99精品伊人亚洲|最近国产中文炮友|九草在线视频支援|AV网站大全最新|美女黄片免费观看|国产精品资源视频|精彩无码视频一区|91大神在线后入|伊人终合在线播放|久草综合久久中文

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

詳談重用密碼的危害和密碼管理器

如意 ? 來源:嘶吼網(wǎng) ? 作者:gejigej ? 2020-07-02 14:58 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

這些年來發(fā)生的重大用戶隱私泄漏事件,就其根源,有一半的原因要?dú)w咎于用戶本身,其中最常見的就是密碼設(shè)置太簡(jiǎn)單。為此,很多供應(yīng)商和機(jī)構(gòu)都強(qiáng)制用戶設(shè)置更復(fù)雜的密碼。但即便如此,密碼設(shè)置方面的漏洞還是攻擊者最喜歡的攻擊入口點(diǎn),這其中最常見的問題就是密碼重用。有用戶覺得,對(duì)于不同的賬戶,我會(huì)將用過的密碼進(jìn)行一些細(xì)微的改變,這樣是不是就安全了?經(jīng)過實(shí)際測(cè)試,這些只經(jīng)過細(xì)微更改的密碼,都算是密碼重用。

那問題就來了,既然密碼管理器現(xiàn)在隨手可用,那為什么密碼重用問題還是如此突出呢?其原因在上面已經(jīng)說了,對(duì)于不同的帳戶,用戶總愛用相似的密碼,因?yàn)檫@樣好記,另外就是很過用戶覺得使用密碼管理器太麻煩。但是在當(dāng)今的網(wǎng)絡(luò)世界中,密碼重用的使用率非常驚人。所以,我們建議你使用密碼管理器,這有助于減少密碼重用,提高安全性。在本文中,我們將對(duì)一些最常見的密碼管理器進(jìn)行安全和實(shí)用性分析,說不定其中有你最喜歡的一個(gè)。

重用密碼絕對(duì)不要再用

重大黑客和安全漏洞一直在發(fā)生,毫無疑問,黑客正在使用先前收集的密碼數(shù)據(jù)庫來嘗試?yán)酶鞣N網(wǎng)絡(luò)資源。密碼重用是造成這些黑客能成功攻擊的主要原因,收集了一個(gè)密碼數(shù)據(jù)庫后,黑客可以迅速嘗試在其他資源上盜用帳戶憑據(jù)。通過僵尸網(wǎng)絡(luò)實(shí)施的這些攻擊可能不會(huì)觸發(fā)安全警告,即使帳戶已被盜用也是如此。

多家機(jī)構(gòu)的研究表明,幾年前,使用不同服務(wù)的用戶帳戶之間的密碼重用率至少為31%。如今,普通用戶使用的網(wǎng)絡(luò)帳戶數(shù)量已大大增加,這導(dǎo)致重用密碼的情況嚴(yán)重增加。最近的報(bào)告表明,大約59%的用戶在許多不同的網(wǎng)絡(luò)服務(wù)中都存在著重復(fù)使用密碼的情況。如果結(jié)果是按著使用相似密碼來計(jì)算,則該比例可能會(huì)更高。

這些數(shù)字實(shí)際上意味著什么,你知道嗎?這意味著,如果一個(gè)用戶擁有20個(gè)網(wǎng)絡(luò)帳戶,則僅他只使用了7個(gè)密碼。在這7個(gè)密碼中,有3個(gè)是獨(dú)立的,而剩余的 “不同”密碼看起來很相似。我們觀察到的最常見的行為模式之一是將給定的網(wǎng)站或資源所需的數(shù)字和特殊字符的數(shù)量附加到密碼的末尾。因此,“不同”的密碼列表可能包括簡(jiǎn)單的變體,如password1、password123、password1 $等。在調(diào)查過程中,這些模式很容易被發(fā)現(xiàn)和利用。

密碼重用和計(jì)算機(jī)取證

盡管密碼重用不利于安全性,使黑客能夠快速攻擊多種服務(wù),但對(duì)于計(jì)算機(jī)取證而言卻是一大福音。通過獲取密碼列表,專家可以確定一個(gè)用來取證的通用模式,這種模式反過來又使他們能夠構(gòu)建所謂的基于掩碼的攻擊?;谘诖a的攻擊允許指定用戶的所有或大部分密碼都具有的共同點(diǎn),從而減少了要嘗試的密碼數(shù)量。

