AMZ123跨境卖家导航
拖动LOGO到书签栏,立即收藏AMZ123
首页跨境头条文章详情

触宝安全信息讲堂——网络攻击之暴力破解

5823
2018-07-07 17:06
2018-07-07 17:06
5823

网络数据安全之

暴力破解



提到网络安全,一般用户会觉得离自己很遥远。然而最近不少知名产品都曝出了安全丑闻,例如“微信支付被曝安全漏洞:可随便买买买”、“A站近千万条用户数据外泄”、”390款监控摄像头受多个漏洞影响,个人隐私一览无遗”等等。加上之前引起轰动的“全球勒索病毒”、“IOS安全漏洞”、“美电信巨头Frontier曝密码重置漏洞”等等,网络安全一时引起热议。


触宝作为一家创新型移动互联网公司。旗下的产品包括触宝输入法触宝电话以及一系列全球生态产品。触宝的产品每时每刻都在服务于全球数以亿计的用户。其中,仅触宝输入法这一款产品的日活跃用户就超过1.1亿。目前支持超过110种语言,覆盖240多个国家与地区。


如何保护用户的信息数据、保障服务的安全稳定,一直是触宝安全工程师的重要课题。在维护公司的网络安全问题上,我们总结了一系列的经验。一方面期望向大家科普网络安全中的主要攻击手段,一方面介绍下在遇到这些攻击时可以采取的防御措施。

触宝大数据

本次给大家介绍的是:在网络安全中最简单粗暴但却最直效的攻击手法

——暴力破解以及如何防御它


暴力破解

顾名思义是通过某种简单直接的特殊手法来快速达到某种特定目标,如获取用户的用户名、密码、验证码、信息等等。暴力破解的原理就是穷举法,即当确定答案的大致范围或者部分条件的时候,列出所有的可能性结果,逐一验证。


举例来说,有一个3位数字密码的行李箱。想要打开行李箱,最简单的方法就是依次尝试从000~999之间的3位数字,总有一个是正确密码。

暴力破解的前提是穷举的所有可能性中至少有一个符合问题的答案。


在网络安全中,暴力破解无时无刻不在威胁着各个系统、服务器、数据库等。


                              举个简单的例子:



场景一

1

某电商网站的账号登录时需要填入用户名、密码。某些用户无意中泄露了自己的用户名。恶意用户XXX进入该网站注册页面,进行账号注册时,发现该网站提示密码必须为不小于6位、不大于8位的数字且没有对密码尝试次数做任何限制。

于是,恶意用户开始进行以下暴力破解操作流程。

1

恶意用户通过密码规则要求制作了一份破解“字典”,“字典”里包含了所有符合该网站密码规则的密码组合。

2

恶意用户使用这份“字典” 针对泄露的用户名进行暴力破解尝试,即针对泄露的用户名,遍历输入字典进行登录尝试。

3

由于网站本身没有登陆限制,在连续跑了N小时的暴力破解程序后,成功登陆该用户的账户,并且窃取自己需要的资料。

上面例子可以让我们知道暴力破解的可怕性和危害性。然而时至今日有许许多多企业仍然没有意识到这种问题,产品在功能逻辑设计时并没有考虑安全,每天发生的暴力破解入侵事件仍然数不胜数。


我们再回头看文章开头提到的“美电信巨头Frontier曝密码重置漏洞”事件:

今年6月,美电信巨头Frontier Communications(以下简称Frontier)被爆出严重的用户密码重置漏洞。Frontier作为一家电信巨头,其用户密码管控做的非常严格,然而却在用户重置密码的这部操作中留下了一个很小的逻辑漏洞,最终导致了安全问题,常规情况下,用户进行密码重置的操作为:

   STEP1

在已知用户名和用户注册邮箱的情况,用户发送重置密码请求

   STEP2

通过重置密码接口,后台系统会向该用户的注册邮箱发送一个验证码。

   STEP3

用户收到密码重置的邮件后,在Frontier Communications网站的重置密码的页面输入邮件中的验证码。

   STEP4

通过验证,填入新密码就可以重置当前账户的密码了。

黑客又是怎么做的呢?黑客通过正常渠道重置自己的密码,查看邮件验证码规则,发现为6位纯数字。通过测试发现该系统重置验证码处可以无限认证,于是黑客通过暴力破解,无限向该系统发送6位数字进行尝试,直到验证成功,成功重置了其他的用户账户。


