Skip to main content
身分安全

什麼是弱密碼政策?風險以及如何修正

弱密碼政策(CWE-521)會讓攻擊者利用暴力破解或遭竊憑證取得合法存取權,並在各環境中未被偵測地橫向移動。

作者: SentinelOne
Reviewer: katie schwarzwalder
什麼是弱密碼政策?風險以及如何修正

什麼是弱密碼政策?

弱密碼政策是一種驗證組態,未能強制執行足夠的憑證強度,導致系統容易受到暴力破解、憑證填充和密碼噴灑攻擊。此弱點由 MITRE 正式歸類為 CWE-521,當應用程式或系統允許對手可在實際情況下猜測、破解或大規模測試的密碼時,就會存在此弱點。

弱密碼政策不需要任何一行惡意程式碼。攻擊者只需要有效憑證。一旦取得後,他們就會以合法使用者身分運作,對基於特徵碼的安全工具而言幾乎不可見,而且往往數月都不會被注意到。Verizon 的 2025 Data Breach Investigations Report(DBIR)發現,憑證濫用是最普遍的初始攻擊媒介。IBM 的 2025 Cost of a Data Breach 報告發現,以憑證為基礎的資料外洩最長需要 186 天才能識別,是各類攻擊中識別時間最長的類別之一。這等於有半年的時間,對手都在以你信任之人的身分登入。

損害不僅限於個別帳戶。弱密碼政策會促成 橫向移動、權限提升,以及跨整個環境的持續存取。這些結果中的每一項,都可追溯到某個人可以變更的政策決策。

弱密碼政策如何運作?

弱密碼政策會在驗證流程的多個層面創造可被利用的條件。此弱點不是單一失敗,而是一連串不足的控制措施,攻擊者會依序評估並加以利用。

攻擊者的決策樹

在發動任何憑證攻擊之前,對手會先進行政策偵察。MITRE 將此記錄為 政策探索,也就是攻擊者會對鎖定閾值、最小長度要求和複雜度規則進行對應分析,以選擇最佳攻擊技術,同時避免被識別。

利用鏈通常會以這種方式展開:

  1. 偵察。 攻擊者會識別對外暴露的驗證端點、remote desktop protocol (RDP)、virtual private network (VPN)、Outlook Web Access (OWA) 和 single sign-on (SSO) 入口網站,並探測政策特性。
  2. 技術選擇。 根據觀察到的政策弱點,攻擊者會選擇效率最高的攻擊方式,將技術與所發現的特定缺口相匹配。
  3. 憑證取得。 攻擊者透過所選技術取得有效的使用者名稱/密碼組合。
  4. 入侵後濫用。 MITRE 將此階段歸類於 有效帳戶,也就是對手會以合法使用者身分,在初始存取、持續性和權限提升各階段中運作。

即使是保守的鎖定政策,單獨使用也不足夠。MITRE 強調了 Quad7 campaign,其中攻擊者透過遭入侵的小型辦公室/家庭辦公室(SOHO)路由器,在 24 小時期間內對每個帳戶僅進行一次嘗試,實施了 密碼噴灑。僅靠每帳戶速率限制,無法阻止刻意設計成低於限制門檻的攻擊。

安全框架會以三種不同方式對這條失敗鏈進行分類,而你引用哪一種,將決定修正措施如何被排定優先順序。

OWASP 與 MITRE 分類

弱密碼政策位於三大安全框架的交會點,每個框架都從不同角度對此弱點進行分類。理解這種對應關係,有助於安全團隊將政策稽核連結到弱點管理與威脅情報工作流程。

框架分類範圍
MITRE CWECWE-521(弱密碼要求)根本原因:政策本身允許可被猜測的憑證
OWASP Top 10A07:2021 / A07:2025,識別與驗證失敗涵蓋弱密碼、缺少 MFA 和有缺陷的復原機制等更廣泛類別
MITRE ATT&CKT1110 (Brute Force), T1078 (Valid Accounts)攻擊者在部署後利用該弱點的技術

CWE 分類擷取根本原因,Open Worldwide Application Security Project (OWASP) 將其與相關的驗證失敗歸為一組,而 MITRE ATT&CK 則對後續的攻擊者行為進行對應。這種分層視角也揭示 CWE-521 很少是唯一存在的弱點。

該弱點在 CWE 階層中位於「Base」抽象層級,因此是根本原因分析與弱點揭露的首選分類。其父層弱點為 CWE-287,使其歸屬於更廣泛的驗證失敗家族,這些失敗會導致未經授權的存取。

