黑客是如何知道我們常用的密碼的

摘要:本文講的是 :? 黑客是如何知道我們常用的密碼的 ,? 【IT168技術】我們當然會想方設法來保護密碼的安全,比如增加密碼長度、使用復雜的語法以及特殊字符等等,這確實有助于增強密碼的安全性,這些方法往往要求你每90天更改一次密碼,但奇怪的是看不到什么明顯的好處。

本文講的是 :黑客是如何知道我們常用的密碼的, ?【IT168技術】我們當然會想方設法來保護密碼的安全,比如增加密碼長度、使用復雜的語法以及特殊字符等等,這確實有助于增強密碼的安全性,這些方法往往要求你每90天更改一次密碼,但奇怪的是看不到什么明顯的好處。

壞家伙們通常會用四種基本的方法得到你的密碼:

(A)直接詢問,所謂的“釣魚”和“社會工程學”的攻擊仍然在進行,并且一直有效

(B)試著用字庫來匹配提示框,希望碰到好運氣

(C)獲取加密之后的密碼或哈希碼,反過來進行解密

(D)使用keylogger等惡意軟件在你在電腦中輸入時獲取密碼

這四種情況不會因為你每隔90天更改了一次密碼就從你身邊走開。如果壞人們無法在幾天內攻破哈希碼(C),他很可能去尋找更容易的攻擊目標。

攻擊(B)也是速戰速決型,壞人們通常只使用前幾百個單詞,如果無效的話馬上就會轉向其他更容易的獵物。如果(B)或(C)攻擊成功,或者攻擊者通過更簡單的(A)或(D)獲知密碼,那么他們平均只需要45天就足以把你的銀行帳戶弄得一干二凈,或者把你的電子郵件地址變成發送垃圾郵件的據點。

在過去25年左右的時間里,密碼過期的概念沒有什么變化。信息安全技術人員、審計人員、PCI、ISO27002和COBIT等等的要求都保持不變,但威脅已經改變了不少。通常,密碼脆弱的用戶只會用另一個脆弱的密碼來替代。而強迫一個密碼強度已經很高的用戶更改密碼最終反而會惹惱他而使用簡單的密碼。

那么90天的密碼更改周期到底有什么意義呢?有一個實際的好處。那就是如果有人有你的密碼而他們想做的一切只是偷偷的閱讀你的電子郵件,那么你改變密碼可以阻止他們永遠這樣做下去。定期更改密碼并不能抵御那些想要竊取你的機密的惡意攻擊者,但它確實能讓你擺脫那些偷偷摸摸的潛入者或窺探者。沒錯,這是好的。但是,這點好處是否值得去強迫用戶去不嫌麻煩的每90天更改一次密碼呢,我有些懷疑。

信息安全風險管理的主要工作應該是識別威脅和漏洞,然后選擇對策。但是,如果選擇的對策實際上并不太可能降低所識別的威脅的話,那么它在安全工作中也是于事無補的。

當然,各方提供的“最佳實踐標準”和審計部門的專員們會迫使我們用它。

以下是評論:

我為一家財富500強企業引入了“每90天改變你的密碼”的規則,我來做個解釋。許多人在多個系統上使用相同的密碼。我發現其中有一臺系統允許用戶查看名稱目錄中隱藏在文本域中的哈希密碼,這是產品本身的弱點,我們發現這個哈希算法很容易破解,于是立即改變了哈希算法并且做出了90天的規則,這樣能夠確保密碼哈希的持續清潔,并且鼓勵員工在外部網站使用與企業內部不同的密碼。

緩解攻擊不會改變它的發生概率,但能改變攻擊成功的可能性。你所做的假設中所有的密碼竊賊都會在試上幾次強力攻擊后放棄,一般來說是這樣,但并不總是。你暗示我們(審計部門)看不到不斷變化的威脅是不對的,每90天的周期仍然太長,考慮到今天的處理能力。你必須采取長度、復雜性、歷史以及各種各樣的帳戶鎖定策略。