通过上面两个例子,我们可以举一反三出第三个例子。实际上这种情况在很多公司目前都还存在:



场景二

2


在公司内网环境中,公司的OA系统、邮件系统会自动给新入职的员工生成账号、密码。用户需要首次登陆后自行进行修改密码。


OA系统发放给员工的初始账号为员工的姓名拼音,密码默认都是123456。


邮件系统发放给员工的初始账号为员工的姓名拼音,默认发放密码为company013101、company020301…

可以看出OA系统可以通过暴力破解遍历用户名,密码为固定的123456,就可以登录该系统没有改密码(未及时修改、懒得改、习惯123456)的员工账号。


而邮件系统使用了公司名+日期+序号作为生成默认密码的规则,同样可以针对性的进行暴力破解来碰撞某员工的账户

通过以上几个案例,相信大家对暴力破解已经有了一定的了解,那么如何阻止恶意的暴力破解,提高系统或服务的安全性呢?

触宝的安全工程师为大家总结了常用的几种方法,能够有效阻挡初级的暴力破解手段

    方法一

登陆时增加验证码。现在的大型网站登录时除了输入用户名、密码,还会要求选择图片中的验证码。


杰出模范火车票登录网站12306、谷歌

12306的图片验证码环节让暴力破解的黑客们头疼不已。

    方法二

增加密码复杂度。现在的密码要求一般都是要求数字、字母、符号的组合,且密码长度一般都不低于6位。


杰出模范Apple

    方法三

增加同一用户在一定时间登陆尝试的次数。例如用户输入错误密码超过一定次数后,规定时间内将不能再尝试。


杰出模范: 淘宝、京东

    方法四

登陆方式复杂化。现在国内常用的就是登陆时需要接收手机短信验证码进行再次验证。


杰出模范: 各大手机银行APP

    方法五

服务器日志检测警报。设置服务器日志异常告警机制。及时检测是否存在暴力破解操作。


杰出模范触宝

好啦,今天的网络安全科普小课堂到这里就已经结束了。

免责声明
本文链接:
本文经作者许可发布在AMZ123跨境头条,如有疑问,请联系客服。
最新热门报告作者标签
月销百万美金!亚马逊10款热销家居产品解析
AMZ123获悉,近日,亚马逊各类产品搜索量增长显著,以下10款产品在亚马逊上销量表现突出,深受消费者欢迎。1. 净水器滤芯预计销售额:489.8万美元/月销量:94,000+星级评分:4.5好评数量:40,108+图源:亚马逊产品描述:该滤芯采用多重过滤技术,可有效去除水中的铅、氯、微塑料及部分药物残留等50多种杂质,同时符合相关饮用水安全标准。产品适配多款冰箱型号,安装过程无需工具或断水操作,使用便捷。品牌介绍:GE Appliances总部位于美国,隶属于海尔集团。品牌起源可追溯至20世纪初,主营冰箱、洗衣机、厨房电器及水处理系统等家电产品,长期专注于智能家居及高品质生活电器的研发与制造。
Revolut推出对话式AI金融助手AIR
Fin123获悉,近日,英国金融科技公司Revolut宣布,推出名为AIR(AI by Revolut)的人工智能助手,旨在通过对话式交互简化用户的日常金融管理操作。该功能已率先向英国市场用户开放,并计划逐步扩展至更多国家和地区。据了解,AIR被嵌入在Revolut应用内,用户可以通过聊天界面完成多种金融操作,例如查询“钱花到哪里去了”、冻结银行卡、暂停周期性支付、设置支出限额以及查看汇率等。AIR还支持投资信息查询、订阅管理以及旅行相关服务,如购买eSIM或查询保险信息,使用户可以在一个界面中完成多项金融和生活服务操作。
美国2月电商销售额达1328亿美元,连续两月创新高