OWASP A07 下的共同對應弱點

CWE-521 並非在 OWASP A07 下孤立出現。此類別將其與數個常在相同環境中共存的相關弱點歸為一組:

  • CWE-307: 缺少速率限制或鎖定機制,導致可進行不受限制的暴力破解嘗試
  • CWE-640: 可繞過原本強健政策的弱密碼復原機制
  • CWE-262/263: 缺失或無效的密碼時效控制
  • CWE-798: 任何政策變更都無法補救的硬式編碼認證資料

這種共同對應很重要,因為僅修補 CWE-521,例如強制更長的最小長度,若相鄰弱點仍未修補,並不能解決更廣泛的 A07 暴露面。有效的修補需要處理整個弱點群集。

框架為該弱點命名。環境則產生它,通常是透過八種反覆出現的缺口。

弱密碼政策的成因

弱密碼政策很少源自單一設定錯誤。大多數易受攻擊的環境會結合數個彼此加劇的控制缺口,使原本單獨存在時可能只是輕微弱點的問題,轉變為可靠的攻擊路徑。

1. 未強制執行最小長度

未能強制執行 NIST 的最小長度指引,或 CISA 的 15 字元作業目標,會直接促成對應至 CWE-521 的暴力破解攻擊模式。NIST 的 符合性標準 指出,記憶式秘密的長度是判定強度最可靠的指標。

2. 允許已知弱密碼或常見密碼

允許使用如「Password1」或「admin/admin」等密碼,且未對照已知不良密碼清單進行檢查的應用程式,無論其他政策控制為何都會存在弱點。OWASP 的 驗證指引 建議至少應以最常見的最差密碼作為最低基準進行測試。

3. 沒有速率限制或鎖定機制

若沒有節流機制,brute force attacks 無論複雜度要求為何都會成功。速率限制與密碼強度是彼此獨立的控制措施,而它們的失效會相互加劇。

4. 弱或不安全的密碼儲存

以明文、加密(可逆)或弱雜湊(MD5、未加鹽 SHA-1、NTLM)方式儲存,會將僅限線上的攻擊面轉變為離線攻擊面,從而使所有驗證節流機制失去作用。

5. 無效的認證資料復原機制

根據 OWASP,基於知識的安全性問題「無法做到安全」。 CWE-640,弱密碼復原機制,意味著強密碼政策可能被弱復原流程完全繞過。

6. 缺少或無效的 MFA

OWASP 的 A07 分類 明確將缺少多因素驗證(MFA)列為直接的弱點條件。NIST SP 800-63B 規定僅在低保證情境下,單獨使用密碼才是適當的。

7. 適得其反的複雜度與強制定期輪替規則

OWASP 指出,強制定期輪替與字元組成複雜度要求會鼓勵使用者重複使用弱密碼並建立可預測的模式。NIST SP 800-63-3 已於 2017 年正式棄用這些做法。

8. 組織與生命週期管理失敗

憑證衛生失敗、閒置帳戶、共用憑證,以及離職使用者帳戶,代表了任何密碼複雜度規則都無法解決的營運弱點。 CIS Control 5 將這些列為不同的弱點。

八個缺口,各自看似微小。但合在一起,就能解釋為什麼單一弱憑證會成為業務風險,而不只是服務台工單。

弱密碼政策的影響與風險

弱密碼政策的影響,從個別帳戶遭入侵,一路延伸到整個組織遭受資料外洩、監管罰則,以及聲譽損害。

財務影響

2024 年的 IBM report 發現,全球平均資料外洩成本已達 488 萬美元。

識別延遲

以憑證為基礎的資料外洩具有最長的識別時間軸之一:根據 IBM 2025 年資料,最長可達 186 天才能識別。在這段期間內,使用有效憑證運作的對手會混入合法流量中,這種模式被 SANS 描述為「living off the land」。他們所做的一切看起來都不像攻擊,因為基於特徵碼的工具對成功登入沒有可對應的特徵碼。

法規暴險

監管框架如今將弱密碼政策視為可衡量的合規失敗。 PCI DSS FAQ 自 2025 年 3 月起,為支付卡環境設定了強制性的最低密碼長度。英國的 Product Security and Telecommunications Infrastructure Act 禁止預設密碼,例如 IoT 裝置上的「admin」,且對不合規行為處以財務罰則。

非受管裝置帶來的複合風險

The Verizon 2025 DBIR 發現,企業登入憑證出現在從企業從未管理過的裝置所蒐集的 infostealer 記錄中。這些憑證是在你的控制範圍之外遭竊,卻在你的控制範圍之內被使用,這使得以邊界為中心的模型毫無用武之地。