例如,使用Elcomsoft Distributed Password Recovery工具可以大大緩解基于掩碼的攻擊。在在此之前,讓我們看看這些密碼有什么共同點(diǎn):

password

Password$

password1

Password12

Password5678

Password123$

如上所示,所有這些密碼都是基于一個(gè)關(guān)鍵字“password”,它可能以大寫“P”開頭,也可能以小寫“P”開頭。關(guān)鍵字后面可以跟或不跟最多包含4位數(shù)字的密碼,后面可以跟也可以不跟一個(gè)特殊字符這是一個(gè)非?,F(xiàn)實(shí)的場(chǎng)景,即用戶嘗試使用盡可能簡(jiǎn)單的密碼。但是,如果安全策略強(qiáng)制使用一定數(shù)量的大寫字母、數(shù)字和特殊字符,則用戶只需將它們添加到密碼的末尾即可。在EDPR 4.20(雷神分布式破解系統(tǒng)免費(fèi)版)中,你可以使用一個(gè)簡(jiǎn)單的掩碼,如下所示:

詳談重用密碼的危害和密碼管理器

詳談重用密碼的危害和密碼管理器

下面這些密碼有什么共同之處呢?

andy1980

apple1$

mary1968

hopeful1

wardrobe

monitor$

所有這些密碼均基于單個(gè)字典單詞,該單詞以小寫字母開頭,該字母可以或不可以跟一個(gè)包含最多4位數(shù)字的數(shù)字,該數(shù)字可以或可以不跟一個(gè)特殊字符。如果你使用的是較舊版本的Elcomsoft Distributed Password Recovery,則必須構(gòu)建一種非常復(fù)雜的混合攻擊來解決所有這些密碼變體,而EDPR 4.20則可以使它變得非常簡(jiǎn)單:

詳談重用密碼的危害和密碼管理器

詳談重用密碼的危害和密碼管理器

現(xiàn)在,如果用戶擁有一套稍微復(fù)雜一些的密碼,該怎么辦?

Andy1980

Apple1$

mary1968

hopeful1

wardrobe

monitor$

這些密碼與前一種情況類似,都是基于一個(gè)字典單詞,這個(gè)單詞后面可能有或沒有一個(gè)包含最多4位數(shù)字的數(shù)字,后面可能有或沒有一個(gè)特殊字符。然而,這次這個(gè)單詞可能以大寫字母開頭,也可能不以大寫字母開頭。

密碼管理器介紹

1Password,Dashlane,KeePass和LastPass是四個(gè)最受歡迎的密碼管理器。密碼管理器存儲(chǔ)、管理和同步用戶密碼以及其他敏感數(shù)據(jù)。密碼管理器經(jīng)過明確設(shè)計(jì),旨在減輕密碼重用問題,提供生成、存儲(chǔ)和使用真正唯一且不可重用的密碼的功能。

典型的密碼管理器會(huì)將所有密碼保存在數(shù)據(jù)庫中,數(shù)據(jù)庫使用主密碼進(jìn)行加密保護(hù),并存儲(chǔ)在本地或云中。密碼管理器同時(shí)支持臺(tái)式機(jī)和移動(dòng)設(shè)備,并采用強(qiáng)加密技術(shù)來保護(hù)對(duì)密碼數(shù)據(jù)庫的訪問。

值得注意的是,整個(gè)密碼數(shù)據(jù)庫通常受一個(gè)主密碼保護(hù),該密碼將解密并打開所有存儲(chǔ)的密碼。

由于大多數(shù)用戶只使用他們的移動(dòng)設(shè)備來訪問帳戶和打開文檔,因此密碼管理器也可以在移動(dòng)平臺(tái)上使用。由于觸摸屏沒有物理鍵盤,并且不能使用“學(xué)習(xí)進(jìn)程”來輸入復(fù)雜的密碼,這會(huì)導(dǎo)致經(jīng)常選擇在移動(dòng)設(shè)備上解鎖其密碼庫的用戶選擇更簡(jiǎn)單的主密碼。Touch ID或Face ID確實(shí)有助于避免輸入主密碼,但仍然需要不時(shí)使用主密碼進(jìn)行身份驗(yàn)證。

1Password是由AgileBits于2006年開發(fā)的,此密碼管理器支持Windows、macOS、iOSAndroid平臺(tái)。該數(shù)據(jù)庫可以存儲(chǔ)在本地,Dropbox或iCloud中,該數(shù)據(jù)庫包含在iTunes備份和iCloud備份中。

LastPass是2008年由Marvasol公司(后來被LogMeIn收購(gòu))推出的,LastPass還支持Windows、macOS、iOS和Android平臺(tái)。此外,LastPass可以作為瀏覽器擴(kuò)展安裝在許多流行的瀏覽器中。密碼通過LastPass服務(wù)器同步。除了桌面版本,密碼數(shù)據(jù)庫還可以從瀏覽器擴(kuò)展和Android設(shè)備中獲得。

