ICP备案

备案站点的登录爆破防护与账号安全

作者:备案源头内容团队内容审核:备案源头内容团队更新于 2026年9月15日

登录接口是全站被攻击最频繁的入口

任何一个上线一段时间的站点,登录接口的日志里都躺着大量失败记录。攻击者不需要漏洞,只要拿着从别处泄露的账号口令库来试——这就是撞库,它的成功率比暴力破解高得多,因为大量用户在不同站点复用同一组口令。

关键要点

  • 爆破打的是一个账号的多个口令,撞库打的是大量账号各试一次,两者的防护指标完全不同
  • 只按账号锁定会被反向利用:攻击者可以故意锁死指定用户。
  • 口令必须用专用慢哈希算法加盐存储,绝不可明文或简单哈希。
  • 登录失败率、异地登录、同 IP 多账号尝试要有告警。

先分清两类攻击

类型 特征 有效的防护指标
暴力破解 同一账号大量口令尝试 单账号失败次数
撞库 大量账号各试一两次 单 IP / 单设备涉及的账号数
慢速撞库 分散 IP、低频率 全局失败率、设备指纹

只盯单账号失败次数的系统,对撞库几乎没有防护能力——每个账号都只失败一次,任何阈值都不会触发。

四层递进式防护

  1. 速率限制:按 IP、账号、设备三个维度分别限速,实现方式见 限流、熔断与服务降级
  2. 渐进式挑战:失败几次后再要求验证码,而不是一上来就让所有人做验证码,兼顾体验与安全。
  3. 延迟与退避:失败后响应时间递增,显著拉高批量尝试的成本。
  4. 风控与人工介入:异常模式(异地、异常时段、批量账号)触发二次验证或人工审核。

边缘层的规则拦截可以挡掉一部分自动化工具,配置见 WAF 规则调优与误拦截处理;大规模自动化流量的清洗见 CC 与 DDoS 防护

锁定策略的反向利用陷阱

「连续失败 5 次锁定账号 30 分钟」看起来很安全,实际上给了攻击者一个免费的拒绝服务开关:只要不断用错误口令尝试某个账号,就能让真实用户一直登不进去。

更稳妥的组合是:

  • 限速和挑战为主,锁定为辅。
  • 锁定时优先锁「IP + 账号」组合而不是账号本身。
  • 给被锁用户提供自助解锁通道(邮箱或短信验证)。
  • 管理端账号单独加来源限制,后台入口收敛见 运维权限治理与操作审计

口令存储与二次验证

正确做法 错误做法
存储 专用慢哈希算法加随机盐 明文、MD5、无盐哈希
强度校验 长度优先 + 常见弱口令黑名单 强制复杂符号却允许短口令
重置流程 一次性令牌、短有效期、用后作废 邮件里直接发新口令
二次验证 管理端强制开启 完全不提供

口令哈希可用 Bcrypt 哈希 做验证,动态口令的生成与校验见 TOTP 动态口令,强口令生成见 随机密码生成。服务端密钥与令牌的保管见 密钥与凭据管理

会话与令牌

改口令、重置口令、检测到异常登录时,必须使旧会话与令牌全部失效,否则攻击者已经拿到的会话依然有效。同时给会话设置合理的空闲超时与绝对超时,敏感操作(改绑手机、修改结算信息)要求重新验证身份。

要监控的四个信号

指标 异常含义
登录失败率 突增通常意味着批量尝试
单 IP 涉及的账号数 撞库的最强信号
异地 / 异常设备登录 账号可能已泄露
登录成功后的敏感操作 盗号后的批量动作

这些指标要接入告警而不是只写进日志,见 备案网站监控告警体系;登录日志本身要保留足够时长以便事后追溯,见 网站访问日志留存要求,日志字段规范见 日志规范与集中检索

常见坑

  • 只防单账号爆破:对撞库完全无效。
  • 验证码一刀切:正常用户体验下降,工具化攻击照样能过。
  • 登录失败提示过于具体:区分「用户不存在」和「口令错误」等于帮攻击者枚举账号。
  • 改口令不踢旧会话:攻击者的会话仍然可用。
  • 管理端与前台同一入口且不限来源:后台长期暴露在公网被持续尝试。

常见问题

验证码应该什么时候出现?

推荐渐进式:正常用户第一次登录无需验证码,同一 IP 或账号失败达到阈值后再出现。全局强制会拉低转化率,完全不用则挡不住自动化工具。

登录失败提示写得模糊会不会影响体验?

