网站密码管理最危险的不是用弱密码,是20个站同一个密码还被社工库撞了个遍
去年有个做站群的朋友被黑过一次,20多个站一夜之间全部挂了。查日志发现,攻击者不是扫描漏洞进来的,就是直接登录后台——用的是三年前在另一个小网站注册时泄露的密码,那个小网站早就被拖库了,用户名密码早就在社工库里挂着卖了两年。
做站群的密码安全跟个人用户不太一样。个人用户顶多管几个账号,被撞库最多是自己损失。但站长管着十几个、几十个站,每个站有后台密码、数据库密码、FTP密码、域名注册商密码、服务器SSH密码——这些密码只要有一个环节被攻破,整个站群就是多米诺骨牌。
做站群的密码安全,三条防线缺一不可
| 1 | 每个站密码不同,一个站泄露不会拖垮全部 |
| 2 | 开启两步验证(2FA),光有密码不够,还要第二道门 |
| 3 | 定期检查泄露,在密码被拿来撞库之前就换掉 |
一、弱密码比你想的还普遍,而且站长不比普通用户强多少
NordPass每年发布的全球最常用密码排行榜,2025年的第一名还是"123456",第二名"123456789",第三名"12345678"——这个排名已经连续好几年没什么变化了。更离谱的是,像"admin"、"password"、"root"这种默认密码,依然常年排在TOP 20。
可能有人觉得这是普通用户的问题,站长肯定不至于。但实际统计显示,在WordPress被暴力破解的成功案例里,超过60%是因为管理员用了弱密码。很多人建站的时候图省事,密码设成"域名+123"、"公司名拼音+年份",甚至直接用"wpadmin"+"123456"。这些密码在暴力破解字典里基本是前1000条就能命中的。

2025全球最常用弱密码 TOP 5
1. 123456
2. 123456789
3. 12345678
4. password
5. qwerty123
来源:NordPass 2025年度报告
站长常见的"自作聪明"弱密码
· admin+域名缩写
· 公司名拼音+年份
· wpadmin+123456
· 手机号/QQ号
· P@ssw0rd(以为复杂其实烂大街)
这些全在爆破字典前5000条内
还有一个很容易被忽视的问题:很多人以为加了大小写和特殊符号就安全了,比如"P@ssw0rd"——这个密码看起来很复杂对吧?实际上它也是全球TOP 20的常用密码。因为所有人都这么想,所有人都这么设,最后它反而成了最容易被猜中的"复杂密码"。
关于密码强度的冷知识:密码的安全性不取决于它"看起来复不复杂",而取决于它的熵值(entropy)。一个完全随机的8位大小写+数字+符号密码,熵值约52比特,暴力破解需要几百年。但如果你用的是一个固定模式——比如"公司名+!@#+年份"——攻击者只需要猜你的公司名和年份,有效熵值可能只有20比特,秒破。
二、20个站同一个密码,这才是站群最大的安全黑洞
弱密码还能说是安全意识不够,但密码复用的问题更难改——因为它不是"不知道",而是"做不到"。管20个站,每个站都要一个独一无二的强密码,记不住。
站群场景下的密码复用比个人用户严重得多。个人用户顶多十几个网站账号,站长可能有几十个WordPress后台、数据库、FTP、域名注册商、CDN、邮件服务——这些账户如果密码都设成一样的,只要其中任何一个服务被拖库,攻击者就能拿这个密码去撞你所有其他服务。
而且撞库的效率比想象的高得多。有安全团队做过实验,用一个从暗网买来的泄露密码库(约2亿条记录),对1000个随机网站的管理员账户做撞库测试,成功率在8%-12%之间。也就是说,如果你在某个被拖库的小网站用过同一个密码,攻击者有接近10%的概率能直接登进你的其他网站后台。
真实攻击链还原:某小论坛2019年被拖库 → 泄露了你的邮箱+密码 → 数据在暗网挂了三年 → 2022年有人买下来批量撞WordPress后台 → 你20个站因为用的同一个密码,全中。整个过程你完全不知道,直到某天打开网站发现被挂马了。
