您的密码
已经 在某处了。
一次泄露暴露160亿条凭证。问题不再是「我会受影响吗」,而是「多少账户会同时沦陷」。
我们都有同样的习惯:一个「足够强」的密码,到处重复使用,因为记住四十个是不可能的。攻击者正是指望这一点。今天不再是天才「破解」您的密码——而是机器人在重放别处窃取的凭证。
为什么记忆的密码已达极限——用真实近期案例说明——以及密码管理器在实践中改变了什么。
01 / 问题危险不是弱密码,而是重复使用的密码。
2025年6月,Cybernews研究人员发现一份汇集了约三十个不同数据库的160亿条凭证,涉及Google、Apple、VPN账户甚至政府网站。最令人不安的细节:不是回收的旧泄露,而是包含Cookie和会话令牌的新鲜、可立即利用的数据。
这一规模并非例外。CNIL 2025报告列出6,167起数据泄露,同比增长10%。从统计学上看,您的一些凭证已在流通。只要密码对单一服务保持唯一,泄露仍是孤立事件。在十个网站重复使用,它就变成万能钥匙。
user@mail.com••••••••
02 / 机制撞库攻击——一次泄露如何引发十次
从攻击者角度看,原理简单得令人咋舌。在A网站窃取的密码由机器人自动在数百个其他服务上重放:银行、邮件、社交网络、电商。正如CNIL所说:一把钥匙开所有门。根据Verizon 2025报告,被盗或暴力破解的凭证涉及88%的Web攻击。
对防御者而言,这是投入产出比最高的攻击:无需找漏洞,无需复杂利用。租一份廉价列表,从数千IP启动机器人,在数百万账户上微小的成功率就足以盈利。
14,000账户被攻破 → 690万人暴露
2023年4月至9月,攻击者通过撞库访问约14,000账户。通过数据共享功能,他们触及550万额外档案和140万家谱。结果:3000万美元和解及2025年破产保护。
3天内抽走敏感数据
2022年12月,PayPal遭受大规模撞库攻击。全名、税号和社会安全号、卡信息被暴露——不是因为PayPal漏洞,而是因为客户重复使用的凭证已在别处泄露。
巴黎公共交通成目标
使用被盗登录信息的撞库攻击欺诈性访问了巴黎交通运营商的用户账户——一个本地、近期的提醒:无人能够幸免。
「复杂密码」的迷思
分析超过十亿条被恶意软件窃取的密码的报告证实:许多超出监管的长度和复杂度要求。面对在设备上以明文读取密码的信息窃取程序,复杂度毫无保护作用。重要的是唯一性和第二因素。
03 / 答案记忆是问题,委托是解决方案。
根本原因是人的因素而非技术:大脑无法生成并记住40个唯一随机密码。所以我们重复使用。密码管理器从根源消除这一妥协——您只需记住一个主密钥;其余交给它。
反钓鱼益处被低估:管理器只在保存的精确域名上填充凭证。在伪造的「paypa1.com」网站上,它拒绝填充——匆忙的人却会中招。
AES-256 · 端到端加密 · ZERO-KNOWLEDGE
🧠 人类记忆
- 出于必要重复使用的密码
- 可猜测的变体(夏天2025!、夏天2026!)
- 无泄露检测
- 易受钓鱼:到处输入
- 一次泄露 = 账户连锁
🔐 密码管理器
- 每个站点唯一随机密码
- 一键生成20+字符
- 凭证出现在泄露中时告警
- 域名绑定自动填充 = 反钓鱼
- 泄露局限于单一服务
04 / 实践接下来的5分钟
最后一个安全习惯:如果收到某服务的泄露警报,切勿点击邮件链接。自行打开应用或手动输入地址,然后从那里更改密码。泄露通知是理想的钓鱼诱饵。
改变一切的清单
- 在 Have I Been Pwned 上检查地址暴露情况——免费且可信。
- 安装密码管理器并创建长而唯一的主密码(口令短语 理想)。
- 启用双因素认证(2FA/MFA):Microsoft估计可阻止超过99.9%的账户入侵。
- 优先更改重复使用的密码:关键账户上,主邮箱优先,然后是银行。
- 让管理器逐步重新生成其余密码,一次一个站点。