一个很复杂但在五个网站重复使用的密码,并不是五道独立防线,而是同一个秘密被放进五个数据库。只要其中一个泄露,攻击者就可以拿同一组邮箱和密码去测试其他服务。对承担账号恢复功能的邮箱来说,独立性尤其重要。
密码复用如何变成 credential stuffing
- 1
第三方服务泄露账号凭据
攻击者拿到真实的用户名和密码组合。
- 2
同一个邮箱也用作其他服务的用户名
邮箱地址成为可跨站复用的登录标识。
- 3
攻击者自动化测试
机器人把泄露的组合提交到其他登录页面。
- 4
复用让第二个账号被接管
第二个平台本身不需要发生泄露,只要接受同一个密码即可。
强度、独立性和第二因素解决的问题不同
| 控制 | 主要防护 | 单独不能解决 |
|---|---|---|
| 强密码 | 猜测和暴力尝试 | 密码被盗或被钓鱼 |
| 独立密码 | 跨站凭据复用 | 针对这个独立密码的 phishing |
| 2FA | 很多仅凭被盗密码的登录 | 某些方式仍可能被实时钓鱼 |
| Passkey | 传统 phishing 和密码复用 | 账号恢复和设备安全 |
实用基线
- 主邮箱密码绝不复用。
- 使用密码管理器维持每个账号的独立凭据。
- 已泄露的密码在所有复用位置立即更换。
- 开启 2FA,支持时优先使用 passkey。
邮箱密码最重要的属性不只是复杂,而是独立:别处被盗的秘密,不应该在你的收件箱上仍然有效。
把这个威胁放回真实场景
来源与延伸阅读
短期任务需要一个独立收件箱?
当未来找回并不重要时,临时邮箱可以减少长期邮箱地址的暴露。它是一层隐私保护,不是账户安全的替代品。
创建临时邮箱