5. 密碼攻擊與防禦

更新 發佈閱讀 3 分鐘

暴力破解(Brute Force)

暴力破解就是逐一嘗試所有可能的密碼或金鑰組合,直到猜對為止。

它不需要理解密碼學,只需要運算力。從 0000、0001、0002...一直試下去。

raw-image

raw-image

  • 暴力破解是「窮舉所有可能」的原始方法安全防線:強密碼、帳號保護機制、加鹽雜湊、多重驗證現代密碼學設計都假設「攻擊者有無限資源」,所以安全設計須足夠抗暴力破解

中間人攻擊(MITM)

攻擊者在「你與伺服器」之間插入自己當中介,偷偷竊聽、修改或偽造訊息。

raw-image

raw-image

raw-image

重放攻擊(Replay Attack)

攻擊者將已被合法使用過的封包 截取後再送出一次或多次,試圖讓伺服器誤以為是新的請求。

這種攻擊不需要解密訊息本身,只要把舊訊息「重送」就好。例如:

使用者登入時發送了一個認證封包,攻擊者擷取下來,稍後再次發送,伺服器若沒驗證「是否為舊訊息」,就會錯誤授權。

raw-image

raw-image

雜湊碰撞(Hash Collision)

雜湊函數是一種將任意長度輸入,轉換為固定長度輸出(如 256 位元)的函數。

但輸入空間是無限的,輸出空間是有限的,因此根據鴿籠原理(Pigeonhole Principle):

必然會存在 不同的輸入資料,但得到 一樣的雜湊值,這種情況就稱為 碰撞(Collision)

raw-image

彩虹表攻擊(Rainbow Table)

彩虹表攻擊(Rainbow Table Attack)是一種針對雜湊值的逆向破解攻擊,攻擊者藉由事先計算大量常見密碼的雜湊值,建立對應查表資料庫,當取得密碼雜湊值後,就能快速查表還原原始密碼。

一旦駭客獲得一份密碼雜湊值(如從資料庫洩漏),就可以用這個表 快速對應還原出原始密碼

舉例:

raw-image

  • 彩虹表的限制
  1. 雜湊函數必須是無鹽(Unsalted)
  2. 彩虹表針對的是常見密碼字串
  3. 表格越大,涵蓋範圍越廣,但儲存空間需求也更大(可能數百 GB)

