AMZ123跨境卖家导航
拖动LOGO到书签栏,立即收藏AMZ123
首页跨境头条文章详情

触宝安全信息讲堂——网络攻击之暴力破解

5701
2018-07-07 17:06
2018-07-07 17:06
5701

网络数据安全之

暴力破解



提到网络安全,一般用户会觉得离自己很遥远。然而最近不少知名产品都曝出了安全丑闻,例如“微信支付被曝安全漏洞:可随便买买买”、“A站近千万条用户数据外泄”、”390款监控摄像头受多个漏洞影响,个人隐私一览无遗”等等。加上之前引起轰动的“全球勒索病毒”、“IOS安全漏洞”、“美电信巨头Frontier曝密码重置漏洞”等等,网络安全一时引起热议。


触宝作为一家创新型移动互联网公司。旗下的产品包括触宝输入法触宝电话以及一系列全球生态产品。触宝的产品每时每刻都在服务于全球数以亿计的用户。其中,仅触宝输入法这一款产品的日活跃用户就超过1.1亿。目前支持超过110种语言,覆盖240多个国家与地区。


如何保护用户的信息数据、保障服务的安全稳定,一直是触宝安全工程师的重要课题。在维护公司的网络安全问题上,我们总结了一系列的经验。一方面期望向大家科普网络安全中的主要攻击手段,一方面介绍下在遇到这些攻击时可以采取的防御措施。

触宝大数据

本次给大家介绍的是:在网络安全中最简单粗暴但却最直效的攻击手法

——暴力破解以及如何防御它


暴力破解

顾名思义是通过某种简单直接的特殊手法来快速达到某种特定目标,如获取用户的用户名、密码、验证码、信息等等。暴力破解的原理就是穷举法,即当确定答案的大致范围或者部分条件的时候,列出所有的可能性结果,逐一验证。


举例来说,有一个3位数字密码的行李箱。想要打开行李箱,最简单的方法就是依次尝试从000~999之间的3位数字,总有一个是正确密码。

暴力破解的前提是穷举的所有可能性中至少有一个符合问题的答案。


在网络安全中,暴力破解无时无刻不在威胁着各个系统、服务器、数据库等。


                              举个简单的例子:



场景一

1

某电商网站的账号登录时需要填入用户名、密码。某些用户无意中泄露了自己的用户名。恶意用户XXX进入该网站注册页面,进行账号注册时,发现该网站提示密码必须为不小于6位、不大于8位的数字且没有对密码尝试次数做任何限制。

于是,恶意用户开始进行以下暴力破解操作流程。

1

恶意用户通过密码规则要求制作了一份破解“字典”,“字典”里包含了所有符合该网站密码规则的密码组合。

2

恶意用户使用这份“字典” 针对泄露的用户名进行暴力破解尝试,即针对泄露的用户名,遍历输入字典进行登录尝试。

3

由于网站本身没有登陆限制,在连续跑了N小时的暴力破解程序后,成功登陆该用户的账户,并且窃取自己需要的资料。

上面例子可以让我们知道暴力破解的可怕性和危害性。然而时至今日有许许多多企业仍然没有意识到这种问题,产品在功能逻辑设计时并没有考虑安全,每天发生的暴力破解入侵事件仍然数不胜数。


我们再回头看文章开头提到的“美电信巨头Frontier曝密码重置漏洞”事件:

今年6月,美电信巨头Frontier Communications(以下简称Frontier)被爆出严重的用户密码重置漏洞。Frontier作为一家电信巨头,其用户密码管控做的非常严格,然而却在用户重置密码的这部操作中留下了一个很小的逻辑漏洞,最终导致了安全问题,常规情况下,用户进行密码重置的操作为:

   STEP1

在已知用户名和用户注册邮箱的情况,用户发送重置密码请求

   STEP2

通过重置密码接口,后台系统会向该用户的注册邮箱发送一个验证码。

   STEP3

用户收到密码重置的邮件后,在Frontier Communications网站的重置密码的页面输入邮件中的验证码。

   STEP4

通过验证,填入新密码就可以重置当前账户的密码了。

黑客又是怎么做的呢?黑客通过正常渠道重置自己的密码,查看邮件验证码规则,发现为6位纯数字。通过测试发现该系统重置验证码处可以无限认证,于是黑客通过暴力破解,无限向该系统发送6位数字进行尝试,直到验证成功,成功重置了其他的用户账户。