攻擊者並不是臨場發揮這一切。他們是從一套已有文件記載、早已被反覆使用的技術中進行選擇。

攻擊者如何利用弱密碼政策

所有憑證攻擊技術都歸類於 MITRE ATT&CK,其父技術為 T1110, Brute Force。每個子技術都針對不同的政策缺口,而攻擊者會選擇最符合其在偵察期間所發現弱點的方法。

密碼猜測 (T1110.001)

攻擊者會系統性地對目標帳戶嘗試密碼,重點鎖定 SSO、雲端應用程式,以及聯合式驗證端點。MITRE 的 T1110.001 entry 記錄了 APT28 在數小時或數天內,對每個目標帳戶進行重複嘗試。

  • 遭利用的政策弱點: 無鎖定政策、最短長度過短、未變更的預設憑證。

密碼噴灑 (T1110.003)

單一密碼或一小組密碼會在數千個帳戶上進行測試,同時保持在每個帳戶的鎖定閾值以下。MITRE 的 T1110.003 entry 記錄了多個具名群體使用此技術,包括 APT28、APT29 和 Midnight Blizzard。

  • 遭利用的政策弱點: 可預測的密碼模式、Season+Year 和 CompanyName+Number、缺乏跨帳戶的分散式失敗識別、對外服務未啟用 MFA。

憑證填充 (T1110.004)

來自第三方資料外洩傾印的憑證會被拿來對企業服務進行測試,利用密碼重複使用的弱點。OWASP 的 credential stuffing overview 指出,攻擊者也會利用資料外洩資料,透過已暴露的電話號碼、電子郵件地址和安全性問題答案,繞過憑證復原機制。

  • 遭利用的政策弱點: 未針對跨服務密碼重複使用進行強制防範、登入時未檢查外洩憑證、缺乏 MFA。

密碼破解 (T1110.002)

這是一次兩階段攻擊。首先,攻擊者會從憑證儲存區、NTDS.dit 和 /etc/shadow 擷取密碼雜湊。其次,他們會使用 Hashcat 和 John the Ripper 等工具,在 GPU 加速基礎架構上離線破解這些雜湊,完全超出受害者可觸及的範圍。MITRE 的 T1110.002 項目記錄了 FIN6 從 ntds.dit 擷取密碼雜湊以進行離線破解,以及 Salt Typhoon 從網路裝置組態檔中破解弱加密密碼。

  • 遭利用的政策弱點: 短密碼會縮短破解時間。舊式 雜湊 演算法、MD5、NTLM,以及未加鹽的 SHA-1 會使預先計算攻擊成為可能。

Kerberoasting (T1558.003)

任何已驗證的網域使用者都可以為具有 Service Principal Names 的帳戶請求 Kerberos Service Tickets。這些票證會使用服務帳戶的密碼雜湊加密。攻擊者會匯出票證並離線破解。不需要提升權限,且在收集票證後也不需要額外的網路互動。

  • 遭利用的政策弱點: 使用弱密碼的服務帳戶、缺乏對大量 SPN 查詢的監控,以及豁免於使用者層級複雜度要求的服務帳戶。

五種技術,一個先決條件:每一種都需要一個本可被更強政策拒絕的密碼。這就是施力點。實際套用於何處,取決於哪些系統暴露在外。

哪些對象會受到弱密碼政策影響?

弱密碼政策會影響每個使用基於密碼驗證的組織與系統。然而,暴露程度會因產業、系統類型和部署模型而異。

最脆弱的應用程式類型

MITRE ATT&CK 文件指出了攻擊者經常鎖定的特定服務與通訊協定:

應用程式 / 服務通訊協定/連接埠有文件記錄的攻擊組織
OWA / Microsoft 365HTTPS/443APT28, APT29, HAFNIUM, Ember Bear, Midnight Blizzard
RDPTCP 3389Fox Kitten;憑證填充
SSHTCP 22Kinsing, Linux Rabbit
SMBTCP 445Agrius, Lazarus Group, Bad Rabbit
VPN 入口網站各種在 T1110.003 中被明確引用
Active Directory / LDAPTCP 389/636PoshC2, Pysa ransomware
MSSQL / MySQL / PostgreSQLTCP 1433/3306/5432Lucifer, P.A.S. Webshell