Dashlane是Dashlane在2012年開發(fā)的,它還支持Windows、macOS、iOS和Android。密碼通過Dashlane服務(wù)器同步,密碼數(shù)據(jù)庫只能通過文件系統(tǒng)提取從計(jì)算機(jī)或移動(dòng)設(shè)備獲取。

KeePass是一個(gè)開源應(yīng)用程序,它的本地構(gòu)建只適用于Windows,所有主要的臺(tái)式機(jī)和移動(dòng)平臺(tái)都有大量的第三方端口。KeePass不提供備份或同步選項(xiàng),數(shù)據(jù)庫可以從本地臺(tái)式機(jī)或通過移動(dòng)設(shè)備的文件系統(tǒng)提取來獲取。

正如我前面提到的,密碼管理器將密碼存儲(chǔ)在本地?cái)?shù)據(jù)庫中。這些數(shù)據(jù)庫可以使用一個(gè)主密碼進(jìn)行加密。由于信息的敏感性,這種保護(hù)通常非常強(qiáng)大,可以承受高性能的暴利攻擊。但是,許多密碼管理器針對(duì)其應(yīng)用程序和插件中的不同數(shù)據(jù)庫采用不同的保護(hù)設(shè)置。 Windows桌面應(yīng)用程序通常會(huì)提供最強(qiáng)的保護(hù),而Android應(yīng)用程序?qū)⑹褂米钊醯谋Wo(hù)。一些密碼管理器使用自適應(yīng)保護(hù)強(qiáng)度,該強(qiáng)度取決于特定設(shè)備的運(yùn)行性能。

無論哪種方式,在攻擊密碼管理器數(shù)據(jù)庫時(shí)都必須使用GPU輔助攻擊,最新版本的 Elcomsoft Distributed Password Recovery 可以利用GPU加速來加快對(duì)用主密碼加密的1Password,Dashlane,KeePass和LastPass數(shù)據(jù)庫的攻擊。以下基準(zhǔn)測(cè)試演示了對(duì)從1Password,Dashlane,KeePass和LastPass的相應(yīng)Windows桌面應(yīng)用程序提取的本地?cái)?shù)據(jù)庫的攻擊性能:

詳談重用密碼的危害和密碼管理器

如果你對(duì)不同密碼管理器的基準(zhǔn)值感到困惑,那是因?yàn)樗鼈兞钊死Щ蟆2贿^,密碼管理器在不同環(huán)境中確實(shí)采用了不同的保護(hù)設(shè)置。例如,如果我們使用了1Password,則恢復(fù)速度取決于哈希算法(SHA-1,SHA-256或SHA-512)和迭代次數(shù)。桌面Windows應(yīng)用程序支持SHA-512,它的散列輪數(shù)似乎是隨機(jī)的,散列輪數(shù)是根據(jù)特定計(jì)算機(jī)的性能和其他一些特性單獨(dú)計(jì)算的,這是為了確保沒有延遲地打開密碼數(shù)據(jù)庫。這意味著,攻擊的速度隨著迭代次數(shù)的增加而下降。出于這個(gè)原因,1Password的基準(zhǔn)看起來可能非?;靵y。

使用唯一的密碼是不夠的

即使每個(gè)網(wǎng)絡(luò)帳戶都使用唯一的隨機(jī)密碼,這也不足以確保網(wǎng)絡(luò)的安全。 如果用戶使用一個(gè)“通用”電子郵件帳戶,如攻擊者使用被攻擊的雅虎郵件不僅能夠訪問存儲(chǔ)在該帳戶中的歷史電子郵件消息,而且還可以請(qǐng)求用該電子郵件地址注冊(cè)的其他帳戶的密碼重置。至于是哪個(gè)帳戶? 通過分析用戶的電子郵件歷史記錄,則很容易猜到。 攻擊者使用一個(gè)遭到入侵的Google帳戶就可以得到存儲(chǔ)的密碼,從而訪問用戶的整個(gè)數(shù)字世界的生活軌跡。 同樣,受攻擊的Apple和Microsoft帳戶也會(huì)導(dǎo)致類似的后果。 因此,我們?cè)僭趺磸?qiáng)調(diào)雙因素身份驗(yàn)證的重要性也不為過。我們認(rèn)為,任何蘋果ID、谷歌賬戶、Facebook或微軟賬戶都必須經(jīng)過雙因素身份驗(yàn)證才保險(xiǎn)。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 密碼
    +關(guān)注