raw-image

  • 彩虹表是一種事先建立好「密碼 → 雜湊」對照表的攻擊方式
  • 攻擊條件:雜湊演算法快 + 沒有加 salt
  • 防禦關鍵是加 salt + 使用 bcrypt / scrypt / PBKDF2
  • 現代系統若正確實作這些保護,彩虹表幾乎無用武之地
留言
avatar-img
留言分享你的想法!
avatar-img
Hamster的軟工打雜旅程
0會員
9內容數
分享這一生在軟體工程的旅程
2025/07/28
📡 安全通訊與網路傳輸 確保通訊過程中的資料不被竊聽或竄改。 HTTPS / SSL / TLS 加密(網站安全) VPN(虛擬私人網路) 電子郵件加密(PGP / S/MIME) 即時通訊安全(Signal、WhatsApp 使用端對端加密) 🔑 身分驗證與授權控制 確保只有合
2025/07/28
📡 安全通訊與網路傳輸 確保通訊過程中的資料不被竊聽或竄改。 HTTPS / SSL / TLS 加密(網站安全) VPN(虛擬私人網路) 電子郵件加密(PGP / S/MIME) 即時通訊安全(Signal、WhatsApp 使用端對端加密) 🔑 身分驗證與授權控制 確保只有合
2025/07/28
對稱式加密(Symmetric Encryption) 對稱加密是一種加密方式,加密與解密使用相同的密鑰。 特點:加解密使用相同的密鑰 常見演算法:AES、DES、3DES、ChaCha20 適用場景:大量資料加密、速度快 也就是說,發送者與接收者必須事先共享同一把金鑰,才能安全地傳遞與還
Thumbnail
2025/07/28
對稱式加密(Symmetric Encryption) 對稱加密是一種加密方式,加密與解密使用相同的密鑰。 特點:加解密使用相同的密鑰 常見演算法:AES、DES、3DES、ChaCha20 適用場景:大量資料加密、速度快 也就是說,發送者與接收者必須事先共享同一把金鑰,才能安全地傳遞與還
Thumbnail
2025/07/28
機密性(Confidentiality) 目標:防止敏感資訊被未授權存取。 📌 技術手段: 對稱加密(AES) 非對稱加密(RSA) SSL/TLS(傳輸加密) VPN、磁碟加密 ✅ 實例: 線上銀行帳戶傳輸過程中的加密保護 企業內部文件需登入才能查看 完整性(Integrit
2025/07/28
機密性(Confidentiality) 目標:防止敏感資訊被未授權存取。 📌 技術手段: 對稱加密(AES) 非對稱加密(RSA) SSL/TLS(傳輸加密) VPN、磁碟加密 ✅ 實例: 線上銀行帳戶傳輸過程中的加密保護 企業內部文件需登入才能查看 完整性(Integrit
看更多
你可能也想看
Thumbnail
近年來,詐欺犯罪案件急劇增加,尤其是網路詐騙。相關條例草案提出強化金融機構、電信業、網路平臺的責任,以及對詐欺犯罪的懲治力度。除了加強監管措施和實行實名認證外,還提出對違法業者的處罰措施以及加重詐欺犯罪的刑責,期望能有效解決目前社會面臨的詐欺困境。
Thumbnail
近年來,詐欺犯罪案件急劇增加,尤其是網路詐騙。相關條例草案提出強化金融機構、電信業、網路平臺的責任,以及對詐欺犯罪的懲治力度。除了加強監管措施和實行實名認證外,還提出對違法業者的處罰措施以及加重詐欺犯罪的刑責,期望能有效解決目前社會面臨的詐欺困境。
Thumbnail
遇到可疑電話或訊息,先打165求證 近幾年詐騙猖獗,詐騙手法層出不窮,當人在緊張、焦慮之下,通常無法冷靜判斷,詐騙手法還越來越縝密,此時很容易就落入詐騙集團的陷阱中,造成財物損失,而這種情形下,錢通常是很難全部要回來了QQ。因此,切記只要提到錢、需要匯款的、點進去某些不明連結等,不論什麼理由,都請
Thumbnail
遇到可疑電話或訊息,先打165求證 近幾年詐騙猖獗,詐騙手法層出不窮,當人在緊張、焦慮之下,通常無法冷靜判斷,詐騙手法還越來越縝密,此時很容易就落入詐騙集團的陷阱中,造成財物損失,而這種情形下,錢通常是很難全部要回來了QQ。因此,切記只要提到錢、需要匯款的、點進去某些不明連結等,不論什麼理由,都請
Thumbnail
相信大家或多或少都差點被人勒索錢財的經驗,以下大致敘述我們的經歷與解決方式。
Thumbnail
相信大家或多或少都差點被人勒索錢財的經驗,以下大致敘述我們的經歷與解決方式。
Thumbnail
最近通知收到有太多同學被詐騙的訊息,恩... 先簡單講幾個很容易被騙的手法,因為我的讀者多了一點,希望就是有看到的不要被騙到。 1.無法下單、認證金流+賣場凍結、賣場未升級詐騙 賣貨便、FB、DCARD、旋轉拍賣很常見,通常這種開頭就是『我家人要買,麻煩加他的賴發給他看一下 謝謝』最多的時
Thumbnail
最近通知收到有太多同學被詐騙的訊息,恩... 先簡單講幾個很容易被騙的手法,因為我的讀者多了一點,希望就是有看到的不要被騙到。 1.無法下單、認證金流+賣場凍結、賣場未升級詐騙 賣貨便、FB、DCARD、旋轉拍賣很常見,通常這種開頭就是『我家人要買,麻煩加他的賴發給他看一下 謝謝』最多的時
Thumbnail
1. 如何分辨詐騙、避免被詐騙 2. 掃毒、增強帳號安全、多段驗證、安全金鑰 3.快速取回帳號
Thumbnail
1. 如何分辨詐騙、避免被詐騙 2. 掃毒、增強帳號安全、多段驗證、安全金鑰 3.快速取回帳號
Thumbnail
《反詐之歌》 詐騙手段花樣多, 防騙之心不可挪。 陌生電話須警惕, 中獎信息莫輕信。 網路連結勿點擊, 轉帳匯款要斟酌。 個人資訊保護好, 騙子無機可奈何。 這是朋友幾乎受騙的經歷,是4月9日才發生的真人真事,大家一定要注意!   致我的親朋好友: 我是OOO,昨日早上親
Thumbnail
《反詐之歌》 詐騙手段花樣多, 防騙之心不可挪。 陌生電話須警惕, 中獎信息莫輕信。 網路連結勿點擊, 轉帳匯款要斟酌。 個人資訊保護好, 騙子無機可奈何。 這是朋友幾乎受騙的經歷,是4月9日才發生的真人真事,大家一定要注意!   致我的親朋好友: 我是OOO,昨日早上親
Thumbnail
這樣的罪犯都用一樣的手段 慢慢引出內心深處的浪漫
Thumbnail
這樣的罪犯都用一樣的手段 慢慢引出內心深處的浪漫
Thumbnail
零信任機制強調不信任任何實體,要求在每個資源訪問上進行驗證,打破傳統資安模型信任內部網路的假設。
Thumbnail
零信任機制強調不信任任何實體,要求在每個資源訪問上進行驗證,打破傳統資安模型信任內部網路的假設。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News