風險最高的產業

上述服務的共同點在於,它們會將驗證直接暴露於攻擊者可觸及的網路。某些產業中的風險則更加集中。

  • 關鍵基礎設施營運者 面臨來自 CISA 的 Cybersecurity Performance Goals (CPG) 2.0 與營運威脅情報公告的法規暴露。 
  • 醫療保健與金融服務 結合了高價值資料與複雜的舊式環境。 
  • 政府機關 須遵守 Federal Information Security Modernization Act (FISMA) 持續監控要求以及 NIST SP 800-63B-4 合規性。
  • IoT 與營運技術 (OT) 環境 面臨一個結構性問題:裝置通常在出貨時即內建硬式編碼或預設認證資料,而管理員無法變更。CISA 發布了一則 ICS advisory,內容涉及一款 SinoTrack GPS 裝置,其預設密碼已為公開資訊,且沒有任何機制強制變更。
  • 中小企業 通常缺乏專責安全團隊來稽核密碼政策、強制執行 MFA,或監控認證攻擊,因此儘管其攻擊面較小,仍特別容易受到攻擊。

弱密碼政策遭利用的真實案例

這些都不是理論情境。以下每起事件都始於一組認證資料,顯示弱密碼政策如何在不同產業與系統類型中轉化為營運與財務損害。

SolarWinds 供應鏈攻擊 (2020)

SolarWinds 更新伺服器上的弱密碼,自 2018 年 6 月至 2019 年 11 月期間暴露,導致攻擊者取得存取權,進而促成一場 供應鏈入侵,影響美國聯邦部門與機關。

Colonial Pipeline 勒索軟體攻擊 (2021)

美國最大的成品油管線在攻擊者入侵一個舊版 VPN 帳戶上的單一認證資料後遭到關閉 未使用 MFA。該公司支付了 $440 萬 的比特幣贖金。

同時進行的 DOI OIG 稽核 發現,美國內政部未在資產上實作 MFA、允許多個帳戶重複使用密碼,且未及時停用非使用中帳戶,證實 Colonial Pipeline 的失敗模式在聯邦組織中具有系統性。

Target Corporation (2013)

此次資料外洩暴露了數千萬筆支付卡紀錄。外洩後的安全評估 由 KrebsOnSecurity 報導 發現,Target 的密碼政策未被強制執行,包含有效網路認證資料的檔案儲存在多部伺服器上,且整體系統普遍使用弱密碼或預設密碼。評估人員利用這些弱密碼立即取得系統管理員存取權。

RockYou 資料外洩事件 (2009)

一個 SQL injection 漏洞導致密碼以明文形式外洩,而當時距離密碼雜湊技術發明已超過三十年。此次外洩產生了 "rockyou.txt" 字詞清單,至今仍是滲透測試與真實攻擊中的標準破解字典。

密碼政策漏洞的時間軸與歷史

自電腦運算早期以來,密碼政策弱點就一直遭到利用。以下時間軸追溯了從以密碼為基礎的驗證機制發明,到最近監管與標準變更之間的關鍵里程碑。

年份里程碑
1961MIT 為 Compatible Time-Sharing System (CTSS) 實作第一個電腦密碼系統,其設計目的是資源分割,而非防禦對手攻擊。
1974Robert Morris 開發用於密碼儲存的單向雜湊,為現代認證資料保護奠定密碼學基礎。
1979Morris 與 Thompson 發表 "Password Security" 於 Communications of the ACM,這是關於密碼安全的奠基性同儕審查論文。
1988這個 Morris Worm 透過利用從使用者名稱衍生的密碼來感染系統。密碼選擇本身已被證明是可被獨立利用的弱點。
2009RockYou breach 在雜湊機制導入多年後,仍以明文形式暴露密碼。
2010Stuxnet 利用硬編碼的 SCADA 密碼與 CVE-2010-2772,確立預設認證為關鍵基礎設施的攻擊面。
2016Mirai botnet 使用預設認證入侵 IoT 裝置,以執行大規模 DDoS 攻擊。
2017NIST SP 800-63-3 顛覆數十年的政策:基於學術證據,強制輪替與規定式複雜度規則已被棄用,因為它們會產生可預測、低熵的密碼。
July 2025NIST SP 800-63-4 在公開徵求意見後定案。 SP 800-63-3 撤回 隨後於 2025 年 8 月 1 日生效。新標準整合同步式驗證器、passkeys、可抵禦 deepfake 的控制措施,以及持續評估指標。
2026CVE-2026-22910 因裝置使用弱且公開已知的預設密碼而被登錄,這與數十年前 Morris Worm 利用的弱點類別相同。

