弱口令(Weak Password)指过于简单、容易被猜到或被暴力破解的密码,如 123456、admin 或生日手机号。它是网络安全中最常见的隐患之一,服务器、路由器、网站后台被入侵往往都源于弱口令。

| 类型 | 网络安全概念 / 安全隐患 |
| 所属领域 | 网络安全、身份认证 |
| 典型示例 | 123456、admin、password |
| 主要风险 | 暴力破解、字典攻击、撞库 |
| 防范手段 | 强密码、密码管理器、两步验证 |
| 相关概念 | 暴力破解、社会工程学、2FA |
弱口令(Weak Password)是指强度过低、容易被他人猜出或被工具在短时间内破解的密码,例如 123456、password、admin、生日或手机号等。
口令(密码)是绝大多数系统最基础的一道防线,从个人邮箱、路由器管理页面,到服务器 SSH、数据库和网站后台,几乎都依赖口令验证身份。当口令过短、过于常见或与个人信息直接相关时,攻击者无需高深技术,仅靠猜测或自动化工具就能登录系统,这类口令就被称为弱口令。
攻击者利用弱口令的方式主要有两种:一是暴力破解,用程序逐个尝试字符组合;二是字典攻击,直接拿常用密码表和历史泄露数据去碰撞。此外,很多设备和软件出厂自带默认账号密码(如 admin/admin),用户装好后不修改,等同于把门钥匙插在锁上。大量服务器被植入挖矿程序、摄像头被偷窥、网站被拖库,追查原因时往往就是一个弱口令。
问:弱口令和密码泄露是一回事吗?答:不是。密码泄露是密码数据被窃取或公开,而弱口令是密码本身太容易被猜到。但两者常常叠加:泄露的密码库会被攻击者做成字典,用来破解其他使用弱口令的账号。
问:密码定期更换就安全了吗?答:不一定。如果每次只是把「密码2023」改成「密码2024」这类规律性变化,安全性提升有限。相比频繁更换,使用足够长且随机的密码、配合两步验证更有效。
问:怎么检查自己是否在用弱口令?答:可以对照常见弱密码榜单自查,看密码是否过短、是否含个人信息、是否多站共用;企业和服务器管理员还可以使用专门的弱口令扫描工具进行审计。

| 类型 | 网络安全概念 / 安全隐患 |
| 所属领域 | 网络安全、身份认证 |
| 典型示例 | 123456、admin、password |
| 主要风险 | 暴力破解、字典攻击、撞库 |
| 防范手段 | 强密码、密码管理器、两步验证 |
| 相关概念 | 暴力破解、社会工程学、2FA |
登录 后参与讨论
暂无讨论,来发表第一条评论吧