解决密码复用的核心方案是密码管理器。Bitwarden、1Password、KeePassXC这三款是最主流的选择。Bitwarden免费版对个人站长完全够用,支持无限设备同步;1Password付费但体验最好;KeePassXC完全离线,适合对云端同步不放心的。
| 工具 | 价格 | 跨平台 | 离线可用 | 适合谁 |
|---|---|---|---|---|
| Bitwarden | 免费 / $10/年 | 全平台 | 可自建 | 个人站长首选 |
| 1Password | $2.99/月起 | 全平台 | 部分功能 | 预算充足选它 |
| KeePassXC | 完全免费 | Win/Mac/Linux | 完全离线 | 不信任云端的 |
| Google密码管理器 | 免费 | Chrome生态 | 不支持 | 轻度用户 |
用密码管理器的另一个好处是它内置密码生成器,能生成完全随机的高熵值密码。比如"xK9#mP2$vR7@nQ5"这种,你不需要记住它,管理器帮你记。一个主密码管理所有,这个主密码设成一句话——比如"我家的猫2020年在阳台生了3只小猫!"——比任何随机字符串都好记,而且熵值足够高。
三、两步验证(2FA)不是可选项,是底线配置
有了强密码和密码管理器,还差一道防线:两步验证。它的逻辑很简单——即使密码泄露了,攻击者没有你的手机或验证器,也登不进去。
WordPress后台开启2FA最简单的方式是装插件。Wordfence和Solid Security(原iThemes Security)都内置了2FA功能,支持Google Authenticator、Authy等TOTP验证器。装好之后,登录时除了输入密码,还要输入手机上6位动态码,30秒一换。
WordPress 2FA 推荐插件:Wordfence(安全+2FA二合一)→ 免费版够用;WP 2FA(纯2FA插件,轻量);Solid Security(安全套件含2FA,功能全但偏重)。三个选一个装就行,不需要同时装。
除了WordPress后台,以下服务也强烈建议开启2FA:域名注册商(Namesilo、Namecheap、阿里云等都支持)、Cloudflare(安全设置里开启)、服务器SSH(用密钥登录替代密码+2FA)、邮件服务(腾讯企业邮、Google Workspace等)。

有一个细节容易被忽略:2FA的备用恢复码一定要保存好。大多数服务开启2FA时会给你一组10个备用码,每个只能用一次。建议打印出来或者存到密码管理器里,手机丢了的时候全靠它救命。
TOTP验证器(推荐)
· Google Authenticator(免费)
· Authy(免费,支持多设备同步)
· Microsoft Authenticator(免费)
· Bitwarden内置(付费版)
生成6位动态码,30秒刷新
硬件密钥(最安全)
· YubiKey 5系列($45起)
· Google Titan Key($30起)
· 支持FIDO2/U2F协议
物理设备,防钓鱼最高等级
四、怎么知道自己的密码有没有被泄露?这四个工具免费查
前面讲了设强密码、用密码管理器、开2FA,但还有一个关键问题:你怎么知道现在的密码有没有已经被泄露了?可能早就在社工库里躺着,只是你自己不知道。
最权威的免费查询工具是Have I Been Pwned(HIBP),由安全专家Troy Hunt维护。输入邮箱地址,它会告诉你这个邮箱在哪些已知的数据泄露事件中出现过。截止2025年,HIBP收录了超过600起大规模数据泄露事件,涵盖数十亿条记录。
HIBP的密码查询功能更实用:它用的是k-anonymity算法,你输入密码的前5位哈希值,它返回所有匹配的哈希后缀。你的完整密码永远不会离开你的浏览器。如果返回结果里包含你密码的完整哈希,说明这个密码在已知泄露库中出现过,立即换掉。