通过上面两个例子,我们可以举一反三出第三个例子。实际上这种情况在很多公司目前都还存在:



场景二

2


在公司内网环境中,公司的OA系统、邮件系统会自动给新入职的员工生成账号、密码。用户需要首次登陆后自行进行修改密码。


OA系统发放给员工的初始账号为员工的姓名拼音,密码默认都是123456。


邮件系统发放给员工的初始账号为员工的姓名拼音,默认发放密码为company013101、company020301…

可以看出OA系统可以通过暴力破解遍历用户名,密码为固定的123456,就可以登录该系统没有改密码(未及时修改、懒得改、习惯123456)的员工账号。


而邮件系统使用了公司名+日期+序号作为生成默认密码的规则,同样可以针对性的进行暴力破解来碰撞某员工的账户

通过以上几个案例,相信大家对暴力破解已经有了一定的了解,那么如何阻止恶意的暴力破解,提高系统或服务的安全性呢?

触宝的安全工程师为大家总结了常用的几种方法,能够有效阻挡初级的暴力破解手段

    方法一

登陆时增加验证码。现在的大型网站登录时除了输入用户名、密码,还会要求选择图片中的验证码。


杰出模范火车票登录网站12306、谷歌

12306的图片验证码环节让暴力破解的黑客们头疼不已。

    方法二

增加密码复杂度。现在的密码要求一般都是要求数字、字母、符号的组合,且密码长度一般都不低于6位。


杰出模范Apple

    方法三

增加同一用户在一定时间登陆尝试的次数。例如用户输入错误密码超过一定次数后,规定时间内将不能再尝试。


杰出模范: 淘宝、京东

    方法四

登陆方式复杂化。现在国内常用的就是登陆时需要接收手机短信验证码进行再次验证。


杰出模范: 各大手机银行APP

    方法五

服务器日志检测警报。设置服务器日志异常告警机制。及时检测是否存在暴力破解操作。


杰出模范触宝

好啦,今天的网络安全科普小课堂到这里就已经结束了。

免责声明
本文链接:
本文经作者许可发布在AMZ123跨境头条,如有疑问,请联系客服。
最新热门报告作者标签
美国农业部下调2025年农业收入预期,疲软态势将持续至2026年
美国农业部最新的农业收入预测强化了美国农业面临的艰难现实。
商店页面评分对投放影响
Google Play 页面评分,为什么很重要?很多团队把 Google Play 的评分当成“面子工程”:
Shopee发布紧急通知提醒;越南电商订单剧增,快递不堪重负;金华2025年进出口额首超万亿元
01 Shopee发布紧急通知提醒据外媒消息,面对猖獗的高科技诈骗,Shopee 正式发布紧急警告,提醒用户注意安全“红线”。第一条警告直接针对虚假信息和电子邮件的复杂程度。诈骗分子现在经常冒充 Shopee 发送拼写错误的通知、索取个人信息或提供诱人的工作机会。为了避免落入此类陷阱,用户必须记住,所有合法通知只会出现在 Shopee 应用或经过验证的社交媒体账户(带有蓝色勾号的账户)上。一条黄金法则是:绝对不要点击任何来路不明的链接或下载任何来自未知来源的附件,并立即向客服举报任何异常活动。关于账户安全,Shopee 特别强调了“重置密码”链接的风险。
长江和记:警告马士基
围绕巴拿马运河两端关键集装箱码头的运营权争议持续发酵。2月12日,长江和记实业发布最新声明称,已依据投资保护条约向巴拿马共和国正式发出争端通知并邀请磋商,同时警告马士基旗下APM Terminals(APMT),未经同意接管相关港口将引发法律行动。长和强调,两座码头能否持续运营,“完全取决于巴拿马最高法院和巴拿马政府的行动”,已不在公司控制范围之内。长江和记12日的一份声明称,其正在采取进一步措施,以保障其在这两处巴拿马港口的“权益”。声明称,和记港口集团有限公司已通知马士基航运集团,在未经长江和记同意下,任何由马士基航运集团或其任何联属公司,在任何时期、以任何方式接管这两处港口的管理或运营,将引发“法律行动”。
靠一个睡袋,一年卖出3300万美金?从母婴爆品到品牌闭环,它做对了什么?
Kyte Baby的案例说明,真正有生命力的品牌,并不是靠概念创新突围,而是通过对真实需求的理解建立连接。
《非洲B2C电商与支付2026》报告:即时支付与移动基础设施驱动万亿美元数字商业新时代
最新报告显示非洲电商规模将于2033年突破万亿美元,即时支付与移动金融成为核心驱动力,智能手机普及和数字基础设施升级正重塑大陆商业格局。随着移动互联网、金融科技与即时支付体系的快速发展,非洲数字商业正在进入结构性扩张阶段。最新发布的《Africa B2C E-Commerce & Payments 2026》报告指出,非洲电商与数字支付生态正在经历深刻转型,移动优先与实时支付正成为推动市场增长的关键力量。非洲电商迈向万亿美元规模报告预测,非洲电子商务市场规模将从 2024年的3170亿美元增长至2033年超过1万亿美元,进入长期结构性增长阶段。
亚马逊FBA新规:移除与销毁费用将按单件收取