影响很小,统一提示「账号或口令错误」即可。但要注意副作用:注册和找回口令流程如果明确提示「该手机号已注册」,同样能被用来枚举账号,需要一并处理。

强制用户定期改口令有用吗?

当前主流安全指引更推荐「长口令 + 二次验证 + 泄露时强制重置」,而不是周期性强制更换——后者往往导致用户使用规律性弱口令,反而降低安全性。

怎么判断账号是不是已经被撞库了?

看单 IP 或单设备尝试的账号数量、失败率突增的时间点,以及登录成功后的行为是否异常(立即修改绑定信息、批量导出数据)。这类行为应触发二次验证。

资料来源

OWASP 认证与会话管理相关公开指南,以及主流身份认证组件关于口令哈希、锁定策略与多因素认证的文档。本文为通用安全运维说明,仅供参考,具体防护策略请结合业务风险评估制定。

相关阅读

网站访问日志留存与安全合规运维要点

为什么要留日志:这是法定要求 《网络安全法》第二十一条明确要求网络运营者"采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月"。已完成备案、对外提供服务的网站属于网络运营者范畴,日志留存不是可选项,而是基础合规义务。 应留存哪些日志 | 日志类型 | 记录内容 | 主要用途 …

网站新增域名如何补充接入备案

企业在原有网站基础上新增域名,比如启用新的品牌域名或拼音域名指向同一网站时,不能直接绑定使用,而是需要在原备案基础上补充办理新增域名的接入手续。 新增域名前的准备工作 新增域名前,建议先确认该域名已经完成实名认证,可以通过 Whois查询 核对域名的注册信息和实名状态,避免因域名信息未实名导致接入申请被退回。同时确认…

备案信息年度核查该如何配合应对

部分省份的通信管理部门会对辖区内已备案网站开展年度或不定期核查,核查方式包括系统比对、电话回访、短信确认等,目的是确认备案信息与网站实际运营情况是否一致。 核查通常关注哪些内容 年度核查一般围绕主体信息、网站信息、接入信息三个维度展开,具体可以对照下表自查: | 核查维度 | 常见核查点 | | --- | --- …

备案号在网站上的规范展示与使用要求

网站完成备案只是第一步,备案号在页面上的展示方式同样需要长期维护,很多主体正是因为展示细节不规范,在日常巡查或年度核查中被要求整改。 展示位置与基本要求 通常做法是将备案号放置在网站首页底部,文字需清晰可辨、不被图片或广告遮挡,且格式应与下发的备案号文本保持一致,不能随意增减字符或调整顺序。是否需要加超链接指向查询入…

备案注销之后重新申请要注意什么

有些主体在此前因业务调整、接入商变更等原因注销了原有备案,之后又因新的业务需要重新申请备案。这种“二次备案”与首次备案在流程上大体相似,但有几个环节容易被忽略。 重新申请前的自查 重新申请前,建议先用 ICP备案查询 确认原备案是否确实已经完成注销,避免出现原备案未彻底清空、新申请与旧记录冲突的情况。同时检查计划使用…

备案信息变更有没有时效要求

备案不是办理完成后就一劳永逸的事项,主体信息、网站信息或联系方式一旦发生变化,通常需要在信息变化后的一定时间内完成变更提交,具体时限以属地管局要求为准。 哪些变化需要及时申报 常见需要变更的情形包括:主办单位名称或证件信息变化、网站负责人更换、联系电话或邮箱失效、网站域名调整、网站内容服务类型发生实质变化等。这类变更…

公司迁址之后备案地址信息如何更新

企业办公地址或注册地址发生变化后,备案信息中登记的地址项也需要相应更新,尤其是当迁址涉及跨区、跨市甚至跨省时,办理流程会比同城内迁址更复杂一些。 迁址后需要关注的信息 迁址后首先要确认工商登记信息是否已经完成同步变更,备案地址一般以工商登记的最新地址为准。可以先用 ICP备案查询 查看当前登记的主办单位地址,与最新的…

备案预留手机号邮箱变更该如何更新

备案信息中登记的手机号和邮箱,是管局与接入服务商联系网站负责人的主要渠道,用于发送核查通知、验证短信、审核结果等重要信息。这些联系方式一旦更换却未同步更新,容易导致关键通知被漏收。 常见需要更新的场景 负责人更换手机号或离职导致原号码停用; 企业邮箱系统迁移,原邮箱地址不再使用; 备案负责人变更,联系方式随之更换。 …

系统学习