为什么标准密码可以为攻击者提供直接访问您系统的途径

乔纳斯·布赫霍尔茨
由乔纳斯·布克霍尔茨撰写 · 27.09.2026

01 技术背景

一个单一的弱密码就足以让攻击者控制系统。在实践中,弱密码主要存在两种情况:

首先,可能会出现 工厂预设的访问数据 在调试完成后 未更改 许多系统,如路由器、网络摄像头、数据库以及 Web 应用的管理界面,都带有预置的用户账户和标准密码,例如„admin/admin“或„root/12345“。这些密码仅用于首次配置,并且应在随后立即通过个人登录凭证进行替换。

另外,用户有时会选择密码,这些密码容易被猜出,或者已经从以前的数据泄露中得知。攻击者可以使用公开可用的密码列表自动使用这些密码进行登录尝试。例如,简单的数字序列如„123456“,容易预测的密码如„passwort1“,以及已经在以前的数据泄露中被泄露的密码。最知名的收集组包括Have I Been Pwned的„Pwned Passwords“,该组包含来自众多公开数据泄露中被泄露的密码。

最终,这两个情况都会导致相同的结果:攻击者不需要破解密码,而是已经知道了密码,或者可以从可控范围内的众多可能的密码中推导出密码。尽管原因各不相同,但在这两个情况下,都存在可避免的身份验证漏洞,可以通过适当的组织和技术措施加以预防。可以。

标准密码和弱密码

02 风险与影响

未经更改的标准接入方式和不足的密码要求是身份验证方面最主要的弱点之一。这也体现在OWASP Top 10中,该报告是网络应用程序最重要的安全风险的国际认可的汇总:这两个弱点都被归类为A07:2021„身份识别和认证失败“。尽管原因各不相同,但它们最终导致了相同的安全关键问题:未经授权的系统和数据访问。

为了利用这些漏洞,攻击者通常会采用自动化方法。在 Credential Stuffing 中,他们利用以前泄露的数据中的登录凭据;而在 Password Spraying 中,他们通常会针对大量用户账户测试常用的密码。这种攻击的成功程度取决于系统是否限制登录尝试,或者是否采用其他安全措施,例如多因素身份验证。尤其是在未更改的标准登录凭据的情况下,这构成了一项重大安全风险,因为攻击者通常可以从公开可用的制造商文档或其他公开可用的来源中获取工作级登录凭据,而无需付出太多努力。未更改的标准登录凭据尤其常见于测试系统、备份接口以及很少使用的管理登录。

如果成功进行身份验证,攻击者便可以访问相应用户账户或管理界面。根据权限的不同,他/她可能会更改配置、查看数据,或者将系统作为进一步攻击的起点。

从数据保护的角度来看,DSGVO 第 32 条要求责任人通过适当的技术和组织措施来管理数据处理系统。采取措施保护免受未经授权的访问。选择这些措施的标准是技术水平。特别是以下方面可以提供指导: 信息安全管理局(BSI)的建议. 这包括使用个人且强度足够强的密码、交换标准密码以及采取措施识别已泄露密码的行为。此外,还可以采取以下措施: 美国国家标准与技术研究院(NIST)的指导方针 这些密码长度至少为 15 个字符,用于一次性密码登录;在结合第二种身份验证因素的情况下,这些密码长度至少为 8 个字符;密码长度的权重高于硬性复杂性要求。

如果滥用这种漏洞导致个人数据被未经授权披露、更改或丢失,则通常会构成个人数据保护(数据保护事件)的违法行为。

03 如何识别漏洞

识别此漏洞需要在两个方面进行处理,因为不变的标准访问方式和不安全的密码都有各自的原因,因此需要采用不同的测试方法和应对措施。这种区分也体现在 通用弱点枚举 (CWE) , 根据国际公认的漏洞分类列表„CWE-798(使用硬编码凭证)“和„CWE-521(弱密码要求)“,未更改的标准访问权限被归类为“脆弱”。

第一轮标准访问测试(CWE-798)

首先,根据制造商文档,检查每个系统的文档记录的工厂接入点。然后,检查这些接入点的功能是否仍然有效。如果有效,则说明这些默认接入点尚未被替换,因此存在漏洞。

第二项测试:密码质量(CWE-521)

对于密码质量,可以对单个密码进行检查,无需披露清晰文本即可通过 Pwned-Passwords 数据库进行检查。为此,在本地生成一个 SHA-1 哈希,并将哈希值的一部分仅传输至接口。这种所谓的 k 匿名性方法允许在不将实际密码传输给服务的情况下进行检查:

bash echo -n „您的密码“ | sha1sum

随后,可以查询哈希值的前五个字符:

bash curl https://api.pwnedpasswords.com/range/5BAA6

如果自己的哈希值其余部分在答案列表中出现,则密码就已经在数据泄露中被记录了。

如果仍然使用标准登录方式,或者已知有效的密码已被证明是可被攻破的,则存在漏洞。

04 如何修复漏洞

漏洞修复的重点在于其根源。必须永久消除不可更改的标准访问权限,同时通过安全替代方案替换不安全或已泄露的密码。

1. 消除标准访问路径(CWE-798)

  • 首先,创建包含登录信息的所有系统、设备和账户的列表。
  • 在系统投入生产运营之前,请更改所有工厂默认密码,并禁用或删除不需要的默认帐户。
  • 在进行固件更新或将设备重置到出厂设置后,应该检查默认访问权限是否已重新激活,或者密码是否已恢复为出厂设置。

2. 使用不安全的密码(CWE-521)

  • 根据行业标准设置密码策略,确保密码至少长度达到最低要求,并对新密码与已知漏洞列表进行匹配。
  • 请用个人、足够长的且此前未被泄露的密码来替换弱密码或已经泄露的密码。

3. 额外的保护措施

  • 在可用时,激活多因素身份验证。
  • 限制失败登录尝试的次数,以阻碍自动密码攻击。
  • 记录和监控失败的登录尝试,以便及早发现攻击尝试并采取相应措施。

实施后,应再次进行审核。只有当不再使用默认登录方式且所有受影响账户都使用安全且足够强且未被泄露的密码时,该漏洞才算被修复。

在实际操作中,公开可访问的系统存在多个漏洞。如果没有进行系统的检查,标准密码和其他配置错误往往会得不到发现。

常见问题解答

为什么标准密码是一种安全风险?


哪些系统受影响尤为严重?


哪些攻击是由弱密码或已知密码所引发的?

标准密码在 GDPR 方面具有哪些意义?


如何确定是否存在此类漏洞?


如何有效消除标准密码和不安全的密码?