AMZ123获悉,近日,亚马逊宣布,将调整其对 FBA(Fulfillment by Amazon)库存移除和销毁费用的计费方式,但相关费用标准本身不会发生变化。该调整将于 2026 年 2 月 15 日起正式生效,适用于当日及之后创建的所有新移除或销毁订单。根据亚马逊发布的公告,未来 FBA 移除和销毁费用将改为“按单件商品”在商品被实际移除或销毁时逐一收取。此前,亚马逊是在整个移除或销毁订单完成后,一次性向卖家收取全部相关费用。亚马逊在公告中指出,这一改变旨在为卖家提供更清晰的费用可见性,让卖家能够更直观地了解每一件商品被移除或销毁时所产生的具体费用。
暴雪重创,亚马逊卖家冰火两重天
截至 2026 年 2 月 3 日,美国正遭遇 “炸弹气旋” 引发的冬季风暴,东南部(北卡、南卡、佐治亚、弗吉
亚马逊链接优化你做对了吗?
作为亚马逊运营,标题和图片是Listing 点击与转化的重要因素,我们需要通过数据表现,判断链接在什么时候需要
这3款产品已出现大量同款,其外观专利也在路上了!
近日有500多条外观专利正处于进行预审处理的阶段,其中这3个专利在亚马逊上有同款如果你正在销售或准备上线同类产品,可以提前对照产品的外观特征进行排查01旗杆支架先看看它的外观,这款旗杆支架采用双管设计,能将旗子直立或者45°固定,侧面有3个锁紧孔底座两侧留有缺口,便于定位安装/用轧带固定采用矩形底座,四角有预留安装孔;底部可见三个矩形凹槽和一个通孔从外观上来说,和目前市面上的其他双管旗杆产品相比,主要存在以下差异点:底座侧面无缺口;侧面锁紧孔数量不一右侧产品为亚马逊同款02防滑贴纸这种波浪型防滑贴纸的专利,除了看外形,还要看纹理其表面纹理整体呈波浪形,而且细看其纹理是一条条凸起的棱条点击图片放大如果你的产品也是波
今年4月,亚马逊或继续裁员!
裁员、重组、压预算,亚马逊的“紧日子”并没有结束。亚马逊的裁员潮已持续数月。路透社报道称,自2025年10月以来,亚马逊企业端累计宣布/推进的岗位调整规模约3万人,其中2026年1月下旬公开确认的一轮约1.6万人。而进入2月,裁撤开始从“总量口径”走向“执行清单”。AMZ123获悉,多份美国地方 WARN 文件与媒体披露显示,亚马逊下一轮裁撤的落地信息进一步明朗:相关裁撤的执行节点主要落在2026年4月28日前后,并将延续至6月下旬。从披露细节看,本轮裁撤呈现出两个关键词:技术岗位居多、区域集中落地。
东莞过亿大卖遭TRO,400万资金被冻结!
跨境圈里,TRO最狠的地方不在“官司输赢”,而在“先把生意按停”。TRO落到谁头上,体验其实都差不多:链接出状态、回款受限、运营动作被迫停一停。区别在于承受力:小卖家是“伤筋动骨”,一年白干;头部卖家更像“主引擎熄火”,一旦头部链接和资金链同时被卡,损失会按天放大。近期AMZ123从业内听闻,东莞亿级大卖赵先生就经历了这样一次“被按停”,险些一夜之间破产后起死回生的两个月。为还原事件的关键节点,AMZ123随后联系并采访了当事人赵先生及其代理律师团队。赵先生在采访中回忆称,这次“被按停”的经历,几乎让他第一次真正体会到:跨境卖家对TRO/PI的恐惧,很多时候来自后台,而不是法庭。赵先生的遭遇始于2025年10月。
亚马逊如何找到你的竞争对手?
竞争对手分析是亚马逊精细化运营的核心环节,精准定位竞品能够帮助你明确市场边界、优化产品策略、制定高效推广计划。本文将从判定标准、实操途径、核心原则三个维度,为你提供一套可直接落地的竞品挖掘方法。一、明确竞争对手只有先界定“谁是你的竞争对手”,后续的分析才有意义。判定的核心逻辑是:满足同一客户群体需求,具备高度可替代性。具体可通过以下4个维度精准筛选:相同的类目节点:优先选择与你的产品共享2-3级核心类目的ASIN。类目节点越精准,竞争相关性越强。相仿的外观设计:产品视觉呈现高度相似(如同款型、同材质外观),容易被消费者视为直接替代选项。近似的功能属性:核心功能与你的产品匹配,能够解决同一用户痛点。
30天卖了4万单,它凭借“回忆杀”成TikTok销量王
我在TikTok上卖“情侣年鉴”已月入400万+
《中企出海美国季度研究报告》PDF下载
近年来,随着全球化进程的深化与中国经济实力的持续提升,越来越多的中国企业将目光投向海外市场。美国作为全球最大经济体创新高地和消费市场,始终是中企出海战略中的关键目标。从制造业到科技领域,从消费品到金融服务,中国企业的国际化步伐不断加快,既彰显了“中国智造”的全球竞争力,也面临复杂的政策环境、文化差异与市场竞争等挑战。
《跨境蓝海拉美市场洞察 - 墨西哥篇》PDF下载
墨西哥位于北美大陆南部,北邻美国,政局稳定,法律健全,是拉丁美洲地区第一贸易大国和重要的外国直接投资目的地。墨西哥拥有 1.28亿人口,是仅次于巴西的拉美第二大经济体,同时也是拉美第三大线上零售市场,无论是互联网的普及率还是使用率在拉美市场都处于佼佼者。
《东南亚出海合规实操指南手册》PDF下载
近年来,东南亚电商市场以迅猛的增长态势成为全球贸易的新蓝海,印尼马来西亚、新加坡等六国凭借庞大的人口基数、持续提升的互联网渗透率吸引着无数中国卖家前来布局。
《2025中国新能源汽车产业链出海洞察报告 - 匈牙利篇》PDF下载
中国汽车市场新能源汽车渗透率已达50%,各主机厂纷纷开启价格战,让利消费者,并承担相应的利润损失,在中国新能源汽车市场逐渐成为红海的的大背景下,海逐渐成为各主机厂主动或被动的选择。
《2024哥伦比亚电商市场概览报告》PDF下载
哥伦比亚位于南美洲西北部,是拉丁美洲第三大国家,北部是加勒比海,东部与委内瑞拉接壤,东南方是巴西,南方是秘鲁和厄瓜多尔,西部是巴拿马和太平洋。

