为什么密码规则和限制不起作用 房地产和REIP联手为房地产平台空间增加可观的价值 扩大贸易基础可提高需求安全性 申诉专员与澳洲联储分享对小企业获得融资的担忧 世界银行帮助孟加拉国保障低收入青年和回返移民 美联储宣布利率决定3月18日 2020年12月季度GDP在创纪录的9月反弹后下降1.0% APRA更新了新进银行业者的许可方法 时尚可持续发展关注新常态 澳大利亚政府削减传统贸易协定 带动经济增长24亿美元 澳大利亚人口增加但海外移民减少 如何为“美丽事业”护航?化妆品检验精密度达大米10亿分之一 中国科协抗疫主题展览全国巡展吸引广泛关注 一杯甘甜水映出“未来乡村”新画卷 在八达岭长城刻字的3名游客被列入不文明旅游“黑名单” “错换人生28年”姚策辟谣“被去世”:目前还很好 青年人怎么才能睡好觉? 世界睡眠日,专家教你这样做 黄河国堤内丢弃死猪事件追踪:当地已确定嫌疑人2名 一个江西民族村的蜕变:从争“吃低保”到自愿退出低保户 黑龙江2月平均降水量同比多166% 主要农区大田4月下旬可播种 甘肃春季沙尘60年总体呈减少趋势 实现“天地一体”监测预报 宁夏发布今年前2个月全区生态环境质量排名 长春行政审批制度改革跑出“加速度” 海南出台禁塑联合执法行动方案 苏州树山:梨花结出“致富果” 壹图|你有“微信语音恐惧症”吗? 医疗机构有权告知艾滋病患者配偶 会泄露隐私吗? 字画像|黄萝卜蹲,白萝卜蹲,你“蹲”了吗? 四川理塘:4万余农牧民喝上干净自来水 华媒高层探访三峡“中国柑橘城” 感受美丽乡村绿色发展逻辑 第十五届南北长滩黄河梨花节4月2日举行 走路、看视频、睡觉都能赚钱?老年人正成为这些App的“韭菜” 2021中国好声音石嘴山赛区选拔赛启动 万亿元级市场蓝图铺开 广阔乡村市场谁能占先机? 云南鲜花价格一路攀升 部分品种价格创新高 重庆忠县:官坪村“三变”注入乡村振兴“新活力” 昔日乱石滩,如今后花园 敕勒川再现“风吹草低见牛羊” 女子网上刷到“另一个自己” 双方家人承认她们是抱养的 北京启动在职职工职业发展助推计划 符合条件可获资助 湖南首支消防无人机编队亮相 从帮忙接货到四处推销 网约车司机深陷卖假烟泥潭 那个在汶川地震中幸存的8岁男孩,参军了! 残疾家庭脱贫记 :产业扶贫真好使 67家网约车平台超180天未传输数据 兼课多、年龄偏老化 音体美教师缘何“连年扩招”依然缺员 湖城鸢飞报春来 健身休闲两相宜 “杏花花期预报地图”发布 河长高万军:保护黄河安澜是我义不容辞的责任 银川业余足球迎来发展春天 公共管网漏水惊人:一年漏掉700个西湖
你当前位置:首页 >社会新闻 >

为什么密码规则和限制不起作用

2021-03-23 15:51:40来源:

密码规则令人沮丧,但值得这么做,对吗?好吧,也许不是。安全领域的想法是组织和企业将制定严格的安全策略,但是这些策略通常没有什么安全益处,有时甚至会降低安全性。

我们可以看一下与密码相关的两个示例,这是我们都熟悉的安全领域。安全性剧院的第一个示例是强制用户每90天更改一次密码,第二个示例是强制执行对密码中必须包含的数字和符号的复杂要求。

要了解为什么这些限制无效,我们必须首先查看它们声称可以防御的攻击类型。这些是猜测攻击,有两种形式

在线猜测:计算机程序伪装成用户,然后尝试使用猜测的用户名和密码来一次又一次地登录。任何人或任何计算机都可以尝试这种猜测。

脱机猜测:仅当所有用户密码列表已从组织中泄露时,才会发生这种情况。在这种情况下,应该使用强加密技术来保护列表中的密码。如果是这样,攻击者需要尝试猜测密码,因为它们仍然是加密的。重要的是,对于此攻击,攻击者可以将所有计算能力集中在自己的掌握上,以离线猜测列表中的密码。

在RTÉRadio 1的Ryan Tubridy节目中,安·奥康纳(Ann O'Connor)谈论了她的诗《密码逝世》(Death By Password)

为了防止这些攻击,组织强迫用户定期更改其密码,并强迫他们在密码中包含特定的字符类型。但是,为什么这些规则无效?

