你的网站密码真的安全吗?个人站长最容易忽略的 5 个安全隐患

去年给一个朋友做网站安全排查,我做了个最简单的测试。

打开他的 WordPress 后台,用户名:admin。密码:admin123。我问他为什么不用强密码,他说”改了好记的密码怕忘了,再说谁会来黑我这种小网站?”

然后我给他看了后台的登录日志。过去 7 天,他的网站被来自全球十几个 IP 地址尝试登录了 400 多次。这些不是人,是自动化的扫描脚本,24 小时不停地在互联网上找 admin / admin123 这种组合。他的网站之所以没被攻破,纯粹是因为密码还没被字典收录——不是他安全,是他运气好。

那一刻他脸上的表情,我到现在还记得。

这篇文章,我把我做网站安全排查时最常看到的 5 个密码安全问题,按”常见错误 → 为什么危险 → 正确做法”的结构一个一个讲清楚。每个问题都不复杂,但每个问题都可能让你的网站一夜之间变成别人的。关于网站被黑的完整应对流程,可以参考我之前写的网站被黑自救指南,这篇我们聚焦在”预防”上。


错误一:用 admin 当管理员用户名

99% 的 WordPress 网站被暴力破解,攻击者尝试的第一个用户名就是 admin 这不是猜测,是行业共识。全球所有攻击字典里,admin 排在用户名列表的第一位,没有例外。

WordPress 早期版本默认创建的管理员账号就叫 admin,所以全球有上千万个 WordPress 网站的管理员用户名是同一个。攻击者不需要猜你的用户名,他们早知道你叫什么。他们要做的只剩下一件事:猜密码。

为什么危险: 暴力破解分两步——先猜用户名,再猜密码。如果你用户名是 admin,攻击者第一步直接跳过,破解效率翻倍。而且不止 admin——administratorroottestwebmasterdemo 这些也都是攻击字典里的常客。

正确做法: 永远不要用上面这些常见用户名。如果你现在的管理员用户名还是 admin,在 WordPress 后台新建一个管理员账号,用你名字的拼音缩写或者一个不常见的英文单词,然后删掉原来的 admin 账号。删除之前,把所有文章和页面的作者归属转移到新账号名下,否则那些文章会变成”已删除用户”的归属。


错误二:密码只有 6-8 位,而且有规律

6 位密码在 2025 年的计算能力面前,跟没设密码差不多。

很多人觉得 8 位密码够用了,大小写字母加数字,应该挺安全。但实际上,一个普通的 8 位密码,用一张消费级显卡跑暴力破解,几小时内就能试完所有组合。如果是 6 位纯数字密码,秒破。而且现在很多人用”姓名拼音 + 生日”或者”英文单词 + 123″这种模式,这些组合早就被收录在各种攻击字典里了,连暴力破解都不需要,字典攻击直接命中。

为什么危险: 攻击者不是手动一个一个试密码的,他们用自动化工具,每秒尝试几百甚至上千个密码组合。你的密码越短,他们试完所有可能组合的时间就越短。密码长度和破解难度不是线性关系,是指数关系——每多一位,破解难度乘以 70 以上。16 位和 8 位的区别,不是”难一倍”,而是”难几万亿倍”。

正确做法: 密码至少 16 位以上,而不是常见的”至少 8 位”建议。16 位随机密码的破解时间,以目前的计算能力,需要几十亿年。量子计算普及之前,这个长度的密码就是绝对安全的。

怎么记住 16 位随机密码? 不需要记住,用密码管理器。Bitwarden 是免费开源的,浏览器和手机都有客户端,你只需要记住一个主密码,其他所有密码都交给它生成和自动填充。我自己用了三年,再也没为”密码忘了怎么办”发过愁。


错误三:多个地方用同一个密码

这是最容易被忽视、但后果最严重的安全问题。 很多人觉得”我密码很复杂,16 位随机字符串,够安全了吧?”但如果你这个密码和你注册的某个小众论坛、某个旧版 App、某个你早就忘了的网站的密码一模一样,而那个网站被拖库了——你的”强密码”就暴露了。

为什么危险: 互联网上每天都在发生数据泄露事件。你用的某个小网站可能早就被拖库了,数据库里明文存着你的邮箱和密码,这些数据被打包在暗网上卖,几块钱就能买到一大批。攻击者拿到这些泄露数据后,会用同样的邮箱和密码组合去尝试登录各大平台——GitHub、WordPress、网银、电商——这叫”撞库攻击”。你在这个小网站用的密码,可能成为攻击者进入你所有账号的钥匙。

怎么自查?haveibeenpwned.com 输入你的常用邮箱,它会告诉你这个邮箱出现在哪些已知的数据泄露事件中。如果你看到自己的邮箱出现在好几个泄露列表里,说明你的密码很可能已经暴露了。

