热门标签 | HotTags
当前位置:  开发笔记 > 前端 > 正文

14个字符的密码真有必要吗

我听到越来越多的安全专家说,为了阻止暴力密码黑客工具,密码应该超过14个字符。但是,对大多数企业用户群来说,这似乎有点儿要求

我听到越来越多的安全专家说,为了阻止暴力密码黑客工具,密码应该超过14个字符。但是,对大多数企业用户群来说,这似乎有点儿要求太高了。您对这个标准的密码长度有何建议?
  答:专家们建议的这个密码长度是有原因的,且并不是因为暴力工具。而是因为彩虹表(Rainbow Table,它是一张采用各种加密算法生成的明文和密文的对照表),稍后我们将对此作出解释。首先,为安全起见,现代应用程序和操作系统不会明文存储用户密码。相反,因为用户重置密码,输入的字母数字字符会进行加密算法,创造了一个独特的加密哈希值,它代表密码,且它存储在系统中的一个文件里。当用户返回到访问系统,通过输入序列相同的字母和数字,系统生成一个动态哈希序列和它的值,将它与原始文件的值对比,确定用户输入的密码是否正确。
  过去,哈希密码被认为是一个安全的办法,因为即使黑客能够获取系统的密码哈希文件,但以计算机的能力,采取随机输入密码与系统文件中已知的哈希值进行匹配,是一个不可能完成的任务。然而,由于这些信息的价值
  以及当今计算机指数级的计算能力,黑客已经开始采取将每一个密码字符序列组合映射到它们的哈希值——从A,AA,AAA开始,通过整个字母数字序列,并将结果存储在公开可用的表被称为彩虹表。这当然需要许多小时的努力,但这种类型的工作正在进行中。从最初试图获取密码的哈希值开始,表的范围和规模都在不断增长,已经增长到密码低于12-14个字符长度的话,那它们的哈希值现在很有可能存储在彩虹表中的某个位置。这意味着,一个获得系统哈希文件的不怀好意的人可以轻松获得一个彩虹表(关于操作系统或应用程序的),从而查找哈希值来获得用户存储在里面的密码。不幸的是,随着彩虹表的规模不断增长,密码必须变得更长更复杂,这样才能使别人获得用户哈希值的要做的努力更大更沉重。正在进行的组装彩虹表数据的工作,可能会很快让关于最小密码长度的最佳做法的讨论变得毫无意义,这也是很多专家认为对重要的有价值的数据的身份验证凭据来说,密码一个糟糕的选择的主要原因。
  尽管密码哈希文件会带来危险,但使用强大的其他凭据,如软件/硬件令牌,生物识别技术和基于知识的认证,这个问题可以很容易地得到解决。但在今天的市场中,密码仍然是最常见的身份验证凭据。因此,针对企业系统执行更长的最小密码长度,可以帮助使密码不易受到暴力攻击。那么,怎样才能使用户使用长密码更加方便?答案很简单,通过使用“密码短语”。与其创建一个无意义的字符和数字的长字符串,人们可以利用熟悉的句子,建立他们心中的图像,有人觉得这样更容易回想、记住他们的密码。例如,如果用户有一个孩子在上学,他们很可能想到这句话,“我的孩子是五年级的优等生,”这可以很容易地被翻译成他或她记得的密码,如Bobbies#1OnThe5thGradeHR。或者一个人可能很喜欢音乐,然后想,“我高中毕业时最喜欢的乐队是Savage Garden,”这可以转变成这个密码N1998ILovedSavageGarden。这两个例子中的密码都很复杂且很容易就超过了14个字符的长度。短和独特的密码组合也可以,只不过在如何创建密码时需要一些想象力和不同的思考方式。(来源: 软件吧 )