《2026独立站卖家日历》PDF下载
2026 独立站卖家日历 2026 全年营销节奏
《2025中东北非消费者数字经济报告》PDF下载
2025年的报告不仅持续跟踪数字经济的同比增长,也更深入:我们探讨了新兴技术对下一波数字化转型的影响力,还首次将中东北非国家及地区的消费者行为偏好与全球其他市场进行对比。
《2025年终大促旺季AI消费趋势报告》PDF下载
随着人工智能 AI的爆发式增长,如 ChatGPT、Perplexity 和Llama等交互式聊天机器人正在渐渐成为大众研究和推荐的首选工具。根据 AI智能体功能的更新迭代,目前已经可以完成网购下单、预订服务、及交易支付,现已被统称为 AI智能体电商Agentic Commerce,且其采用率正呈现出滚雪球式的增长。
跨境数据中心
聚合海量跨境数据,输出跨境研究智慧。
亚马逊公告
AMZ123旗下亚马逊公告发布平台,实时更新亚马逊最新公告,致力打造最及时和有态度的亚马逊公告栏目!
跨境电商干货集结
跨境电商干货集结,是结合亚马逊跨境电商卖家交流群内大家在交流过程中最常遇到的问题,进行收集整理,汇总解答,将会持续更新大家当前最常遇见的问题。欢迎大家加入跨境电商干货集结卖家交流群一起探讨。
侃侃跨境那些事儿
不侃废话,挣钱要紧!
AMZ123跨境电商
专注跨境行业热点事件报道,每日坚持推送原创深度热文
亚马逊全球开店
亚马逊全球开店官方公众号,致力于为中国跨境卖家提供最新,最全亚马逊全球开店资讯,运营干货分享及开店支持。
欧洲电商资讯
AMZ123旗下欧洲跨境电商新闻栏目,专注欧洲跨境电商热点资讯,为广大卖家提供欧洲跨境电商最新动态、最热新闻。
跨境科普达人
科普各种跨境小知识,科普那些你不知道的事...
首页
跨境头条
文章详情
触宝安全信息讲堂——网络攻击之暴力破解
触宝大数据
2018-07-07 17:06
5700

