黑客密码

关注

黑客密码是网络用语,泛指被收录进密码字典、容易被自动化工具猜中的常见弱口令,以及设备中长期未修改的默认口令。它并非某个固定的字符串,针对泄露凭据的多项统计显示,被反复使用的仍是123456、admin、password这类简单组合。由于口令至今仍是账号与联网设备的主要身份验证手段,这类口令是账号被盗、设备被控制并卷入攻击的常见入口。

百科 图文
目录
  1. 简介
  2. 沿革
  3. 特点
  4. 参见

简介

黑客密码指被收录进口令字典、会被破解工具优先尝试的常见口令,也包括设备出厂后长期未修改的默认口令。相关说法把黑客使用的口令集合概括为简单密码、历史泄露密码,以及结合姓名、生日等个人信息的社工密码3类。

这类口令受到关注的原因在于,口令仍是多数账号与联网设备的主要身份验证手段,而弱口令的广泛存在使自动化破解成为可能。安全公司Specops Software对2025年全年约60亿条泄露口令的分析显示,出现在泄露数据中最多的前5个口令依次为123456、123456789、12345678、admin和password。

沿革

2009年12月,社交应用RockYou遭到SQL注入攻击,约3200万个账号的口令被窃取,而该网站把这些口令以明文形式存放在数据库中。 泄露数据随后被整理成名为rockyou.txt的字典文件,去重后包含约1400万条口令,成为渗透测试中常用的口令字典,并被Kali Linux作为默认组件收录。

以该事件命名的口令合集在此后不断扩容。2021年流出的RockYou2021收录约84亿条字符串,2024年出现的RockYou2024规模达到约99亿条,解压后约142GB。 不过有资料指出,字典攻击中真正被命中的口令大多仍出自最早的数百万条数据。

2016年,恶意程序Mirai利用61组硬编码的用户名与口令组合扫描联网设备的Telnet端口,路由器、网络摄像头等设备若沿用默认口令就可能被控制,该僵尸网络的规模一度接近40万台设备。 它被用于对法国主机商OVH以及安全记者Brian Krebs的网站发动大规模拒绝服务攻击。

相关统计此后持续发布。NordPass自2019年起每年公布最常见密码报告,2025年版显示123456在此前7年的调查中有6次位居第一。 2025年,Comparitech基于超过20亿条泄露凭据发布了前100名榜单,Specops Software分析了约60亿条泄露口令,Cybernews则公布了超过190亿个泄露密码的统计结果。

特点

这类口令的共同特征是简单且有规律。统计显示,常见口令多为连续数字、键盘上相邻的键位或常见英文单词,例如123456、qwerty、admin和password。 与之相关的字符片段中,123的出现频率很高,前1000个常见口令里有四分之一完全由数字构成。

仅做表面变形难以改变结果。部分用户会把首字母改为大写,或把字母替换为符号,例如把password写成P@ssw0rd;破解工具的规则功能可以自动生成这类变体,因此这类口令同样容易被猜中。

从长度看,这类口令普遍偏短。Comparitech的统计显示,前1000个常见口令中有65.8%不足12个字符,6.9%少于8个字符。 Specops Software的数据显示,8个字符的口令在2025年泄露数据中的数量最多,约为10.77亿条。

另一类是设备自带的默认口令。路由器、摄像头、数字录像机等物联网设备出厂时通常带有统一的管理员账号与口令,如果用户不作修改,自动化扫描程序就可以用同一组凭据批量登录。

针对这类风险,安全机构给出的建议包括把口令长度提高到10至12个字符以上,混合使用大小写字母、数字和符号,不同账号使用不同口令,借助密码管理器保存,并开启双因素认证作为补充。

参见

  • 弱口令 —— 黑客密码所指向的口令类型,指容易被猜中的简单密码。

  • RockYou —— 2009年发生数据泄露的社交应用,其泄露口令形成了著名的字典文件rockyou.txt。

  • Mirai —— 利用设备默认口令组建僵尸网络并发起大规模拒绝服务攻击的恶意程序。

  • Kali Linux —— 收录rockyou.txt字典文件的渗透测试发行版。

  • 密码管理器 —— 用于生成并集中保管强口令的工具。

  • 双因素认证 —— 在口令之外增加一道验证步骤的账号保护方式。

参考资料

  1. 你的密码是否够安全,最差密码你有中招过吗? . zhihu.com [引用日期2026-09-27]
  2. notimerica.com 上的网页 . notimerica.com [引用日期2026-09-27]
  3. 这些密码真别用了!60亿条泄露数据揭示:123456仍居榜首- DoNews . donews.com [引用日期2026-09-27]
  4. Specops 洞察 60 亿条泄露密码:123456 成 2025 年最糟糕密码 . ithome.com [引用日期2026-09-27]
  5. RockYou网站SQL漏洞泄露3200万用户密码 . techweb.com.cn [引用日期2026-09-27]
  6. seclists.org 上的网页 . seclists.org [引用日期2026-09-27]
  7. 字典攻击 . cyberglossary.org [引用日期2026-09-27]
  8. rockyou . github.com [引用日期2026-09-27]
  9. 一本合格的黑客密码本都会有哪些密码? . zhihu.com [引用日期2026-09-27]
  10. 0hM0IULyfY8zYycd . leiphone.com [引用日期2026-09-27]
  11. Mirai strikes | Mirai searched the internet for IoT devices . comodo.com [引用日期2026-09-27]
  12. Mirai Botnet Propagates By Leveraging Weak Default Passwords . scmagazine.com [引用日期2026-09-27]
  13. 「123456」をまだ許容するのか? 最弱パスワードが示す“情シスの敗北” . co.jp [引用日期2026-09-27]
  14. 190 亿个泄露密码洞察:123456 以 3.38 亿次成“冠军”,弱密码可秒破 . ithome.com [引用日期2026-09-27]
  15. "12345"在2025年仍然是最热门的密码 . 51testing.com [引用日期2026-09-27]
  16. 50万台のIoTデバイスを乗っ取ったDDoS攻撃「Mirai」の引き金になったダメすぎるパスワード60個 . gigazine.net [引用日期2026-09-27]
  17. 防黑客密码:它是什么以及如何设置它? . cyclonis.com [引用日期2026-09-27]
词条评价
词条统计

浏览次数:0 次

阅读量:0 次 · 阅读完成量:0 次

最近更新:2026-09-27T13:27:21Z

历史版本

完成率 = 阅读完成量 ÷ 阅读量,分母是阅读量不是浏览次数 —— 关了 JS 的、秒退的都在浏览次数里、不在阅读量里。 详细口径在后台的「数据统计」页。

本条目引用的词条
RockYou Kali Linux Mirai 物联网 密码管理器 双因素认证 弱口令 RockYou Mirai Kali Linux 密码管理器 双因素认证
红色的还不存在。红链不是错误——它标出"这个概念被引用了但还没人写"。