前排提醒,你在阅读完本文可能会质疑本文结论的真实性
我能告诉你的是:数据真实、已验证,样本足够大,结论没问题
![]()
这是我以前就想做的一件事:
从统计学的角度,研究人类究竟是如何设置密码的
尤其是那些第一次接触密码、没看过信息安全,也没有经历过账号被盗的人。他们的密码看似是凭直觉想出来的,但这种“直觉”往往并没有想象中那么独特——很多人的选择,其实存在高度相似的规律
这些规律究竟有多明显?
我从最新的国内公开泄露密码库中进行验证、清洗、特征提取、脱敏和统计,看看大量真实样本究竟能告诉我们什么
![]()
70%的用户,密码包含名字
严谨来说,是包含名、姓、姓名、名字拼音缩写 或 名字全拼
其中56.5% 的用户密码中的字母,是拼音缩写
如:ztn
9.6%使用全拼
如:zhoutienan
3.7% 使用全大写缩写
如:ZTN
使用英文单词的只有1.3%
如:zoe
换句话说:
“把自己的名字变成拼音”是非常自然的一种密码生成方式
这符合直觉
因为一个人被要求“设置一个密码”时,会想:什么字母我记得住?——那就是名字
![]()
42.9%的用户,密码包含生日
生日格式例如:20081202,081202,08122
严格来说,是密码中包含日期的统计结果为42.9%,但对抽样数据进行查证,基本都是生日
所以我暂且把这部分日期都认为是生日
![]()
4.3%的用户密码组合为:对象+吉祥数字
比如ztn5201314
emmmm…我曾经也这么用过
![]()
密码中有字母,第一个字母为大写比例为12.6%
许多网站/app会要求:密码至少包含一个大写字母
用户怎么办呢?往往是直接把自己常用的密码,第一个字母改为大写
也就是,用户在面对 密码强度要求高 的网站时,其很可能只是修饰常用密码,而不是再想一个全新、毫无关联的
![]()
@是密码中最常见的特殊字符之一
当网站要求密码必须包含特殊字符时,理论上用户可以从大量符号中随机选择
但现实并不是这样,统计结果表明,使用@的比例为54.5%,这是绝对的主流选择
其次使用 . 占比 21.2%
使用 & 占比 15.2%
使用-、( 和 : 总占比 9%
而且有意思的是,这个特殊符号不是随机加在某个位置
多数人把符号加在末尾:zhoutienan123456@
其次才是中间:zhoutienan@123456
![]()
修改密码时,27.2%的用户只是微调
假设一个用户密码为:ztn20080101
当网站要求改密码时,他很可能会这么改:
ztn20080101@、ztn080101、tn20080101
即27.2%用户,在修改密码时,新密码和原密码极为相似
![]()
以上结论意味着什么?
上一次针对国内口令的高价值研究,是2016年王平团队发表的《口令研究进展》(利用国内海量的泄露数据进行研究)
其中一个结论是:
口令频次服从 Zipf 分布(齐普夫定律)
说人话:
用户受认知偏好驱动,设置密码和使用语言一样,都不是完全随机的,而是呈现出稳定的统计规律
![]()
大家设置密码尽量避开以上特征
至于说怎么把自己的密码强度提升一个层次,留给盒友们讨论
我是铁男,如果有下期,那我们就下期见
![]()
注:
本篇禁止以任何形式转载到站外
更多游戏资讯请关注:电玩帮游戏资讯专区
电玩帮图文攻略 www.vgover.com
