热门标签 | HotTags
当前位置:  开发笔记 > 前端 > 正文

14个字符的密码真有必要吗

我听到越来越多的安全专家说,为了阻止暴力密码黑客工具,密码应该超过14个字符。但是,对大多数企业用户群来说,这似乎有点儿要求

我听到越来越多的安全专家说,为了阻止暴力密码黑客工具,密码应该超过14个字符。但是,对大多数企业用户群来说,这似乎有点儿要求太高了。您对这个标准的密码长度有何建议?
  答:专家们建议的这个密码长度是有原因的,且并不是因为暴力工具。而是因为彩虹表(Rainbow Table,它是一张采用各种加密算法生成的明文和密文的对照表),稍后我们将对此作出解释。首先,为安全起见,现代应用程序和操作系统不会明文存储用户密码。相反,因为用户重置密码,输入的字母数字字符会进行加密算法,创造了一个独特的加密哈希值,它代表密码,且它存储在系统中的一个文件里。当用户返回到访问系统,通过输入序列相同的字母和数字,系统生成一个动态哈希序列和它的值,将它与原始文件的值对比,确定用户输入的密码是否正确。
  过去,哈希密码被认为是一个安全的办法,因为即使黑客能够获取系统的密码哈希文件,但以计算机的能力,采取随机输入密码与系统文件中已知的哈希值进行匹配,是一个不可能完成的任务。然而,由于这些信息的价值
  以及当今计算机指数级的计算能力,黑客已经开始采取将每一个密码字符序列组合映射到它们的哈希值——从A,AA,AAA开始,通过整个字母数字序列,并将结果存储在公开可用的表被称为彩虹表。这当然需要许多小时的努力,但这种类型的工作正在进行中。从最初试图获取密码的哈希值开始,表的范围和规模都在不断增长,已经增长到密码低于12-14个字符长度的话,那它们的哈希值现在很有可能存储在彩虹表中的某个位置。这意味着,一个获得系统哈希文件的不怀好意的人可以轻松获得一个彩虹表(关于操作系统或应用程序的),从而查找哈希值来获得用户存储在里面的密码。不幸的是,随着彩虹表的规模不断增长,密码必须变得更长更复杂,这样才能使别人获得用户哈希值的要做的努力更大更沉重。正在进行的组装彩虹表数据的工作,可能会很快让关于最小密码长度的最佳做法的讨论变得毫无意义,这也是很多专家认为对重要的有价值的数据的身份验证凭据来说,密码一个糟糕的选择的主要原因。
  尽管密码哈希文件会带来危险,但使用强大的其他凭据,如软件/硬件令牌,生物识别技术和基于知识的认证,这个问题可以很容易地得到解决。但在今天的市场中,密码仍然是最常见的身份验证凭据。因此,针对企业系统执行更长的最小密码长度,可以帮助使密码不易受到暴力攻击。那么,怎样才能使用户使用长密码更加方便?答案很简单,通过使用“密码短语”。与其创建一个无意义的字符和数字的长字符串,人们可以利用熟悉的句子,建立他们心中的图像,有人觉得这样更容易回想、记住他们的密码。例如,如果用户有一个孩子在上学,他们很可能想到这句话,“我的孩子是五年级的优等生,”这可以很容易地被翻译成他或她记得的密码,如Bobbies#1OnThe5thGradeHR。或者一个人可能很喜欢音乐,然后想,“我高中毕业时最喜欢的乐队是Savage Garden,”这可以转变成这个密码N1998ILovedSavageGarden。这两个例子中的密码都很复杂且很容易就超过了14个字符的长度。短和独特的密码组合也可以,只不过在如何创建密码时需要一些想象力和不同的思考方式。(来源: 软件吧 )