    關(guān)注

    9

    文章

    193

    瀏覽量

    30973
  • 密碼破解
    +關(guān)注

    關(guān)注

    1

    文章

    10

    瀏覽量

    8516
  • 安全漏洞
    +關(guān)注

    關(guān)注

    0

    文章

    152

    瀏覽量

    16918
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    東進(jìn)技術(shù)發(fā)布《后量子密碼技術(shù)白皮書(2025版)》

    6月26日,東進(jìn)后量子密碼白皮書及Q系列新品發(fā)布會(huì)在深圳成功舉辦。會(huì)上,東進(jìn)技術(shù)正式發(fā)布了《后量子密碼技術(shù)白皮書(2025版)》。該白皮書簡(jiǎn)要回顧了后量子密碼技術(shù)背景,梳理現(xiàn)有后量子密碼
    的頭像 發(fā)表于 07-02 10:38 ?403次閱讀
    東進(jìn)技術(shù)發(fā)布《后量子<b class='flag-5'>密碼</b>技術(shù)白皮書(2025版)》

    航芯精彩亮相上交會(huì),榮獲“商用密碼先進(jìn)項(xiàng)目”獎(jiǎng)!

    航芯亮相上交會(huì)商用密碼展第十一屆中國(guó)(上海)國(guó)際技術(shù)進(jìn)出口交易會(huì)(上交會(huì))于6月13日?qǐng)A滿落幕。本屆上交會(huì)商用密碼展以技術(shù)升級(jí)、場(chǎng)景應(yīng)用、全球協(xié)同為核心,全方位展示前沿密碼技術(shù)、創(chuàng)新應(yīng)用與產(chǎn)業(yè)生態(tài)
    的頭像 發(fā)表于 06-20 18:16 ?503次閱讀
    航芯精彩亮相上交會(huì),榮獲“商用<b class='flag-5'>密碼</b>先進(jìn)項(xiàng)目”獎(jiǎng)!

    兆芯亮相2025商用密碼展暨密碼應(yīng)用與創(chuàng)新發(fā)展大會(huì)

    近日,2025商用密碼展暨密碼應(yīng)用與創(chuàng)新發(fā)展大會(huì)在上海世博展覽館拉開帷幕。大會(huì)期間,兆芯、上海CA、聯(lián)和東海共同帶來“芯密全棧密碼服務(wù)平臺(tái)解決方案”,著力為企業(yè)及機(jī)構(gòu)提供更安全、更靈活、更具性價(jià)比的
    的頭像 發(fā)表于 06-14 15:11 ?806次閱讀

    國(guó)科微擔(dān)任湖南省密碼協(xié)會(huì)會(huì)長(zhǎng)單位

    近日,湖南省密碼協(xié)會(huì)成立大會(huì)暨密碼創(chuàng)新論壇在長(zhǎng)沙召開,標(biāo)志著湖南省密碼事業(yè)邁向高質(zhì)量發(fā)展的全新階段,為筑牢國(guó)家網(wǎng)絡(luò)安全屏障注入強(qiáng)勁動(dòng)力。
    的頭像 發(fā)表于 04-29 15:35 ?279次閱讀

    解鎖數(shù)據(jù)中心效能密碼:一站式綜合能效管理方案

    解鎖數(shù)據(jù)中心效能密碼:一站式綜合能效管理方案
    的頭像 發(fā)表于 03-08 08:13 ?256次閱讀
    解鎖數(shù)據(jù)中心效能<b class='flag-5'>密碼</b>:一站式綜合能效<b class='flag-5'>管理</b>方案

    家里wifi密碼忘了該怎樣找回密碼

    面對(duì)家中Wi-Fi密碼遺忘的尷尬境地,不少人都曾有過這樣的經(jīng)歷:拿著手機(jī)或電腦,站在路由旁,卻因不記得密碼而無法順利連接網(wǎng)絡(luò)。這種情況雖然常見,但解決起來并不復(fù)雜。本文將詳細(xì)介紹幾種找回
    的頭像 發(fā)表于 03-05 11:06 ?1719次閱讀
    家里wifi<b class='flag-5'>密碼</b>忘了該怎樣找回<b class='flag-5'>密碼</b>

    如何給軟件上密碼鎖?

