
| 类型 | 密码破解攻击 / 蛮力攻击的变种 |
| 攻击目标 | 口令、密钥、登录凭证、密码哈希 |
| 字典来源 | 常用单词表、泄露密码库、变形规则 |
| 常见工具 | Hydra、John the Ripper、Hashcat |
| 主要防御 | 强随机密码、双因素认证、登录限速、加盐慢哈希 |
字典攻击(Dictionary Attack)是密码破解中的一种攻击方式,攻击者不逐一穷举所有可能的字符组合,而是拿一份预先准备好的「字典」——由常用单词、常见密码和历史泄露密码组成的列表——逐条尝试,以猜出目标的口令或密钥。
字典攻击可以看作蛮力攻击(暴力破解)的一种优化形式。纯粹的暴力破解要遍历所有字符组合,代价极高;而字典攻击利用了一个现实规律:大多数人设置密码时倾向于使用有意义的单词、生日、键盘顺序(如 123456、qwerty)或在多个网站重复使用同一密码。因此,只要按「人最可能用什么密码」的顺序去试,往往用很小的代价就能命中。
字典的来源多种多样:常用英文单词表、各语言的常见词汇、以及最有价值的一类——历史上各类网站被攻破后泄露出来的真实密码库。攻击者还会对字典做变形处理,比如把字母 o 换成数字 0、在词尾追加年份或符号,以覆盖用户常见的「小聪明」式改法。
字典攻击既可以在线进行(直接对登录接口反复尝试),也可以离线进行(拿到泄露的密码哈希后在本地高速碰撞)。离线场景下,借助显卡加速,每秒可尝试的次数非常可观。
对个人用户来说,核心是让密码「不在任何字典里」:使用足够长、随机的密码,不同网站不复用,配合密码管理器和双因素认证。对网站和服务器管理员来说,应当限制登录失败次数、增加验证码或延时、对密码采用加盐的慢哈希算法存储,并禁止用户设置常见弱密码;服务器的 SSH 等服务可改用密钥登录并配合 fail2ban 之类的防爆破工具。
问:字典攻击和暴力破解有什么区别?答:暴力破解是穷举所有字符组合,字典攻击只尝试字典中收录的候选密码。字典攻击速度快得多,但遇到不在字典中的随机强密码就无能为力。
问:我的密码加了数字和符号,还会被字典攻击破解吗?答:如果只是把常见单词做简单变形(如 password123!),仍可能被变形规则覆盖。真正安全的做法是使用足够长的随机密码或多个无关词组合。
问:字典攻击违法吗?答:未经授权对他人系统实施字典攻击属于违法行为。只有在获得明确授权的渗透测试、安全审计或自查场景下才能合法使用相关工具。

| 类型 | 密码破解攻击 / 蛮力攻击的变种 |
| 攻击目标 | 口令、密钥、登录凭证、密码哈希 |
| 字典来源 | 常用单词表、泄露密码库、变形规则 |
| 常见工具 | Hydra、John the Ripper、Hashcat |
| 主要防御 | 强随机密码、双因素认证、登录限速、加盐慢哈希 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