AMZ123获悉,近日,根据Digital Commerce 360对美国商务部数据的分析,2026年1-2月美国单月电商销售额均超过2025年任何一个单月的水平。2025年的最高单月电商销售为11月,但这一纪录已在2026年初被连续打破。数据显示,2026年2月美国电商销售额达到1328.5亿美元,同比增长7.5%,不过相比1月10.9%的增速有所放缓。从更长周期来看,2026年1月和2月的电商销售规模均较2020年初实现翻倍增长。整体零售方面,2026年2月美国零售总额达到7383.7亿美元,较2026年1月增长0.6%,同比增长3.7%,略高于2026年1月约3.2%的同比增速。
亚马逊密西西比数据中心投资达250亿美元,将创造2000个岗位
AMZ123获悉,近日,亚马逊宣布,将进一步扩大美国密西西比州的数据中心投资规模,目前在该州用于支持人工智能业务的数据中心总投资计划已达到250亿美元,并计划在所有数据中心运营中创造2000个高技能岗位。这一投资是在此前多轮布局基础上的进一步升级。2025年11月,亚马逊曾宣布将在密西西比州沃伦县投资至少30亿美元,用于建设支持人工智能和云计算技术的数据中心设施。在此之前,亚马逊已于2024年在麦迪逊县投资100亿美元建设两个数据中心园区。根据最新的投资计划,亚马逊将在麦迪逊县追加110亿美元投资,并在欣兹县投入10亿美元,将原德尔福制造工厂改造为数据中心。
爆!深圳严查货代,合规时代来临!
货代行业迎来新一轮税务监管风暴。近期,深圳多家货代企业陆续收到税务部门下发的核查通知,直指“国际货代免税收入”申报问题。随着监管趋严,过去模糊处理、合并开票等操作空间被进一步压缩,行业正加速迈入全面合规时代。据业内多方消息披露,清明节前后,已有多家货代企业收到税务部门发送的核查短信。通知显示,税务机关在发票比对过程中发现,部分企业存在将应税收入违规计入“国际货物运输代理服务免税收入”的疑点,要求企业尽快自查,如存在问题需及时冲红发票并更正申报。从目前披露情况来看,此轮核查重点集中在2025年8月至2026年3月期间的开票记录,且不排除后续进一步向更早时间追溯。监管核心直指一个关键问题——免税与应税业务的边界划分。
突发!特朗普威胁:对这些国家征收50%关税!“立即生效”“不设任何排除或豁免”
据央视新闻消息,当地时间4月8日,美国总统特朗普在其社交媒体平台“真实社交”上发文称,任何向伊朗提供军事武器的国家,其向美国出售的“任何及所有商品”将被“立即征收50%关税”,并称该措施“立即生效”“不设任何排除或豁免”。另据新华社消息,特朗普还表示,美国将与伊朗密切合作,美提出的包含“15点计划”的停战方案中的许多内容已经形成一致。伊朗将不会进行铀浓缩活动,美国将与伊朗合作,挖掘并清除所有深埋的核“尘埃”,美国正在并将与伊朗讨论关税减免与制裁解除事宜。7日,美国白宫称,美国和以色列都同意与伊朗有条件停火两周,霍尔木兹海峡恢复通航。特朗普8日表示,如果美国同伊朗谈判不顺,美方将能轻易恢复对伊朗的军事行动。
电商“关停潮”席卷全球!多家老牌电商平台倒下...…
2026年开年以来,全球电商行业正遭遇一场前所未有的“关停清算潮”,寒意席卷全球。
优质达人合作赢增长!TikTok Shop美区3C家电品类促已全面开启
·世界杯临近,叠加夏季消费热潮,3C家电品类迎来旺季,达人内容正在高速助力商品与内容增长,而西语达人的作用尤为突出。
美客多将在智利投资7.5亿美元,提供1200个岗位
AMZ123获悉,近日,据外媒报道,拉丁美洲电商巨头美客多计划在2026年向智利市场投入7.5亿美元,与2025年的投资规模相比,此番金额增幅达到27%。据了解,过去六年里,美客多在智利的累计投入已突破20亿美元,伴随新一轮的投资,预计2026年将为智利直接创造1200个新增就业岗位。值得注意的是,这笔巨额资金投入将流向物流基础设施的扩容与金融科技生态的完善。在物流端,美客多将在圣地亚哥启动第二个大型配送中心的建设,预计今年下半年即可投入使用。该中心能够存储超过1500万件商品,旨在直接拉高订单履约效率。此外,美客多还计划将物流网络向智利北部和南部延伸,试图弥合不同区域间网购体验的落差。
亚马逊收紧价格规则,卖家须保证标价与近期实际售价一致
