暴力破解是用程式反覆嘗試帳號與密碼的組合,一秒可以試很多次,常搭配從別處外洩的密碼清單。WordPress 的登入頁位置人人都知道,是最常被敲的門。攻擊前,機器人通常會先從作者頁網址、REST API 或登入錯誤訊息蒐集你的帳號名稱;突然狂收密碼重設信,常是前奏。
對網站主來說,後果很直接:管理員密碼被猜中,等於把整個網站交出去。基本的防法有三個:
- 每個人一個帳號,密碼不與其他服務共用
- 管理員全部開啟兩階段驗證
- 登入頁加機器人驗證,並限制同一來源的嘗試次數
常見的坑:登入次數限制設得太嚴,會把自己辦公室的 IP 一起鎖住,記得設例外。
WPTOOLBEAR網站工具熊