用户名和密码。有调查显示,八成左右的用户曾在两个以上的网站重复使用密码,还有相当一部分人几乎所有账户都用同一个密码。一旦其中任何一个网站发生数据泄露,攻击者手里就等于拿到了一把可能打开用户其他账户的「万能钥匙」。
攻击的流程通常是:先从暗网或黑产渠道收集泄露的账号密码组合(俗称「社工库」),再借助自动化脚本或专门工具,配合代理 IP 池绕过频率限制,向目标网站发起海量登录尝试。哪怕成功率只有千分之几,面对数以亿计的泄露数据,也能撞出大量有效账户。
撞库容易和暴力破解混淆,但两者思路不同:暴力破解是对一个账户穷举猜测密码,而撞库用的是已知的真实密码组合去试别的网站,效率高得多,也更难被简单的错误次数限制拦截。
问:撞库和拖库是一回事吗?答:不是。拖库指黑客入侵网站并「拖」走其数据库,是数据泄露的源头;撞库则是拿这些泄露数据去试登其他网站,是泄露之后的下游攻击,两者常被并称为「拖库—洗库—撞库」链条。
问:我的密码很复杂,还怕撞库吗?答:密码再复杂,只要在多个网站重复使用,任何一处泄露都会让其他账户暴露在撞库风险中。复杂度防的是暴力破解,「一站一密」防的才是撞库。
问:怎么知道自己的账号是否被泄露过?答:可以使用查询泄露记录的公开服务检索自己的邮箱,或留意各网站发出的安全通知;一旦确认泄露,应立即修改该密码及所有使用相同密码的账户。

| 类型 | 网络攻击手法 / 账户安全威胁 |
| 英文名 | Credential Stuffing(凭据填充) |
| 攻击目标 | 网站与 App 的用户账户 |
| 利用弱点 | 用户跨站重复使用密码 |
| 主要防御 | 一站一密、两步验证、风控验证码 |
| 相关概念 | 拖库、社工库、暴力破解 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