| 工具 | 查什么 | 隐私保护 | 适合场景 |
|---|---|---|---|
| Have I Been Pwned | 邮箱/密码 | k-anonymity,密码不传输 | 日常检查首选 |
| Firefox Monitor | 邮箱 | 基于HIBP数据 | Firefox用户方便 |
| Google密码安全检查 | Chrome已存密码 | 本地比对,不上传 | Chrome用户批量检查 |
| DeHashed | 邮箱/用户名/手机/IP | 需注册,部分收费 | 深度调查用 |
Google密码管理器内置的安全检查功能也很实用。如果你用Chrome保存密码,它会在后台自动比对已知泄露库,发现匹配就弹提醒。不过注意,Chrome保存的密码安全性一般,如果电脑被别人短暂使用,打开chrome://settings/passwords就能看到所有明文密码(Windows会要求输系统密码确认,但很多人设的就是开机密码,等于没保护)。
查完之后怎么处理:如果发现密码在泄露列表中,不只是换掉这个密码就完了。先用这个密码登录过的所有网站,全部换密码。因为攻击者拿到泄露数据之后会去各大网站批量撞库,光换一个不够。
五、WordPress站群的密码安全加固,这五件事做了比没做强太多
WordPress是全球使用率最高的CMS,也是被暴力破解攻击最多的目标。一个暴露在公网的WordPress站点,每天收到的暴力破解登录尝试平均在几百到几千次之间。如果是权重高的站,这个数字还会更高。
① 修改默认管理员用户名
不要用"admin"、"administrator"、"root"、"test"作为管理员用户名。建站时WordPress会让你设用户名,这一步就别偷懒。如果已经用了admin,在数据库里新建一个管理员账户然后删掉旧的。
② 更新wp-config.php安全密钥
wp-config.php里的AUTH_KEY、SECURE_AUTH_KEY等8个SALT密钥,安装时自动生成,但如果你的站是从别人那里迁移来的或者用了老版本,密钥可能很弱。去WordPress官方密钥生成器重新生成一套换上。
③ 限制登录尝试次数
装Limit Login Attempts Reloaded插件,设置同一IP连续输错5次后锁定30分钟。这能拦住99%的自动化暴力破解脚本。注意把自家IP加白名单。
④ 修改数据库表前缀
默认是wp_,改成随机的如"x7k3m_"。这不能直接提升密码安全性,但能防止SQL注入攻击通过默认表名直接命中用户表。改之前先备份数据库。
⑤ 禁用XML-RPC(如果不需要)
XML-RPC接口常被用于暴力破解,攻击者可以通过它一次请求测试数百个密码组合。如果你不用Jetpack或手机App发文章,在.htaccess或Nginx配置里禁掉它。

站群场景下有个额外的好处:如果用的是一套站群管理系统(比如UC建站系统的多站看板),安全配置可以一次设置、全站生效。不用逐个站登录后台去改密码、装插件、配置2FA——在统一面板里就能批量管理所有站的安全策略。20个站的安全配置,手工做要一整天,系统化管理十分钟搞定。
六、服务器层面的密码安全,很多人建站一年了都没管过
WordPress后台密码只是冰山一角。服务器SSH密码、数据库root密码、FTP密码——这三个如果出问题,不是改个密码就能解决的,整个服务器都可能被拿下。
先说SSH。绝大多数云服务器买回来之后,SSH是22端口+root用户+密码登录,这个配置在公网上等于敞开大门。攻击者每天用扫描器扫全网22端口,发现开放的就自动挂上爆破脚本。改三件事就能堵住:
SSH安全三件套:
1. 改端口:/etc/ssh/sshd_config里把Port 22改成高位端口(建议49152-65535),能过滤90%的自动扫描
2. 禁root登录:PermitRootLogin no,新建一个普通用户,用sudo提权
