独家:最新的泄露密码库表明,00后的密码有几个非常危险的规律

前排提醒,你在阅读完本文可能会质疑本文结论的真实性

我能告诉你的是:数据真实、已验证,样本足够大,结论没问题

这是我以前就想做的一件事:

从统计学的角度,研究人类究竟是如何设置密码的

尤其是那些第一次接触密码、没看过信息安全,也没有经历过账号被盗的人。他们的密码看似是凭直觉想出来的,但这种“直觉”往往并没有想象中那么独特——很多人的选择,其实存在高度相似的规律

这些规律究竟有多明显?

我从最新的国内公开泄露密码库中进行验证、清洗、特征提取、脱敏和统计,看看大量真实样本究竟能告诉我们什么

70%的用户,密码包含名字

严谨来说,是包含名、姓、姓名、名字拼音缩写 或 名字全拼

其中56.5% 的用户密码中的字母,是拼音缩写

如:ztn

9.6%使用全拼

如:zhoutienan

3.7% 使用全大写缩写

如:ZTN

使用英文单词的只有1.3%

如:zoe

换句话说:

“把自己的名字变成拼音”是非常自然的一种密码生成方式

这符合直觉

因为一个人被要求“设置一个密码”时,会想:什么字母我记得住?——那就是名字

42.9%的用户,密码包含生日

生日格式例如:20081202,081202,08122

严格来说,是密码中包含日期的统计结果为42.9%,但对抽样数据进行查证,基本都是生日

所以我暂且把这部分日期都认为是生日

4.3%的用户密码组合为:对象+吉祥数字

比如ztn5201314

emmmm…我曾经也这么用过

密码中有字母,第一个字母为大写比例为12.6%

许多网站/app会要求:密码至少包含一个大写字母

用户怎么办呢?往往是直接把自己常用的密码,第一个字母改为大写

也就是,用户在面对 密码强度要求高 的网站时,其很可能只是修饰常用密码,而不是再想一个全新、毫无关联的

@是密码中最常见的特殊字符之一

当网站要求密码必须包含特殊字符时,理论上用户可以从大量符号中随机选择

但现实并不是这样,统计结果表明,使用@的比例为54.5%,这是绝对的主流选择

其次使用 . 占比 21.2%

使用 & 占比 15.2%

使用-、( 和 : 总占比 9%

而且有意思的是,这个特殊符号不是随机加在某个位置

多数人把符号加在末尾:zhoutienan123456@

其次才是中间:zhoutienan@123456

修改密码时,27.2%的用户只是微调

假设一个用户密码为:ztn20080101

当网站要求改密码时,他很可能会这么改:

ztn20080101@、ztn080101、tn20080101

即27.2%用户,在修改密码时,新密码和原密码极为相似

以上结论意味着什么?

上一次针对国内口令的高价值研究,是2016年王平团队发表的《口令研究进展》(利用国内海量的泄露数据进行研究)

其中一个结论是:

口令频次服从 Zipf 分布(齐普夫定律)

说人话:

用户受认知偏好驱动,设置密码和使用语言一样,都不是完全随机的,而是呈现出稳定的统计规律

大家设置密码尽量避开以上特征

至于说怎么把自己的密码强度提升一个层次,留给盒友们讨论

我是铁男,如果有下期,那我们就下期见

注:

本篇禁止以任何形式转载到站外

更多游戏资讯请关注:电玩帮游戏资讯专区

电玩帮图文攻略 www.vgover.com