AMZ123获悉,近日,据The Information报道,亚马逊在2026年Prime Day前对卖家价格规则进行调整,卖家必须确保所设商品标价与最近在亚马逊或其他品牌的实际购买价格相符,以防止出现误导性促销。从5月18日起,亚马逊还将改变“典型价格”的计算方式,更加重视商品在过去三个月大部分时间是否以折扣价销售。这一调整旨在回应消费者对亚马逊操纵商品价格的长期投诉,目前亚马逊正面临一场集体诉讼,原告指出亚马逊平台在计算折扣时使用“虚构”标价,导致促销幅度被夸大。
亚马逊Listing搜不到、广告没曝光、Vine没人领,问题到底出在哪?
很多卖家一遇到新品起不来,就会先下一个结论:我的 Listing 没被亚马逊系统收录。卖家爆料前台搜品牌词加核心词找不到,广告出价不低却没曝光,Vine 开了一周也没人领。于是开始删库存、删 Listing、隔 24 小时或 48 小时重传,结果折腾一圈,问题还在。先说结论:大多数情况下,卖家遇到的不是“完全没收录”,而是“搜索可发现性差、关键词不索引、广告资格不足、页面吸引力不够”几种问题叠在一起。如果一上来就删链接,往往是在重做同一个错误,而不是解决问题。一、前台搜不到,就一定是没收录吗?不一定。
中东停火,跨境物流成本或下降
美伊冲突,按下了“暂停键”。当地时间4月7日,美国总统特朗普在个人社交平台Truth Social上发文称,应巴基斯坦请求,其已同意暂停对伊朗的轰炸和攻击,为期两周,并表示这将是一次双向停火。随后,当地时间4月8日凌晨,伊朗最高国家安全委员会也发表声明回应称,根据最高领袖的建议和最高国家安全委员会批准,接受巴基斯坦提出的停火提议。据巴基斯坦总理透露,该停火协议已于伊朗时间4月8日凌晨3时(北京时间4月8日8时)生效。尽管该停火协议的期限仅为两周,但其已在一定程度上缓解了市场对局势进一步恶化的担忧,并为包括跨境电商行业在内的全球市场提供了预期向好的信号。
拿捏美国工位经济,这款国产支架在TikTok赚了2700万+
据不完全统计,抛开睡眠时间,这一届打工人80%时间奉献给了工位,剩余的20%的则是在奔赴工位的路上。秉承着“把公司视作第二个家”的人生信条,大批打工人走上了自掏腰包爆改工位的“不归路”。在此前的文章中,TT123介绍过多款例如白磷人格桌面摆件、怼人马克杯等多款“工位经济学”下的爆品,它们的共性在于提供了满满的情绪价值,但言归正传,情绪抚慰并不能切实缓解长时间伏案办公带来的颈椎、腰椎酸痛,打工人们也重新意识到“科学(打工)是第一生产力”这句话的含金量,他们渴望通过更灵活、更符合人体工学的办公搭子,调整体态和动线,释放桌面空间,让工作环境真正服务于健康与效率。
美伊局势又变!霍尔木兹海峡已再次关闭
4月8日,伊朗表示接受巴方提出的停火提议。尽管停火期限仅有两周,但在消息传出后,市场情绪一度明显回暖。国际油价快速回落,全球股市普遍反弹,外界普遍将其视作中东局势阶段性降温的信号。然而仅仅一天过去,事情就急转直下。当地时间4月8日,伊朗方面公开表示,作为谈判基础的“十点计划”中,已有三项关键条款遭到违反。按照伊方说法,这三项问题分别涉及黎巴嫩停火未能落实、伊朗领空再遭侵犯,以及伊朗铀浓缩权利被否认。伊朗议长卡利巴夫随后表态称,在这样的情况下,无论是停火还是谈判,都已失去意义。与此同时,美伊双方对这份停火安排本身的理解也明显存在分歧,包括停火范围、霍尔木兹海峡通行权,以及伊朗铀浓缩问题,双方说法并不一致。
亚马逊否认五月将裁员1.4万人的传闻
AMZ123获悉,此前有报道称,亚马逊可能在2026年5月启动新一轮裁员,涉及规模高达1.4万个岗位。结合今年早些时候已完成的约1.6万人的裁撤动作,若消息属实,亚马逊一年内裁员数量将逼近3万人。面对这一说法,近日,亚马逊方面予以强烈否认,直言相关报道“不实且毫无事实依据”。不过,据多方信息显示,亚马逊内部确实正在进行一场深度重组。调整的核心方向,既包括向人工智能领域的明显倾斜,也涉及成本管控与组织架构的精简化。从波及范围看,亚马逊云科技(AWS)、零售业务板块以及人力资源团队均可能牵涉其中。尤其需要留意的是,白领岗位受到的冲击预计最为突出。