3. 用密钥登录:PasswordAuthentication no,只允许密钥认证,密码登录直接关掉
如果必须保留密码登录(比如有时候需要在不熟悉的电脑上临时登录),至少装上Fail2ban。它监控SSH登录日志,同一IP连续输错N次就自动用iptables封禁一段时间。默认配置是3次错误封10分钟,建议改成5次错误封24小时。
# Fail2ban SSH防护配置示例(/etc/fail2ban/jail.local)[sshd]enabled = trueport = sshfilter = sshdlogpath = /var/log/auth.logmaxretry = 5bantime = 86400findtime = 600数据库密码同样容易被忽视。很多站长的MySQL root密码还是安装时自动生成的那个,或者直接用"root"/"123456"。MySQL默认只监听127.0.0.1(本地),但如果哪天运维不小心改成了0.0.0.0,弱密码的root账户就是远程登录的入口。
数据库密码安全自查:每个站用独立数据库用户(不要所有站共用root);每个数据库用户的密码不同;数据库用户权限最小化(只给对应数据库的权限,不给全局权限);定期检查mysql.user表,清理不再使用的用户。
七、站群密码管理的三个实操流程,比记一堆原则有用
讲了这么多,最后落到三个能直接照着做的流程上。不管你现在是10个站还是50个站,按这个来就不会出大问题。
流程一:建站时就把密码体系搭好
新站上线前,密码管理器生成一个16位随机密码 → 存到密码管理器里,按"站点名-用途"命名(如"szzhuangxiu-WP后台"、"szzhuangxiu-数据库")→ WordPress装好安全插件,开启2FA和登录限制 → SSH改端口+禁root+配密钥 → 全部搞定再开放公网访问。养成这个习惯,后面省事无数。
流程二:每月做一次密码安全巡检
固定每月1号:用HIBP查一遍主力邮箱有没有新的泄露记录 → 检查密码管理器里有没有重复使用的密码,有就逐个替换 → 看看各站的登录日志(Wordfence有记录),有没有异常的登录尝试 → 确认所有服务的2FA都正常工作。整个流程熟练之后半小时搞定。
流程三:团队协作时的密码权限管理
如果团队里不止你一个人在管站:用Bitwarden的"组织"功能或1Password的"家庭/团队"共享保险库 → 按角色分配密码访问权限(编辑只能看WP后台密码,运维才能看SSH密码)→ 离职时一键撤销所有密码访问 → 绝不通过微信/QQ/邮件明文发送密码。
不同规模的站群,密码安全投入的重点不一样。人力有限的个人站长不需要搞企业级安全架构,但有些底线不能破:
| 规模 | 必做 | 推荐做 | 可选的 |
|---|---|---|---|
| 1-5个站 | 密码管理器+每站不同密码+2FA | HIBP月度检查 | Fail2ban、SSH密钥登录 |
| 5-20个站 | 以上全部+登录限制+WP安全插件 | SSH三件套+数据库密码独立化 | 硬件密钥(YubiKey) |
| 20个站以上 | 以上全部+系统化管理(如UC多站看板) | 团队权限管理+自动化巡检脚本 | SIEM日志审计 |
最后回到开头那个案例。那位朋友后来做了三件事:装了Bitwarden,20个站全部换了一遍随机密码;所有WP后台开了Wordfence的2FA;SSH关密码登录改用密钥。花了一个周末的时间,但之后再也没出过事。他说了一句大实话——"以前觉得搞这些安全配置麻烦,被黑一次才发现,修20个被挂马的站才叫真的麻烦"。
密码安全这东西,平时感觉不到它的存在,出事了才知道它的分量。不要求每个站长都变成安全专家,但密码管理器+每站不同密码+2FA这三件事,门槛不高、效果立竿见影,花一个下午就能搭好。说穿了,黑客的目标永远是防御最薄弱的那一个,别让自己的站群成为那个"最薄弱的"。
