# 00、常见设备默认账号口令核查

> 常见设备默认账号口令核查：默认口令的判定口径（出厂未改、重置即回退、弱口令与规律口令）、受权前提下的标准核查流程、常见安全设备初始凭据索引（脱敏）、核查证据与报告表述规范、整改要点与复测回退防范，覆盖网络设备、安全设备、带外管理口与中间件管理台。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 定位：**默认账号与默认口令的现场核查方法**，以及常见安全设备初始凭据的脱敏索引。
> 配套：[40、常见工业交换机 Web 默认登录方式](../../网络设备/40常见工业交换机web默认登录方式核查/)（工业交换机侧，默认值为厂商公开手册口径，按明文列出）、
> [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)、[20、应用系统安全加固](../../../reinforce/其他系统或设备/20应用系统安全加固/)。
> 适用：等保 2.0 通用场景；**本文所列凭据一律脱敏呈现**，完整值以厂商随机附件/安装手册为准。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">本文为何脱敏，而 40 号工业交换机不脱敏</div>


两类设备的安全敏感度不同，故采取不同的呈现口径：

- **工业交换机**（[40 号](../../网络设备/40常见工业交换机web默认登录方式核查/)）：部署在内网作业现场、凭据随产品手册完全公开，
  测评师无法凭脱敏值判断"是否仍是默认口令"，故**按明文列出**以便现场直接比对；
- **安全类设备**（本文：日志审计、堡垒机、NIDS 等）：一旦默认凭据泄露可直接接管全网审计与运维通道，
  属于**敏感度最高**的一类，故**以脱敏形式呈现**（首字符 + 位数 + 字符构成），完整值请查厂商随机附件。

核查时的正确做法是：**用完整默认口令在受权环境下试登录**，成功即判高风险不符合，而不是"知道口令"本身。
</div>


> 使用说明：
>
> - 本文所有命令均为**只读取证**命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。
> - 命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。
> - 命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（物理机/虚拟机/容器/集群），再换用等效命令或转入配置文件、管理控制台取证，**不得据命令缺失直接判不符合**。
> - 文中「默认」「一般」等表述均为**初判倾向**，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。
>
> 不适用标识说明：
>
> - 使用 `【不适用】` 明确标记现场可判定为不适用的控制点，并写明判定依据与承载该能力的上位组件。
> - 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、日志审计系统、虚拟化平台或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。
> - 产品版本确实不提供该能力（如设备无可信根、社区版无审计模块）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。

## 一、默认口令的判定口径

> **对应控制点**：GB/T 22239-2019 8.1.4.1 身份鉴别 a)~d)（设备/中间件自身管理安全）
>
> **判定要点**：管理入口（Web 控制台、SSH、中间件管理台、设备 CLI）账户唯一且非默认口令、口令复杂度与有效期已配置、登录失败处理与会话超时已启用、远程管理走加密通道；对「默认口令」的判定以受权实测为准而非访谈结论 → 全部满足为符合；仅部分措施到位 → 部分符合；管理入口无鉴别、存在空口令或沿用出厂默认口令 → 不符合（高风险）。
>
> **取证要求**：管理入口清单与访问方式、账户与口令策略配置截图、失败锁定与超时参数、加密通道配置与算法套件、受权实测记录（含时间与操作人）、整改后复测记录。

<div class="alert alert-warning" role="alert"><div class="h4 alert-heading" role="heading">高风险提示</div>


设备或中间件管理入口（Web 控制台、SSH、管理台）对全网开放且存在空口令、默认口令或弱口令时，按《高风险判定指引》可直接判高风险；管理入口未启用 HTTPS、鉴别信息明文传输时同样按高风险处理。口令重置后回退为出厂默认值属高频整改回退点，须在复测时重新实测。

判定口径详见 [22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。

</div>


| 结论 | 条件 |
|---|---|
| **不符合（高风险）** | 使用默认账号 + 默认口令可成功登录；或默认账号未改名且口令仍为出厂值 |
| **部分符合** | 默认账号已改名或默认口令已修改，但新口令仍为弱口令（纯数字、与账号同名、常见字典词） |
| **符合** | 默认账号已重命名或停用，口令已改为强口令（长度 ≥8、含大写/小写/数字/特殊字符中三类） |