转:https://www.cnblogs.com/software8/archive/2012/01/29/2330811.html



推荐阅读
  • 分布式计算助力链力实现毫秒级安全响应,确保100%数据准确性
    随着分布式计算技术的发展,其在数据存储、文件传输、在线视频、社交平台及去中心化金融等多个领域的应用日益广泛。国际知名企业如Firefox、Google、Opera、Netflix、OpenBazaar等均已采用该技术,推动了技术创新和服务升级。 ... [详细]
  • Python安全实践:Web安全与SQL注入防御
    本文旨在介绍Web安全的基础知识,特别是如何使用Python和相关工具来识别和防止SQL注入攻击。通过实际案例分析,帮助读者理解SQL注入的危害,并掌握有效的防御策略。 ... [详细]
  • 多用户密码验证与加密登录系统
    本文介绍了一种基于多用户密码文件的加密登录方法,通过读取用户密码文件并使用简单的加密算法实现安全登录。文中详细描述了程序的设计思路及其实现过程。 ... [详细]
  • 本文探讨了在不同场景下如何高效且安全地存储Token,包括使用定时器刷新、数据库存储等方法,并针对个人开发者与第三方服务平台的不同需求提供了具体建议。 ... [详细]
  • 远程访问用户 Kindle通过电子书实现控制
    介绍自2007年以来,亚马逊已售出数千万台Kindle,令人印象深刻。但这也意味着数以千万计的人可能会因为这些Kindle中的软件漏洞而被黑客入侵。他 ... [详细]
  • 第三周课堂测试1、使用汇编语言编写指令时,用一些简单的容易记忆的符号来代替二进制指令,比机器语言更为方便,属于高级语言。(B ... [详细]
  • 深入解析 Zend Guard 4 功能与配置
    本文旨在通过图文并茂的方式详细介绍 Zend Guard 4 的核心功能及其配置方法,特别适合英文阅读能力有限的技术人员。文中不仅提供了详细的步骤说明,还附带了实际操作中的注意事项,帮助读者更好地理解和应用这一工具。 ... [详细]
  • 时序数据是指按时间顺序排列的数据集。通过时间轴上的数据点连接,可以构建多维度报表,揭示数据的趋势、规律及异常情况。 ... [详细]
  • 2023年1月28日网络安全热点
    涵盖最新的网络安全动态,包括OpenSSH和WordPress的安全更新、VirtualBox提权漏洞、以及谷歌推出的新证书验证机制等内容。 ... [详细]
  • 2023年PHP处理请求超时的全面指南
    本文详细介绍了在PHP中处理请求超时的各种方法,包括设置脚本执行时间、处理file_get_contents函数超时以及优化AJAX请求等,适合开发者参考学习。 ... [详细]
  • Linux系统中高效解决高Buff/Cache占用问题
    本文详细探讨了在Linux系统中遇到的高Buff/Cache占用问题及其解决方案,提供了手动清除与定时任务自动化处理的方法。 ... [详细]
  • Cadence SPB 16.5 安装指南与注意事项
    本文提供了详细的 Cadence SPB 16.5 安装步骤,包括环境配置、安装过程中的关键步骤以及常见问题的解决方案。适合初次安装或遇到问题的技术人员参考。 ... [详细]
  • 尤洋:夸父AI系统——大规模并行训练的深度学习解决方案
    自从AlexNet等模型在计算机视觉领域取得突破以来,深度学习技术迅速发展。近年来,随着BERT等大型模型的广泛应用,AI模型的规模持续扩大,对硬件提出了更高的要求。本文介绍了新加坡国立大学尤洋教授团队开发的夸父AI系统,旨在解决大规模模型训练中的并行计算挑战。 ... [详细]
  • 雨林木风 GHOST XP SP3 经典珍藏版 YN2014.04
    雨林木风 GHOST XP SP3 经典珍藏版 YN2014.04 ... [详细]
  • 在Linux系统中使用EncFS实现文件夹加密
    为了保护个人隐私或敏感数据不被未经授权的访问,可以通过加密技术来增强安全性。本文介绍如何在Linux系统上使用EncFS工具创建和管理加密文件夹,以确保即使在系统登录状态下,特定文件夹中的数据也保持加密状态。 ... [详细]
author-avatar
醣荳_448
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有