《全球产业深度研究之清真经济专题》PDF下载
印度尼西亚是全球最大清真消费市场,规模达到2650亿美元;马来西亚是全球认证标准输出中心;沙特阿拉伯是GCC(海湾阿拉伯国家合作委员会)具有战略价值的清真枢纽。这三个国家形成了清真消费三大市场占比60%。
《TikTok Shop2026欧美运动户外类目报告》PDF下载
欧美市场总GMV为15.11亿,整体结构呈现极度集中化的特征,其中美国站点的GMV高达12.32亿,占据了欧美市场的81.52%,月均GMV超过1.02亿。英国站点以 2.40亿的GMV和15.89%的份额位居第二。两大站点贡献了市场总GMV的97%以上。
《TikTok Shop2026东南亚运动户外类目报告》PDF下载
作为东南亚各站点的支柱品类,运动户外凭借其深厚的消费群体基础与高社交属性,相比其他品类规模优势显著,并在近12个月继续保持强劲增长。近一年内,东南亚地区该品类总GMV逼近百亿美元,其中泰国站表现尤为突出,GMV突破4.7亿美元;马印尼站紧随其后,GMV近4亿美元。
《2026中国新能源智能汽车产业链出海研究报告》PDF下载
海外主要汽车市场的国家/地区政策出现分化:以德国、意大利为代表的欧洲主要汽车生产国,携其本土汽车产业巨头,共同构成了推动欧盟调整“禁燃令”的主导力量。从本质上看,此次政策调整的进程,折射出欧盟内部不同国家与产业利益集团之间的复杂博弈。泰国、马来西亚和巴西现阶段开始偏好汽车产能的实际落地希望引入长期资本以支持当地的经济发展。
《2026中国电动微出行出海欧美市场研究报告》PDF下载
动微出行的产品开发逻辑向车规级演进:行业技术架构正加速向机械一电驱一智控体系演进,提升产品研发、安全标准与供应链体系。未来竞争的核心不再是单一的续航或功率参数,而是平台化能力、智能化深度与全生命周期服务体系的构建。
《TikTok Shop突破末次触达归因(LTA)ROAS分析报告》PDF下载
在数字化浪潮中,广告主正面临有效衡量广告支出回报率(ROAS)的挑战。传统未次触达归因(LTA)模型因数据收集难度和归因偏差问题已难以满足广告主的需求,因此,探索新的方法来解决这些问题显得尤为重要。
《未来电商报告:品牌独立站五步升级锁定未来确定性增长》PDF下载
调研显示,出海商家针对家居、时尚及消费电子等品类布局比例均超过30%。独立站凭借其高度品牌化、个性化、场景化及功能性等优势,精准契合上述品类对品牌调性、场景交互及沉浸式体验的核心诉求,正成为商家黑五大促期提升销量、构建品牌竞争壁垒的关键载体。
《TikTok Shop达人真实种草力报告》PDF下载
达人正在将文化内容、社群互动与商业转化深度融合,形成一个高度协同的内容商业生态,其价值早已不再局限于内容带来的直接收入。从更广义的商业视角来看,达人价值的核心在于真实影响力-即其内容对商品与服务产生影响并促成转化所形成的整体商业价值,这一能力正构成达人在内容电商体系中的带货价值基础。
AMZ123选品观察员
选品推荐及选品技巧分享。
亿邦动力网
消除一切电商知识鸿沟,每日发布独家重磅新闻。
跨境数据中心
聚合海量跨境数据,输出跨境研究智慧。
亚马逊资讯
AMZ123旗下亚马逊资讯发布平台,专注亚马逊全球热点事件,为广大卖家提供亚马逊最新动态、最热新闻。
跨境科普达人
科普各种跨境小知识,科普那些你不知道的事...
AMZ123跨境电商
专注跨境行业热点事件报道,每日坚持推送原创深度热文
跨境学院
跨境电商大小事,尽在跨境学院。
跨境平台资讯
AMZ123旗下跨境电商平台新闻栏目,专注全球跨境电商平台热点事件,为广大卖家提供跨境电商平台最新动态、最热新闻。
首页
跨境头条
文章详情
触宝安全信息讲堂——网络攻击之暴力破解
触宝大数据
2018-07-07 17:06
5826