转:https://www.cnblogs.com/software8/archive/2012/01/29/2330811.html



推荐阅读
  • 深入理解OAuth认证机制
    本文介绍了OAuth认证协议的核心概念及其工作原理。OAuth是一种开放标准,旨在为第三方应用提供安全的用户资源访问授权,同时确保用户的账户信息(如用户名和密码)不会暴露给第三方。 ... [详细]
  • 本文探讨了Hive中内部表和外部表的区别及其在HDFS上的路径映射,详细解释了两者的创建、加载及删除操作,并提供了查看表详细信息的方法。通过对比这两种表类型,帮助读者理解如何更好地管理和保护数据。 ... [详细]
  • 1:有如下一段程序:packagea.b.c;publicclassTest{privatestaticinti0;publicintgetNext(){return ... [详细]
  • PHP 5.2.5 安装与配置指南
    本文详细介绍了 PHP 5.2.5 的安装和配置步骤,帮助开发者解决常见的环境配置问题,特别是上传图片时遇到的错误。通过本教程,您可以顺利搭建并优化 PHP 运行环境。 ... [详细]
  • DNN Community 和 Professional 版本的主要差异
    本文详细解析了 DotNetNuke (DNN) 的两种主要版本:Community 和 Professional。通过对比两者的功能和附加组件,帮助用户选择最适合其需求的版本。 ... [详细]
  • 网络攻防实战:从HTTP到HTTPS的演变
    本文通过一系列日记记录了从发现漏洞到逐步加强安全措施的过程,探讨了如何应对网络攻击并最终实现全面的安全防护。 ... [详细]
  • 在现代网络环境中,两台计算机之间的文件传输需求日益增长。传统的FTP和SSH方式虽然有效,但其配置复杂、步骤繁琐,难以满足快速且安全的传输需求。本文将介绍一种基于Go语言开发的新一代文件传输工具——Croc,它不仅简化了操作流程,还提供了强大的加密和跨平台支持。 ... [详细]
  • 深入解析 Apache Shiro 安全框架架构
    本文详细介绍了 Apache Shiro,一个强大且灵活的开源安全框架。Shiro 专注于简化身份验证、授权、会话管理和加密等复杂的安全操作,使开发者能够更轻松地保护应用程序。其核心目标是提供易于使用和理解的API,同时确保高度的安全性和灵活性。 ... [详细]
  • 探讨了小型企业在构建安全网络和软件时所面临的挑战和机遇。本文介绍了如何通过合理的方法和工具,确保小型企业能够有效提升其软件的安全性,从而保护客户数据并增强市场竞争力。 ... [详细]
  • 本文详细分析了JSP(JavaServer Pages)技术的主要优点和缺点,帮助开发者更好地理解其适用场景及潜在挑战。JSP作为一种服务器端技术,广泛应用于Web开发中。 ... [详细]
  • 优化ListView性能
    本文深入探讨了如何通过多种技术手段优化ListView的性能,包括视图复用、ViewHolder模式、分批加载数据、图片优化及内存管理等。这些方法能够显著提升应用的响应速度和用户体验。 ... [详细]
  • PyCharm下载与安装指南
    本文详细介绍如何从官方渠道下载并安装PyCharm集成开发环境(IDE),涵盖Windows、macOS和Linux系统,同时提供详细的安装步骤及配置建议。 ... [详细]
  • 本文总结了汇编语言中第五至第八章的关键知识点,涵盖间接寻址、指令格式、安全编程空间、逻辑运算指令及数据重复定义等内容。通过详细解析这些内容,帮助读者更好地理解和应用汇编语言的高级特性。 ... [详细]
  • 本文介绍了Java并发库中的阻塞队列(BlockingQueue)及其典型应用场景。通过具体实例,展示了如何利用LinkedBlockingQueue实现线程间高效、安全的数据传递,并结合线程池和原子类优化性能。 ... [详细]
  • 网易严选Java开发面试:MySQL索引深度解析
    本文详细记录了网易严选Java开发岗位的面试经验,特别针对MySQL索引相关的技术问题进行了深入探讨。通过本文,读者可以了解面试官常问的索引问题及其背后的原理。 ... [详细]
author-avatar
醣荳_448
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有