正确做法: 每个网站、每个服务的密码都不同。不要觉得”我把密码稍微改一下就行”——比如 MyPassword123-websiteMyPassword123-forum 这种,攻击者一眼就能看出规律,自动化脚本也有针对这种模式的变体尝试。用密码管理器生成完全随机的、互不相关的密码,每个服务一个。


错误四:没有限制登录失败次数

没有限制登录失败次数,等于告诉攻击者:”你随便试,试到对为止,我不拦你。”

WordPress 默认是没有登录失败次数限制的。这意味着攻击者可以无限次尝试登录,试错成本为零。他们用脚本挂着跑,一个晚上能试几十万个密码组合。只要你的密码不够强,迟早会被试出来。

为什么危险: 即使你的密码是 16 位随机字符串,理论上破解需要几十亿年,但如果你没有限制登录次数,攻击者可以持续不断地尝试,消耗你的服务器资源,拉慢你的网站速度。更严重的是,他一直试,直到某天你的密码因为某种原因变弱了——比如你临时改了一个简单密码,比如你重置了密码但还没改回来——瞬间就被攻破。

正确做法: 安装一个登录限制插件,比如 Limit Login Attempts Reloaded。设置规则:同一个 IP 地址连续失败 3 次就锁定 20 分钟,连续失败 5 次就锁定 2 小时。这个配置对正常用户几乎没有影响——你输错密码重试一两次很正常,三次以上基本可以判定为攻击——但能彻底阻断自动化暴力破解,攻击者一个晚上只能试几次,效率降到零。

另外,把你的 WordPress 后台登录地址改掉。 默认的 /wp-login.php 是全世界攻击脚本的默认目标,改成一个自定义路径,能过滤掉 90% 以上的自动化扫描。用 WPS Hide Login 插件,免费,30 秒装好。


错误五:把密码写在记事本或浏览器里

“我密码太复杂了记不住,干脆写在电脑桌面的记事本里,反正只有我自己用这台电脑。”

这句话我听过不下十次了。每次听到,我都会反问一句:如果有人远程登录了你的电脑,或者你的电脑丢了,或者你共享屏幕时不小心露出了桌面,你猜他第一件事是干什么?翻你的桌面,找有没有”密码.txt”。

为什么危险: 明文存储在电脑上的密码,等于没有密码。任何能访问你电脑的人——无论是远程入侵、物理接触、还是你共享屏幕时不小心暴露——都能直接看到你的所有密码。浏览器保存密码也不安全,很多恶意软件专门针对浏览器的密码存储文件进行窃取,Chrome 的密码数据库的加密方式早就被逆向分析过了。

正确做法: 用密码管理器。Bitwarden 的密码库是端到端加密的,即使有人拿到了你的密码库文件,没有你的主密码也打不开。所有密码自动填充,你不需要手动输入,也不需要记住。手机和电脑之间自动同步,更换设备时也不需要重新设置。

另外,给你的 WordPress 后台开启双因素认证。 即使攻击者拿到了你的密码,没有你的手机验证码也登不进去。Wordfence Security 免费版就内置了双因素认证功能,在安全插件的设置里直接开启,扫描二维码绑定手机,一分钟搞定。关于 Wordfence 的详细配置,可以看我之前写的网站被黑自救指南,里面有更完整的操作步骤。


一个简单的自我检查:你的网站有这些问题吗

上面讲了 5 个常见错误,下面是一份自检清单。花 3 分钟逐项检查,出了问题立刻改,不要等明天。

检查项我的情况需要改吗
管理员用户名不是 admin/root/administrator
管理员密码至少 16 位,随机字符串
每个网站/服务的密码都不同
已安装登录失败次数限制插件
后台登录地址已改为自定义路径
密码不在记事本/浏览器中明文存储
使用密码管理器管理所有密码
后台已开启双因素认证

写到最后

网站安全这件事,很多人觉得离自己很远。我做了这么多年站长,说实话,网络安全领域最让我感慨的一句话是:“黑客不挑目标,脚本在互联网上地毯式扫描,扫到谁算谁。你的门没锁,扫到你就是你。”

你不需要成为网络安全专家,不需要搞懂防火墙规则、SQL 注入、XSS 攻击这些复杂的术语。你只需要把上面这 5 件事做好——改掉默认用户名、设强密码、不用重复密码、限制登录次数、用密码管理器——你的网站就比 80% 的个人站安全了。

如果你检查完清单,发现有一项或多项需要改,现在就改,不要等明天。 安全问题最怕拖延,你想着”明天再弄”,可能今晚就被扫到了。

如果你在安全配置过程中卡住了,或者不确定自己的网站是否安全,欢迎联系我。安全这件事,有时候多一个人帮你看一眼,就能发现一个你自己永远注意不到的漏洞。


本文由 wujianzhan.com 原创发布,如需转载请联系作者。