网络数据安全之

暴力破解



提到网络安全,一般用户会觉得离自己很遥远。然而最近不少知名产品都曝出了安全丑闻,例如“微信支付被曝安全漏洞:可随便买买买”、“A站近千万条用户数据外泄”、”390款监控摄像头受多个漏洞影响,个人隐私一览无遗”等等。加上之前引起轰动的“全球勒索病毒”、“IOS安全漏洞”、“美电信巨头Frontier曝密码重置漏洞”等等,网络安全一时引起热议。


触宝作为一家创新型移动互联网公司。旗下的产品包括触宝输入法触宝电话以及一系列全球生态产品。触宝的产品每时每刻都在服务于全球数以亿计的用户。其中,仅触宝输入法这一款产品的日活跃用户就超过1.1亿。目前支持超过110种语言,覆盖240多个国家与地区。


如何保护用户的信息数据、保障服务的安全稳定,一直是触宝安全工程师的重要课题。在维护公司的网络安全问题上,我们总结了一系列的经验。一方面期望向大家科普网络安全中的主要攻击手段,一方面介绍下在遇到这些攻击时可以采取的防御措施。

触宝大数据

本次给大家介绍的是:在网络安全中最简单粗暴但却最直效的攻击手法

——暴力破解以及如何防御它


暴力破解

顾名思义是通过某种简单直接的特殊手法来快速达到某种特定目标,如获取用户的用户名、密码、验证码、信息等等。暴力破解的原理就是穷举法,即当确定答案的大致范围或者部分条件的时候,列出所有的可能性结果,逐一验证。


举例来说,有一个3位数字密码的行李箱。想要打开行李箱,最简单的方法就是依次尝试从000~999之间的3位数字,总有一个是正确密码。

暴力破解的前提是穷举的所有可能性中至少有一个符合问题的答案。


在网络安全中,暴力破解无时无刻不在威胁着各个系统、服务器、数据库等。


                              举个简单的例子:



场景一

1

某电商网站的账号登录时需要填入用户名、密码。某些用户无意中泄露了自己的用户名。恶意用户XXX进入该网站注册页面,进行账号注册时,发现该网站提示密码必须为不小于6位、不大于8位的数字且没有对密码尝试次数做任何限制。

