邮箱安全
一个泄露凭据,多个登录入口
Credential Stuffing 与邮箱账号:一次泄露如何扩散到其他登录
Credential stuffing 会把已泄露的用户名和密码自动尝试到其他服务;真正让风险跨账号扩散的是密码重复使用。
约 9 分钟
第二个网站本身即使从未被攻破,你的账号也可能因为密码复用而被打开。攻击者只需把在别处拿到的邮箱和密码组合自动测试到其他服务。
攻击链条
- 1
凭据先被暴露
数据泄露或钓鱼获得邮箱和密码。
- 2
大量凭据被整理
自动化让批量测试变得可行。
- 3
同一组合被尝试到其他服务
如果密码复用,其他账号可能直接接受。
- 4
成功账号被利用
可能发生数据窃取、购物、恢复设置修改等。
与相近攻击的区别
| 攻击 | 攻击者已有的信息 | 实际尝试 |
|---|---|---|
| Credential stuffing | 已泄露的真实组合 | 同一组合跨服务尝试 |
| Password spraying | 少量常见密码 | 对大量账号尝试少数密码 |
| Brute force | 没有确认密码 | 大量候选组合 |
| Phishing | 联系方式或上下文 | 诱骗用户主动交出凭据 |
切断密码复用链
- 重要账号使用不同密码。
- 需要时使用密码管理器。
- 一旦某处泄露,立刻更换所有复用密码。
- 启用MFA或passkey。
- 重视意外登录和重置提醒。
Credential stuffing 成功的关键,是被盗凭据在其他地方仍然有效。唯一密码能把一次泄露尽量限制在原来的服务里。
把这个威胁放回真实场景
来源与延伸阅读
短期任务需要一个独立收件箱?
当未来找回并不重要时,临时邮箱可以减少长期邮箱地址的暴露。它是一层隐私保护,不是账户安全的替代品。
创建临时邮箱