這些標準多年來一直是正確的。差距在於部署。要縮小這個差距,首先要知道弱政策實際存在於您環境中的哪些位置。

如何偵測弱密碼政策

找出弱密碼需要同時主動稽核現有認證,以及即時監控驗證活動。沒有任何單一方法是足夠的。

主動式密碼雜湊稽核

從 NTDS.dit 或 /etc/shadow 擷取密碼雜湊,並使用破解工具進行測試,在攻擊者之前找出可破解的密碼。這是一種紫隊技術,定期對您自己的認證儲存區執行與對手相同的工具。對於具有 SPN 的服務帳戶而言,這尤其關鍵,因為它們是 Kerberoasting 的目標。 

監控 Kerberos ticket 請求中的 RC4 加密使用情況,並稽核大量 SPN 查詢,兩者都是活躍 Kerberoasting 偵察的指標。A CISA advisory 證實了此風險:該團隊在全球可存取的備份中發現可讀取的 /etc/shadow 後,使用常見字詞清單破解了一個高權限服務帳戶的弱密碼。

基於 SIEM 的驗證異常關聯分析

在 SIEM 平台中應關聯的關鍵特徵包括:

  • Credential stuffing: 來自單一 IP、使用不同使用者名稱/密碼配對的多次驗證失敗。
  • Spraying: 使用輪替使用者名稱的驗證失敗突發事件。
  • Insider threat: 在環境內執行密碼稽核工具。

關聯這些訊號需要集中式日誌擷取,以及足夠的保留時間來浮現緩慢進行的活動。當每帳戶閾值無法捕捉分散式攻擊時,行為式方法可補足這項缺口。

認證攻擊的行為分析

基於鎖定的控制措施無法處理分散式 spraying、每天每個帳戶僅一次嘗試,或大規模 stuffing。行為分析著重於模式,而非閾值。 

它會標記異常的裝置特徵、非人類互動流程、不尋常的存取位置,以及單一帳戶的同時登入。

外洩語料庫篩查

CISA's FY2025 FISMA metrics 要求各機構持續驗證帳戶是否可能因先前外洩事件中的認證與已知弱密碼而遭入侵,包括字典詞彙與使用者自己的使用者名稱。這將外洩語料庫篩查定位為強制性、持續性的控制措施,而非一次性的檢查。

身分威脅回應

SANS 的 身分攻擊分析將 Identity Threat Detection and Response (ITDR) 定義為一組工具與最佳實務,用於防禦身分系統、偵測入侵,並實現高效率的修復。核心挑戰在於,使用有效憑證的攻擊者會混入合法活動之中。 ITDR要求在雲端、地端與混合環境中具備身分可視性,涵蓋所有使用者、所有帳戶(人員與服務)、所有存取權限,以及所有組態。

一旦您知道如何找出弱點,下一步就是部署預防性控制措施。

如何防止弱密碼政策

預防需要讓您的密碼政策符合現行法規標準,同時處理八項根本原因中的每一項。

強制執行 15 個字元的最小密碼長度

CISA 的 2025 年公告明確將少於 15 個字元的政策對應至 T1110.001、.002、.003 與 .004 攻擊促成。這是所有權威來源中在作業層面最有依據的門檻。 PCI DSS FAQ要求支付卡環境具備最小密碼長度。

為所有存取點部署抗網路釣魚 MFA

CISA 的 2025 年指引明確要求抗網路釣魚 MFA,而不只是任何 MFA 實作。PCI DSS v4.0.1 要求所有持卡人資料環境存取皆須使用 MFA,並依 FAQ 1595 接受 FIDO2 passkeys。 NIST SP 800-63B-4要求在驗證器保證等級 2 (AAL2) 與 AAL3 使用 MFA,而 AAL3 另外要求具備驗證者冒充阻抗與驗證者遭入侵阻抗。

根據外洩語料庫篩查密碼

針對所有新增與變更的密碼,檢查是否與已知遭入侵的值、字典詞彙,以及使用者自己的使用者名稱相符。OWASP 建議至少要針對最常見的最差密碼進行測試。CISA FISMA 指標要求持續監控,而非時間點檢查。以此持續篩查方法取代強制定期輪替要求。

消除不安全的儲存方式並建立憑證輪替

禁止以明文儲存密碼,並定期稽核。使用強式且加鹽的雜湊演算法:bcrypt、scrypt 與 Argon2。SANS 的一項 憑證輪替分析指出,組織必須具備每週輪替憑證的能力。若無法做到,表示作業上的憑證衛生不足。該能力需要專用的 secrets management 基礎架構。