我一直認為密碼更改間隔應該與當前的處理能力掛鉤。隨著計算能力提高,破解哈希生成彩虹表所花費的時間越來越短。想一想摩爾定律就明白了。我認為應該使用破解工具作為基準,算出一個現實的破解哈希密碼所需要的時間,然后來確定到底需要多長時間來改變一次密碼。

我不明白的是更改密碼的要求變得越來越短。10年前,每年更改一次密碼在許多系統上已經足夠了。最近90天是標準。現在我相信很快會看到60天、30天。

用戶有時會共享密碼。這是很讓人頭疼的,而周期性更改密碼的要求會有助于解決這個問題。我贊同強制更改密碼,即使這有可能導致用戶采取低強度的密碼,但要教給他們良好的密碼生成方法,還要給他們提供工具。

你可以每年自己破解密碼哈希幾次,這會迫使那些密碼強度弱的用戶轉變態度。許多用戶使用默認密碼,如果你有5000個用戶,其中至少有100人使用相同的密碼。

破解密碼總是很容易,但重要的是培訓好重要的用戶,或者給他們工具。

原文發布時間為:2015年7月6日

本文作者:Gwendolyn

本文來自云棲社區合作伙伴IT168,了解相關信息可以關注IT1684

原文標題 :黑客是如何知道我們常用的密碼的

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至:yqgroup@service.aliyun.com 進行舉報,并提供相關證據,一經查實,本社區將立刻刪除涉嫌侵權內容。

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯系作者
平臺聲明:文章內容(如有圖片或視頻亦包括在內)由作者上傳并發布,文章內容僅代表作者本人觀點,簡書系信息發布平臺,僅提供信息存儲服務。
  • 沈念sama閱讀 230,106評論 6 542
  • 序言:濱河連續發生了三起死亡事件,死亡現場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發現死者居然都...
    沈念sama閱讀 99,441評論 3 429
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 178,211評論 0 383
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 63,736評論 1 317
  • 正文 為了忘掉前任,我火速辦了婚禮,結果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 72,475評論 6 412
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發上,一...
    開封第一講書人閱讀 55,834評論 1 328
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當著我的面吹牛,可吹牛的內容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,829評論 3 446
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 43,009評論 0 290
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當地人在樹林里發現了一具尸體,經...
    沈念sama閱讀 49,559評論 1 335
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 41,306評論 3 358
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發現自己被綠了。 大學時的朋友給我發了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 43,516評論 1 374
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 39,038評論 5 363
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質發生泄漏。R本人自食惡果不足惜,卻給世界環境...
    茶點故事閱讀 44,728評論 3 348
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 35,132評論 0 28
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 36,443評論 1 295
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 52,249評論 3 399
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 48,484評論 2 379

推薦閱讀更多精彩內容

  • 所有貨幣都需要一些方法來控制供應,并強制執行各種安全屬性以防止作弊。在法定貨幣方面,像中央銀行這樣的組織控制貨幣供...
    Nutbox_Lab閱讀 3,139評論 1 3
  • 最初看到這篇文章是在 @登州知府 的微博上看到的,他的微博上分享了很多好的技術博客,推薦。由于本人英語學的比較爛,...
    __七把刀__閱讀 2,451評論 5 4
  • 一切的蓄勢待發都只為成就今夜的圓夢百次,一切的無言默契都只為打造今夜的頭馬傳承。轉身望去,每一次活動的樣子我們歷歷...
    冷瓷閱讀 532評論 0 1
  • 省圖書館維修,能外借的書籍有限,本來是想借兩本有關英文學習的書,找尋半天無所獲,卻意外發現這本由王爾德所著,林徽因...
    莜筱悠閱讀 341評論 0 0
  • 不知道何時,我們身邊聽到的都是 “哎,老了”“好無聊呀” 聽到這些詞匯 我萬分驚恐 “老”“無聊”這個詞竟然出現在...
    北月半反閱讀 313評論 12 1