网络数据安全之

暴力破解



提到网络安全,一般用户会觉得离自己很遥远。然而最近不少知名产品都曝出了安全丑闻,例如“微信支付被曝安全漏洞:可随便买买买”、“A站近千万条用户数据外泄”、”390款监控摄像头受多个漏洞影响,个人隐私一览无遗”等等。加上之前引起轰动的“全球勒索病毒”、“IOS安全漏洞”、“美电信巨头Frontier曝密码重置漏洞”等等,网络安全一时引起热议。


触宝作为一家创新型移动互联网公司。旗下的产品包括触宝输入法触宝电话以及一系列全球生态产品。触宝的产品每时每刻都在服务于全球数以亿计的用户。其中,仅触宝输入法这一款产品的日活跃用户就超过1.1亿。目前支持超过110种语言,覆盖240多个国家与地区。


如何保护用户的信息数据、保障服务的安全稳定,一直是触宝安全工程师的重要课题。在维护公司的网络安全问题上,我们总结了一系列的经验。一方面期望向大家科普网络安全中的主要攻击手段,一方面介绍下在遇到这些攻击时可以采取的防御措施。

触宝大数据

本次给大家介绍的是:在网络安全中最简单粗暴但却最直效的攻击手法

——暴力破解以及如何防御它


暴力破解

顾名思义是通过某种简单直接的特殊手法来快速达到某种特定目标,如获取用户的用户名、密码、验证码、信息等等。暴力破解的原理就是穷举法,即当确定答案的大致范围或者部分条件的时候,列出所有的可能性结果,逐一验证。


举例来说,有一个3位数字密码的行李箱。想要打开行李箱,最简单的方法就是依次尝试从000~999之间的3位数字,总有一个是正确密码。

暴力破解的前提是穷举的所有可能性中至少有一个符合问题的答案。


在网络安全中,暴力破解无时无刻不在威胁着各个系统、服务器、数据库等。


                              举个简单的例子:



场景一

1

某电商网站的账号登录时需要填入用户名、密码。某些用户无意中泄露了自己的用户名。恶意用户XXX进入该网站注册页面,进行账号注册时,发现该网站提示密码必须为不小于6位、不大于8位的数字且没有对密码尝试次数做任何限制。