在 45 天內停用閒置帳戶

CIS Controls要求在帳戶閒置 45 天後刪除或停用閒置帳戶。SANS 將立即停用非使用中帳戶視為核心身分與存取管理 (IAM) 衛生措施。

以專用管理員帳戶實作最小權限

將管理員權限限制於專用管理員帳戶。一般運算活動、瀏覽、電子郵件與生產力工作,應使用非特權帳戶進行。 CISA CPG引用 NIST SP 800-53 Rev 5 AC-5(職務分離)與 AC-6(最小權限)作為治理控制。

部署企業密碼管理器

CISA 的 密碼指引建議部署全公司的密碼管理器,以對每項資產強制使用唯一憑證。

這就是政策。真正讓它能在上萬個帳戶中落實的是工具。

偵測與預防工具

要大規模處理弱密碼政策,需要結合主動式稽核工具、驗證監控,以及政策強制執行基礎架構。以下類別涵蓋主要的工具版圖。

密碼稽核與破解工具(主動式)

  • Hashcat:GPU 加速的密碼稽核工具,也是主動式雜湊破解的主要工具。
  • John the Ripper: 免費、開源的密碼稽核工具,支援多種憑證格式。

這些工具可揭示您環境中的哪些憑證會落入攻擊者所使用的相同技術之下。一旦您知道哪些內容可被破解,就需要掌握主動利用嘗試的可視性。

網路與驗證監控

  • SIEM 平台: 關聯端點、身分儲存庫與雲端服務中的驗證事件,以偵測 spraying、stuffing 與暴力破解模式。
  • ITDR 解決方案: 專為攻擊者已持有有效憑證並混入正常活動的情境而打造的身分防護。

監控可揭露進行中的攻擊,但無法防止它們。強制執行工具可補上監控所揭示的政策缺口。

政策強制執行

  • Active Directory 群組原則: 在 Windows 環境中強制執行最小密碼長度、複雜度與歷程記錄控制。
  • Privileged Access Management (PAM): 自動保存並輪替特權認證,處理服務帳戶與管理員密碼衛生問題。

這些類別分別處理稽核、監控與強制執行。SentinelOne 在單一平台內整合這些功能。

SentinelOne 如何提供協助

SentinelOne 的 Singularity™ Platform涵蓋身分儲存、端點與回應中的認證攻擊鏈。

  • 身分保護。 Singularity Identity可偵測 Active Directory 與雲端身分儲存中的認證濫用與異常驗證活動。當攻擊者使用透過暴力破解或認證填充取得的有效認證時,行為式 AI 無需已知簽章即可揭露異常。
  • 端點上的行為式 AI。 SentinelOne 的代理程式型行為式 AI 會在裝置層級分析程序行為。它可偵測成功認證攻擊後隨之而來的橫向移動與權限提升。
  • Storyline 技術。 Storyline Active Response (STAR)™ 會從初始認證濫用到橫向移動與資料存取,重建完整攻擊鏈,為分析師提供完整鑑識脈絡。當對手使用有效認證持續運作數週時,Storyline 會將活動串連成統一敘事,而不是讓分析師手動跨彼此孤立的工具關聯事件。
  • Purple AI™ 用於調查。 Purple AI™ 可透過自然語言查詢加速以認證為基礎的事件調查,查詢範圍涵蓋 Singularity Data Lake。來自 IDC found 的研究發現,Purple AI 客戶可將威脅識別速度提升 63%,並將平均回應時間 (MTTR) 降低 55%。分析師可以要求查找與服務帳戶相關的驗證異常,並在數秒內收到關聯結果,而不必花費數小時查詢多個平台。
  • AI SIEM 與 Data Lake。 SentinelOne 的 data lake 與 AI SIEM 透過 Open Cybersecurity Schema Framework (OCSF) 正規化,提供來自任何來源的即時擷取。AI SIEM 的運作速度比傳統 SIEM 解決方案快 100 倍,因此您可在攻擊仍在進行時,跨身分、端點與雲端遙測關聯暴力破解、密碼噴灑與認證填充訊號。
  • 自主回應。 當確認為以認證為基礎的攻擊時,SentinelOne 的自主回應引擎會隔離遭入侵的端點,並在無需等待人工介入的情況下阻止橫向移動。在 2024 MITRE ATT&CK Evaluations 中,SentinelOne 產生的警示比競爭解決方案少 88%。這代表在認證事件發生期間,需要篩查的雜訊少得多。

申請示範 以了解 Singularity Platform如何在您的環境中偵測並阻止以認證為基礎的攻擊。

Callout Background Image Gradient

Reduce Identity Risk Across Your Organization

Detect and respond to attacks in real-time with holistic solutions for Active Directory and Entra ID.