于是,恶意用户开始进行以下暴力破解操作流程。

1

恶意用户通过密码规则要求制作了一份破解“字典”,“字典”里包含了所有符合该网站密码规则的密码组合。

2

恶意用户使用这份“字典” 针对泄露的用户名进行暴力破解尝试,即针对泄露的用户名,遍历输入字典进行登录尝试。

3

由于网站本身没有登陆限制,在连续跑了N小时的暴力破解程序后,成功登陆该用户的账户,并且窃取自己需要的资料。

上面例子可以让我们知道暴力破解的可怕性和危害性。然而时至今日有许许多多企业仍然没有意识到这种问题,产品在功能逻辑设计时并没有考虑安全,每天发生的暴力破解入侵事件仍然数不胜数。


我们再回头看文章开头提到的“美电信巨头Frontier曝密码重置漏洞”事件:

今年6月,美电信巨头Frontier Communications(以下简称Frontier)被爆出严重的用户密码重置漏洞。Frontier作为一家电信巨头,其用户密码管控做的非常严格,然而却在用户重置密码的这部操作中留下了一个很小的逻辑漏洞,最终导致了安全问题,常规情况下,用户进行密码重置的操作为:

   STEP1

在已知用户名和用户注册邮箱的情况,用户发送重置密码请求

   STEP2

通过重置密码接口,后台系统会向该用户的注册邮箱发送一个验证码。

   STEP3

用户收到密码重置的邮件后,在Frontier Communications网站的重置密码的页面输入邮件中的验证码。

   STEP4

通过验证,填入新密码就可以重置当前账户的密码了。

黑客又是怎么做的呢?黑客通过正常渠道重置自己的密码,查看邮件验证码规则,发现为6位纯数字。通过测试发现该系统重置验证码处可以无限认证,于是黑客通过暴力破解,无限向该系统发送6位数字进行尝试,直到验证成功,成功重置了其他的用户账户。


通过上面两个例子,我们可以举一反三出第三个例子。实际上这种情况在很多公司目前都还存在:



场景二

2


在公司内网环境中,公司的OA系统、邮件系统会自动给新入职的员工生成账号、密码。用户需要首次登陆后自行进行修改密码。


OA系统发放给员工的初始账号为员工的姓名拼音,密码默认都是123456。


邮件系统发放给员工的初始账号为员工的姓名拼音,默认发放密码为company013101、company020301…

可以看出OA系统可以通过暴力破解遍历用户名,密码为固定的123456,就可以登录该系统没有改密码(未及时修改、懒得改、习惯123456)的员工账号。


而邮件系统使用了公司名+日期+序号作为生成默认密码的规则,同样可以针对性的进行暴力破解来碰撞某员工的账户

通过以上几个案例,相信大家对暴力破解已经有了一定的了解,那么如何阻止恶意的暴力破解,提高系统或服务的安全性呢?

触宝的安全工程师为大家总结了常用的几种方法,能够有效阻挡初级的暴力破解手段

    方法一

登陆时增加验证码。现在的大型网站登录时除了输入用户名、密码,还会要求选择图片中的验证码。


杰出模范火车票登录网站12306、谷歌

12306的图片验证码环节让暴力破解的黑客们头疼不已。

    方法二

增加密码复杂度。现在的密码要求一般都是要求数字、字母、符号的组合,且密码长度一般都不低于6位。


杰出模范Apple

    方法三

增加同一用户在一定时间登陆尝试的次数。例如用户输入错误密码超过一定次数后,规定时间内将不能再尝试。


杰出模范: 淘宝、京东

    方法四

登陆方式复杂化。现在国内常用的就是登陆时需要接收手机短信验证码进行再次验证。


杰出模范: 各大手机银行APP

    方法五

服务器日志检测警报。设置服务器日志异常告警机制。及时检测是否存在暴力破解操作。


杰出模范触宝

好啦,今天的网络安全科普小课堂到这里就已经结束了。

咨询
官方微信群
官方客服

扫码添加,立即咨询

加群
官方微信群
官方微信群

扫码添加,拉你进群

更多
订阅号服务号跨境资讯
二维码

为你推送和解读最前沿、最有料的跨境电商资讯

二维码

90% 亚马逊卖家都在关注的微信公众号

二维码

精选今日跨境电商头条资讯

回顶部