    在現(xiàn)代數(shù)字生活中,隱私和安全成為了我們不可忽視的重要議題。隨著智能手機(jī)、平板電腦以及各種應(yīng)用程序的普及,保護(hù)個(gè)人信息和數(shù)據(jù)安全顯得尤為重要。給軟件上密碼鎖,是一種簡(jiǎn)單而有效的措施,能夠防止未經(jīng)授權(quán)
    的頭像 發(fā)表于 02-27 10:13 ?1955次閱讀

    hyper管理器,Hyper管理器管理工具使用指南

    隨著大數(shù)據(jù)、云計(jì)算等新興技術(shù)的不斷發(fā)展,數(shù)據(jù)的規(guī)模呈指數(shù)級(jí)增長(zhǎng)。在這樣的背景下,批量管理工具的價(jià)值愈發(fā)凸顯,它成為了我們?cè)跀?shù)據(jù)管理領(lǐng)域的重要利器。今天就為大家介紹Hyper管理器管理
    的頭像 發(fā)表于 02-08 09:57 ?936次閱讀
    hyper<b class='flag-5'>管理器</b>,Hyper<b class='flag-5'>管理器</b>:<b class='flag-5'>管理</b>工具使用指南

    KiCad 9 探秘(五):敷銅管理器

    “ ?KiCad 9 中新增了敷銅管理器的功能,可以讓您更方便的查看或編輯 PCB 中的敷銅。 ? ” 敷銅管理器有什么用? 敷銅管理器(Zone Manager)可以幫助您在同一個(gè)對(duì)話框中查看或
    的頭像 發(fā)表于 02-06 11:15 ?1707次閱讀
    KiCad 9 探秘(五):敷銅<b class='flag-5'>管理器</b>

    NAS重置密碼攻略來襲,讓你告別‘密碼焦慮’!

    你是否曾遇到過這樣的尷尬場(chǎng)景:當(dāng)你登錄某個(gè)賬號(hào)時(shí),突然發(fā)現(xiàn)自己的腦子像是被格式化了一樣,一片空白。好不容易憑感覺輸入了幾組可能的密碼組合,結(jié)果系統(tǒng)無情地吐出了“密碼錯(cuò)誤”的提示。 更讓人抓狂
    的頭像 發(fā)表于 12-11 15:29 ?1100次閱讀
    NAS重置<b class='flag-5'>密碼</b>攻略來襲,讓你告別‘<b class='flag-5'>密碼</b>焦慮’!

    Linux系統(tǒng)設(shè)置用戶密碼規(guī)則(復(fù)雜密碼策略)方法

    Linux系統(tǒng)下的用戶密碼的有效期 可以修改密碼可以通過login.defs文件控制。設(shè)置密碼過期期限(默認(rèn)情況下,用戶的密碼永不過期。) 編輯 /etc/login.defs 文件,
    的頭像 發(fā)表于 12-07 09:24 ?941次閱讀

    負(fù)載管理器的主要功能

    負(fù)載管理器(Load Manager)是計(jì)算機(jī)系統(tǒng)中的一個(gè)關(guān)鍵組件,它負(fù)責(zé)分配和管理計(jì)算資源,以確保系統(tǒng)運(yùn)行的效率和穩(wěn)定性。負(fù)載管理器的主要功能包括任務(wù)調(diào)度、資源分配、性能監(jiān)控、故障恢復(fù)等。以下
    的頭像 發(fā)表于 10-10 11:26 ?830次閱讀

    艾體寶洞察 一文讀懂最新密碼存儲(chǔ)方法,揭秘密碼存儲(chǔ)常見誤區(qū)!

    本篇文章將引入并介紹密碼存儲(chǔ)中的基石,關(guān)于密碼哈希、鹽加密(Salting)、密鑰派生函數(shù)(KDF)的原理及其應(yīng)用,揭示密碼存儲(chǔ)中的常見誤區(qū),并分享一系列安全實(shí)踐。
    的頭像 發(fā)表于 09-14 17:37 ?751次閱讀
    艾體寶洞察 一文讀懂最新<b class='flag-5'>密碼</b>存儲(chǔ)方法,揭秘<b class='flag-5'>密碼</b>存儲(chǔ)常見誤區(qū)!

    恩智浦半導(dǎo)體獲得商用密碼安全芯片產(chǎn)品認(rèn)證證書

    恩智浦半導(dǎo)體宣布,其安全NFC解決方案 SN300獲得國(guó)家密碼管理局商用密碼檢測(cè)中心(以下簡(jiǎn)稱商用密碼檢測(cè)中心)頒發(fā)的商用密碼安全芯片產(chǎn)品認(rèn)
    的頭像 發(fā)表于 08-27 09:16 ?1770次閱讀

    Jtti:MySQL初始化操作如何設(shè)置root密碼

    MySQL初始化時(shí),可以通過以下步驟設(shè)置root密碼: 打開命令行工具,使用以下命令啟動(dòng)MySQL服務(wù): ? sudo service mysql start ? 使用以下命令登錄MySQL服務(wù)
    的頭像 發(fā)表于 08-08 16:45 ?834次閱讀