“您必须每90天更改一次密码”

密码更改规则,例如“您必须每90天更改一次密码”,目的是减少攻击者猜测帐户密码或对其做出响应的机会。

首先让我们看一下它对离线猜测的有效性。攻击者已经成功地离线猜测了用户的密码,但希望是在黑客使用它时,该用户的密码已被更改。

作为安全措施,存在两个问题。首先,组织应该知道他们的密码文件何时泄露,以便他们可以让所有用户更改密码(如果发生)。不必定期设置密码以防万一。

来自RTÉRadio 1的Drivetime,来自SKOUT Secure Intelligence的Aidan Kehoe,研究了容易受到网络攻击和数据泄露的密码

其次,许多用户的先前密码与他们新选择的密码之间存在紧密的联系。一旦攻击者获得了先前的密码,他们就可以在少数猜测中找出当前密码。

从“ P @ sswordMay”更改为“ P @ sswordJune”

因此,更改密码的好处必须来自提供防止在线猜测的保护。这里的安全逻辑基于这样的想法:用户可以更改密码,然后迫使攻击者开始猜测,以便他们可以完成详尽的搜索(选中每个选项)。

但是,攻击者应该始终只能进行有限数量的在线猜测(例如,“如果您输入错误的密码10次,您将被锁定”),因此实际上,攻击者将永远不会进行详尽的搜索。超过1%的用户将选择密码“ 123456”,少于1%的用户将选择密码“ password”。攻击者希望毫不费力地破解尽可能多的帐户,因此攻击者只会尝试最常见的猜测。防御详尽的攻击不会带来什么好处。

在RTÉRadio 1的News At One中,那个多年前第一次推荐那些烦人的复杂密码的人现在说他错了。

定期更改密码很不方便,并且使密码更难以记住。大多数知道他们需要每90天更改一次密码的人会选择较弱且更可预测的密码,从而进一步降低了安全性。

为什么我们使用“ 1”或“!”用我们的密码

当要求大多数人在密码中输入数字时,他们会在末尾输入1或出生年份。当要求包含符号时​​,许多人会使用感叹号。除了增加字符的可预测性外,密码中复杂的字符要求也无效。它们不够强大,无法防御脱机猜测攻击,而对于防御联机猜测攻击则过于僵化。

在线猜测的攻击者在被锁定之前,应该只限于一定数量的错误猜测。如果您的密码不在前10,000个最差密码的列表中,那么您应该是安全的。

在RTÉRadio 1的Ray D'Arcy Show中,技术安全专家Ian Breslin讨论了最常用的密码和不常用的密码

对于离线猜测,攻击者拥有时间和资源。建造一台可以在一个月内完成100,000,000,000,000次猜测的计算机的成本仅为1,500欧元。实际上,为了承受这种情况,您需要确保密码中没有可预测的内容,这将使您很难记住它。

因此,诸如您必须在密码中包含字母,数字和符号之类的强制性规则对这两种猜测类型均无济于事,但带来的主要不便是。

起作用的安全规则

重要的是,在引入安全规则之前,我们必须确保它们实际上对我们试图防御的实际攻击有效。对于那些不得不忍受的人来说无法使用的密码策略是没有用的。人们需要完成工作,他们会规避他们觉得太麻烦的任何政策。

但是,如果研究反复表明这些政策不值得,那么为什么组织和公司仍然乐于让其员工使用它们?是否表明组织对实际安全性和用户的关心比对安全性剧院的关心少?安全剧院是一把双刃剑,在提供错误的安全感的同时,还给用户带来了极大的不便。

组织应该做什么

安全性的重要方面应该发生在组织方面,例如限制在线猜测的次数,保护密码文件以及使用强大的加密技术对密码进行加密。问题是,作为用户,您不能保证已制定所有这些安全策略,因此,强密码通常是我们可以控制的唯一事情。

使用密码管理器将帮助您为您使用的每个站点设置不同的密码。这意味着,如果一个组织错误地存储了您的密码并且遭到了破坏,那么您所有其他帐户都将处于安全状态。