相關弱點

弱密碼原則存在於更廣泛的驗證與認證管理弱點家族中。了解相關的 弱點類別可協助您找出自身環境中相鄰的暴露面。

  • CWE-798: 使用硬式編碼認證。 軟體包含編譯進原始碼中的認證,管理員無法變更。任何作業密碼原則都無法補救嵌入二進位檔中的認證。 CWE-798 必須在軟體開發生命週期層級加以處理。The CWE-259 page 特別聚焦於硬式編碼密碼,其中已編譯的 Java 類別可被反編譯以揭露認證字串。
  • CWE-287:不當驗證。 涵蓋驗證機制本身可被繞過的情況。The CWE-287 page 記錄了 CVE-2017-14623,其中某個 LDAP 套件允許使用空密碼繞過驗證。即使密碼原則強度達到最高,當機制本身被完全規避時,也無法提供任何保護。
  • CWE-262: 未使用密碼時效機制。描述未能強制執行密碼到期。值得注意的是,此 CWE 處於一個不尋常的位置:其修補措施「強制時效」本身,如今在 NIST SP 800-63-4 下也被質疑是否為最佳實務。該 CWE-262 頁面 引用了 2021 年一場社群討論,標題為「Time to retire CWE-262 and CWE-263.」
  • CWE-263: 密碼時效機制的到期時間過長。與 CWE-262 相反的失敗情況:政策雖然存在,但設定過於寬鬆,以致無法對認證資料的生命週期提供任何有意義的限制。
  • CWE-307: 對過多驗證嘗試的不當限制。 在 OWASP A07 下與 CWE-521 共同對應,涵蓋缺乏速率限制或鎖定機制的情況。
  • CWE-640:弱密碼復原機制。 強式密碼政策卻被使用基於知識的安全問題之薄弱復原流程完全繞過。

如果您追蹤真實世界的弱點揭露,也可以看到這種弱點在產品 CVE 中出現的頻率。

相關 CVE

下表記錄了與弱密碼政策、預設認證資料及硬編碼認證資料弱點相關的 CVE。 

所有項目皆連結至 SentinelOne 弱點資料庫中的已驗證頁面,並依由新到舊排序。若適用,亦會註明 CISA 已知遭利用弱點。

CVE ID

說明

CVSS v3 嚴重性

受影響廠商 / 產品

年份

CVE-2025-55051

Baicells LTE 基地台裝置中使用預設認證資料

10.0 CRITICAL

Baicells / NOVA430e/430i, NOVA436Q, NEUTRINO430, NOVA846

2025

CVE-2025-1100

硬編碼的 root 密碼允許透過 SSH 進行未經驗證的遠端程式碼執行9.8 CRITICALQ-Free / MaxTime2025

CVE-2025-67304

硬編碼的 PostgreSQL 認證資料搭配可經由網路存取的 DB 服務,導致可取得超級使用者存取權限9.8 CRITICALCommScope / Ruckus Network Director2025

CVE-2025-26793

預設認證資料在初始設定時未強制變更無 v3(v4:10.0 CRITICAL)Hirsch / Enterphone MESH2025

CVE-2025-59108

未強制變更預設管理員密碼,允許未經驗證的管理存取無 v3(v4:9.2 CRITICAL)dormakaba / Access Manager 92xx-k52025

CVE-2024-29844

初次登入時未強制變更預設密碼的預設認證資料9.8 CRITICALCS Technologies / Evolution Controller 2.x2024

CVE-2024-2420

實體存取控制系統中的硬式編碼認證資料可導致驗證繞過9.8 CRITICALLenelS2 / NetBox2024

CVE-2024-20412

靜態硬式編碼帳戶允許未經驗證的本機 CLI 完整權限存取9.3 CRITICALCisco / Firepower Threat Defense (FTD)2024

CVE-2024-28987

硬式編碼認證資料允許未經驗證的遠端存取與資料修改(CISA KEV)9.1 CRITICALSolarWinds / Web Help Desk2024

CVE-2023-45249

不安全的預設密碼可導致遠端命令執行(CISA KEV)9.8 CRITICALAcronis / Cyber Infrastructure (ACI)2023

重點摘要

弱密碼政策仍然是最持續遭到利用的驗證失敗之一,因為它們會將合法存取權直接交到攻擊者手中。能夠補強這些問題的控制措施早已明確記載且已可取得:更長的最小長度、具抗網路釣魚能力的 MFA、外洩語料庫篩查、加鹽雜湊,以及基於行為的分析。 