> **默认口令 = 高风险项**。依据行业通行的高风险判定指引，存在默认口令/弱口令的被测对象，
> 测评结论不得为"符合"。现场一经发现应立即要求整改并留存证据。

## 二、核查流程（受权前提下的标准动作）

1. **取得书面授权**——测试前须获得资产方授权，明确测试时间、目标、源 IP 与操作人；
2. **准备凭据**——从厂商随机附件/安装手册/官方支持渠道获取该型号的默认账号与口令；
3. **受控试登录**——在授权设备上尝试登录，全程留痕（时间、账号、来源、结果截图）；
4. **结果判定**——成功登录即判高风险不符合；失败则核查是否已改名/改密；
5. **验证强度**——若已改密，**不展示、不留底稿**，仅记录"已修改且强度满足要求"；
6. **输出整改单**——默认口令项列为**立即整改**，并链接对应加固文章。

<div class="alert alert-danger" role="alert"><div class="h4 alert-heading" role="heading">禁止事项</div>


- 禁止对未授权设备批量尝试默认口令（可能构成非法入侵）；
- 禁止在测评报告底稿中留存被测系统的实际口令；
- 禁止将本文脱敏索引反推为完整口令用于非授权测试。
</div>


## 三、常见安全设备初始凭据索引（脱敏）

> 说明：以下为现场高频遇到的设备类型。列为**账号名 + 口令脱敏形态**，
> 用于核对"被测设备是否仍停在出厂状态"。完整默认口令以厂商随机附件为准。

| 设备类型 | 默认账号 | 默认口令形态 | 备注 |
|---|---|---|---|
| 日志审计系统（如天融信 TopAnalyzer 类） | `admin` | 8 位，小写字母 + 数字（形如 `t******3`） | 部分版本提供口令重置脚本，见 §3.1；重置后**即回退为出厂默认口令**，须立即修改 |
| 堡垒机 / 运维安全审计系统 | `admin` | 出厂随机或 6~8 位字母数字组合 | 三权分立角色（系统管理员/审计管理员/运维员）多需首次登录后手工启用 |
| 网络入侵检测/防御系统（NIDS/IPS） | `admin` | 6~8 位字母数字组合 | 口令策略、审计管理员角色须首次登录配置 |
| 下一代防火墙 / 边界防护设备 | `admin` | 厂商各异，多为 6~10 位 | 管理口默认 IP 亦须一并修改 |
| 数据库审计 / 数据防泄漏 | `admin` / `sysadmin` | 厂商各异 | 常与日志审计共用同一套初始凭据 |
| 视频监控 / NVR 平台 | `admin` | 6 位数字或空口令 | 空口令属最严重情形，直接判高风险 |
| 网络设备（交换机/路由器，详见各厂商篇） | `admin` / `root` | 见 [40 号](../../网络设备/40常见工业交换机web默认登录方式核查/) 与 [10、常见交换机加固](../../../reinforce/网络设备/10常见交换机加固/) | 部分设备首次登录强制改密 |

### 3.1 口令重置即回退为默认值（易被忽略的整改回退点）

部分日志审计系统提供命令行口令重置脚本（Windows 环境下位于安装目录的 `bin` 目录），
执行后会将超级管理员 `admin` 的口令**重置为出厂默认值**：

```bat
:: 示例路径（按现场实际安装目录调整），需经 CMD 执行
%APPLOCAL%\TopsecServer\TopAnalyzer\app-server\server\bin\reset_admin_password.bat
```

<div class="alert alert-danger" role="alert"><div class="h4 alert-heading" role="heading">重置后必须立即改密</div>


执行该类脚本后设备口令回到**出厂默认值**，若未及时修改，等于把高风险项重新引入系统。
现场发现运维人员因忘记口令而执行过重置的，须核查重置后的改密记录与时间点。
</div>


## 四、核查证据与报告表述

**证据留存**

- 默认口令登录成功的全屏截图（含 URL/IP、账号、登录时间）；
- 整改后账号清单截图（不展示新口令）；
- 口令策略配置页截图（长度/复杂度/有效期）；
- 若执行过口令重置：重置操作记录与改密记录。