于是,恶意用户开始进行以下暴力破解操作流程。

1

恶意用户通过密码规则要求制作了一份破解“字典”,“字典”里包含了所有符合该网站密码规则的密码组合。

2

恶意用户使用这份“字典” 针对泄露的用户名进行暴力破解尝试,即针对泄露的用户名,遍历输入字典进行登录尝试。

3

由于网站本身没有登陆限制,在连续跑了N小时的暴力破解程序后,成功登陆该用户的账户,并且窃取自己需要的资料。

上面例子可以让我们知道暴力破解的可怕性和危害性。然而时至今日有许许多多企业仍然没有意识到这种问题,产品在功能逻辑设计时并没有考虑安全,每天发生的暴力破解入侵事件仍然数不胜数。


我们再回头看文章开头提到的“美电信巨头Frontier曝密码重置漏洞”事件:

今年6月,美电信巨头Frontier Communications(以下简称Frontier)被爆出严重的用户密码重置漏洞。Frontier作为一家电信巨头,其用户密码管控做的非常严格,然而却在用户重置密码的这部操作中留下了一个很小的逻辑漏洞,最终导致了安全问题,常规情况下,用户进行密码重置的操作为:

   STEP1

在已知用户名和用户注册邮箱的情况,用户发送重置密码请求

   STEP2

通过重置密码接口,后台系统会向该用户的注册邮箱发送一个验证码。

   STEP3

用户收到密码重置的邮件后,在Frontier Communications网站的重置密码的页面输入邮件中的验证码。

   STEP4

通过验证,填入新密码就可以重置当前账户的密码了。

黑客又是怎么做的呢?黑客通过正常渠道重置自己的密码,查看邮件验证码规则,发现为6位纯数字。通过测试发现该系统重置验证码处可以无限认证,于是黑客通过暴力破解,无限向该系统发送6位数字进行尝试,直到验证成功,成功重置了其他的用户账户。


通过上面两个例子,我们可以举一反三出第三个例子。实际上这种情况在很多公司目前都还存在:



场景二

2


在公司内网环境中,公司的OA系统、邮件系统会自动给新入职的员工生成账号、密码。用户需要首次登陆后自行进行修改密码。


OA系统发放给员工的初始账号为员工的姓名拼音,密码默认都是123456。


邮件系统发放给员工的初始账号为员工的姓名拼音,默认发放密码为company013101、company020301…

可以看出OA系统可以通过暴力破解遍历用户名,密码为固定的123456,就可以登录该系统没有改密码(未及时修改、懒得改、习惯123456)的员工账号。


而邮件系统使用了公司名+日期+序号作为生成默认密码的规则,同样可以针对性的进行暴力破解来碰撞某员工的账户

通过以上几个案例,相信大家对暴力破解已经有了一定的了解,那么如何阻止恶意的暴力破解,提高系统或服务的安全性呢?

触宝的安全工程师为大家总结了常用的几种方法,能够有效阻挡初级的暴力破解手段

    方法一

登陆时增加验证码。现在的大型网站登录时除了输入用户名、密码,还会要求选择图片中的验证码。


杰出模范火车票登录网站12306、谷歌

12306的图片验证码环节让暴力破解的黑客们头疼不已。

    方法二

增加密码复杂度。现在的密码要求一般都是要求数字、字母、符号的组合,且密码长度一般都不低于6位。


杰出模范Apple

    方法三

增加同一用户在一定时间登陆尝试的次数。例如用户输入错误密码超过一定次数后,规定时间内将不能再尝试。


杰出模范: 淘宝、京东

    方法四

登陆方式复杂化。现在国内常用的就是登陆时需要接收手机短信验证码进行再次验证。


杰出模范: 各大手机银行APP

    方法五

服务器日志检测警报。设置服务器日志异常告警机制。及时检测是否存在暴力破解操作。


杰出模范触宝

好啦,今天的网络安全科普小课堂到这里就已经结束了。

咨询
官方微信群
官方客服

扫码添加,立即咨询

加群
官方微信群
官方微信群

扫码添加,拉你进群

更多
订阅号服务号跨境资讯
二维码

为你推送和解读最前沿、最有料的跨境电商资讯

二维码

90% 亚马逊卖家都在关注的微信公众号

二维码

精选今日跨境电商头条资讯

回顶部