該清單上的每一項,都是貴組織中某個人在本季可以做出的決策。做出這些決策後,一組有效認證資料就不再是通往整個環境的路徑。

弱密碼政策常見問題

弱密碼政策弱點,歸類於 CWE-521,是一種控制失效,而不只是糟糕的密碼選擇。當系統允許攻擊者可實際濫用的認證資料或復原路徑時,這種弱點就會存在。 

在實務上,問題通常不僅僅是長度不足:接受弱密碼、缺少 MFA、不安全的儲存方式,以及缺乏節流機制,可能會結合成一種可被利用的條件。

是。CWE-521 對應到 OWASP A07:2025。OWASP 將弱密碼要求視為更廣泛驗證失敗模式的一部分,而非孤立的設定。

2025 類別 包含相關弱點,例如鎖定機制不足、缺少 MFA,以及薄弱的復原機制。

可以。如果面向網際網路的登入接受可猜測、重複使用或密碼噴灑的認證資料,攻擊者就不需要程式碼執行。 

對外暴露的服務,例如 VPN 入口網站、Microsoft 365、OWA、RDP 和 SSH,會成為實際可行的 प्रवेश點,因為它們讓對手能從環境外部測試政策弱點。

弱密碼政策風險最高的系統,通常是那些直接向不受信任使用者或網際網路暴露驗證功能的系統。這包括 Microsoft 365、OWA、VPN 入口網站、RDP、SSH、Active Directory,以及資料庫服務。 

IoT 和 OT 系統是另一個高風險類別,因為即使管理員希望採用更強的政策控制,仍可能存在預設或硬式編碼認證資料。

攻擊者通常會透過偵察發現弱 password 政策。他們會了解該政策的運作方式、鎖定閾值、最小長度、複雜度要求,以及錯誤處理是否會洩露有效的使用者名稱。 

這讓他們能選擇雜訊最低的選項,例如密碼噴灑而非暴力破解,並避免過早觸發控制措施。

弱密碼原則遭利用的最早跡象通常是模式,而不是單一警示。請留意分散於多個使用者名稱的驗證失敗、不尋常的登入時間或地點,以及與使用者正常裝置或存取模式不符的驗證行為。 

在 Kerberos 環境中,異常的票證請求活動也可能很重要。主要挑戰在於關聯分析。

弱密碼原則之所以嚴重,是因為一旦成功,攻擊者就能取得合法存取權。Verizon 2025 DBIR 指出,憑證濫用是最普遍的初始攻擊向量,而 IBM 報告指出,最多需要 186 天才能識別基於憑證的資料外洩事件。 

高頻率加上長時間潛伏,使這成為業務風險問題,而不只是設定錯誤。

會,弱密碼原則可能導致整個系統遭到入侵。一旦攻擊者取得有效帳戶,問題往往會從驗證弱點轉變為濫用環境中已建立的信任。 

MITRE 將該結果對應至 T1078,Valid Accounts,這可支援初始存取、持續性,以及 權限提升。像 Colonial Pipeline 和 Target 這類真實事件顯示,一組保護不足的憑證可能成為造成更大影響的起點。

部分可以。工具能快速標示缺少 MFA、最短長度過短或未設定鎖定機制等問題。較難自動化的是緩慢、分散,或使用有效外洩憑證的攻擊者行為。 

這就是為什麼組態稽核能找出暴露面,而行為分析和 ITDR 能捕捉利用行為。

擁有高價值資料、受到嚴格監管,或環境難以現代化的產業,面臨來自弱密碼原則的最大壓力。關鍵基礎設施、金融服務、醫療保健、政府,以及 IoT/OT 比重高的產業都符合這種模式。 

共同特徵是驗證機制暴露、舊有系統,以及使弱憑證控制更難消除的營運限制。

深入了解 身分安全

Decorative background gradient

準備好徹底革新您的安全營運了嗎?

了解 SentinelOne AI SIEM 如何將您的 SOC 轉型為自主化的強大中樞。立即聯絡我們以取得個人化示範,親眼見證安全防護的未來如何實現。
Dark dashboard UI with purple-highlighted nav, summary cards showing 149, 7, 78, 56, 1.2 h, and a status table with linked purple text