**报告表述模板**

> 经核查，XX 设备仍使用出厂默认账号 `admin` 及默认口令，可在未授权情况下直接登录管理界面，
> 获取/篡改审计数据与管理配置。依据 GB/T 28448-2019 身份鉴别 a)、b) 项判定为**不符合**，
> 属高风险项。建议立即修改默认账号与口令，停用或重命名默认账号，并开启登录失败处理与会话超时。

## 五、整改要点

1. **重命名或停用默认账号**——优先停用 `admin`，改用实名账户；
2. **强口令**——长度 ≥8、含三类字符、非字典词、与账号不同名；
3. **配套控制点**——同时开启登录失败锁定、空闲超时、登录地址限制（缺一仍会被判部分符合）；
4. **接入堡垒机**——将设备管理入口收敛至堡垒机，由堡垒机统一做双因素与操作审计；
5. **台账化**——建立设备初始凭据台账，记录改密时间、责任人与复核人，避免"改完又忘"。

## 参考依据

- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》（8.1.4.1 身份鉴别 a)b)c)（各类测评对象的管理入口通用要求））：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》（测评对象边界认定、单元测评实施与结果判定：符合/部分符合/不符合/不适用）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C)
- GB/T 22240-2020《信息安全技术 网络安全等级保护定级指南》、GB/T 25070-2019《安全设计技术要求》、GB/T 28449-2018《测评过程指南》，可在全国标准信息公共服务平台检索：[http://openstd.samr.gov.cn/bzgk/gb/](http://openstd.samr.gov.cn/bzgk/gb/)
- NIST SP 800-63B·Digital Identity Guidelines（口令长度与存储口径）：[https://pages.nist.gov/800-63-3/sp800-63b.html](https://pages.nist.gov/800-63-3/sp800-63b.html)
- 《网络安全等级保护测评高风险判定指引》（中关村信息安全测评联盟团体标准）——高风险情形判定口径，站内对照表：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
- 命令核验说明：本文为核查口径与流程说明，不针对单一厂商产品给出具体的厂商文档直链；各设备的出厂凭据须以**随箱快速安装指南、设备铭牌/机身贴纸、厂商官方支持门户检索结果**为准（核验日期 2026-09-02）。三处须留意：① 出厂默认凭据在不同硬件批次与固件版本间可能变化，部分新型号已改为首次登录强制改密或随机口令，不得据任何清单推断「一定存在默认口令」，须受权实测；② 服务器带外管理口（HPE iLO、Dell iDRAC、联想 XCC/IMM、浪潮 BMC、华为 iBMC、超微 IPMI）常有独立的出厂凭据与机身标签，且与操作系统账户体系完全隔离，须单独核查；③ 「口令重置后回退为出厂默认值」是高频整改回退点，复测时必须重新实测而非采信首次整改说明。

## 关联文章

- 本板块相关篇：[23、HTTPS加密流量解析技术分析](../23https加密流量解析技术分析/)、[35、Nginx中间件安全审计测评](../35nginx中间件安全审计测评/)、[38、物联网安全物理环境与区域边界测评](../38物联网安全物理环境与区域边界测评/)、[39、物联网信息系统确定](../39物联网信息系统确定/)
- [常见工业交换机 Web 默认登录方式核查](../../网络设备/40常见工业交换机web默认登录方式核查/)
- [网络设备核查脚本目录](../../网络设备/网络设备核查脚本/)
- [防火墙核查脚本目录](../../安全设备/防火墙核查脚本/)
- [安全设备板块](../../安全设备/)
- [网络安全区域访问控制策略设置原则](../../../reinforce/网络设备/01网络安全区域访问控制策略设置原则/)
- 板块目录：[其他系统或设备](/wikis/docs/gradeprotection/%E5%85%B6%E4%BB%96%E7%B3%BB%E7%BB%9F%E6%88%96%E8%AE%BE%E5%A4%87/)
- 通用加固方案：[17、加固方案总纲](../../../reinforce/其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)
- 取证记录模板：[16、安全评估加固记录表3.0](../../../reinforce/其他系统或设备/16安全评估加固记录表3.0/)
- 高风险判定口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
