作者obelisk0114 (追风筝的孩子)
看板AntiVirus
标题[情报] 微软研究证实使用复杂密码无益网络安全
时间Fri Jul 23 01:03:12 2010
来源:
http://news.csdn.net/a/20100722/219194.html
--------------------------------------------------------------
据《MIT技术评论》报导,微软研究院的两位研究人员Stuart Schechter和Cormac Herley
日前共同发表了一份论文称,根据他们的研究,网站要求用户使用复杂的密码,对提升整
体安全性并没有任何帮助。
该报告还表示,实际上只有那些不担心竞争问题的机构才倾向於强制提高密码复杂性标准
,比如政府网站。因为无惧用户因怕麻烦而投奔竞争对手,这些机构可以放心大胆的强制
要求用户使用比如字母数字交叉,区分大小写的复杂密码。但研究证实“用户账户价值、
受攻击数量和网站强制密码复杂度之间并无直接联系”。
很多网站禁止使用连续数字、相同字母、生日、用户名等简单密码,因为骇客使用“字典
式攻击”即穷举的方式,可以很容易的破解这些密码。为应对此类攻击,网站往往会限制
同一账户的密码尝试次数。不过骇客也有办法,对於那些用户成千上万的网站,他们不会
在一个帐号上进行多次尝试,而是会使用最常见密码连续尝试数万个账户。
基於这种状况,该论文提出了一种新的安全机制。网站不需要限制用户使用简单密码,只
需要限制不同用户使用相同密码的次数就可以了。一旦某个密码已经被一定数量的用户使
用,此後就将不再允许其他人使用。
这样一来,由於没有任何一个密码在用户中广泛使用,将大大增加骇客字典式攻击的难度
,效果并不比禁用简单密码差。当然,这种方法只适用於拥有极大量用户的网站,如微软
Hotmail等。
--
◢▅▅
▅ _◤ ≡ ▏中国金坷 连结洒点金坷垃 张爸鲶姐到你家
◢◤
]│ |_─⊙-⊙-▏垃运输专 瓦斯掺了金坷垃 一桶能顶两桶炸
-│ │ 皿 ▏用车 懒教抹些金坷垃 蝌蚪乘以一千八
▄ │ 凸╲█︶╱ 办事前喷金坷垃 小蚯蚓变黑曼巴
/ \\┌┴┴┐// ̄\\ // ̄\\ 打炮吃了金坷垃 一炮能顶两炮爽 美国.圣地亚戈
\__/ ψyuton \__/ \__/ 肛肛用了金坷垃 雏菊开成太阳花 American.SHENGDIYAGE
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 140.112.239.154
1F:→ abccbaandy:这样会比较安全= =? 07/23 02:01
2F:推 KarasuTW:这更危险吧,try 出禁用的密码 = 很多人用的密码... (抖) 07/23 07:48
3F:→ xvid:是限制相同密码的次数 可以提高限制 未必等於很多人 07/23 08:43
4F:→ KarasuTW:数量定太低的话後来的使用者还是会被挤到只能用复杂密码 07/23 11:18
5F:→ KarasuTW:和现在的比较只是多了一小群用简单密码的人 07/23 11:19
6F:→ xvid:降低复杂性低密码的使用度是件好事阿 可降低字典暴力法成功率 07/23 18:48
7F:→ xvid:不论有无设限次数或次数高低 用简单密码的人都是高风险 07/23 18:50
8F:推 KarasuTW:可是内文是说没必要用高复杂度密码耶 =w=" 07/24 11:03
9F:→ xvid:因为"会使用最常见密码连续尝试数万个账户" 07/24 16:34
10F:推 puregon:文中提的是整个网路的观点,但就个人观点而言,冷门密码 07/25 11:12
11F:→ puregon:可以避免被此种攻击法try倒 07/25 11:12