密碼要包含大小寫字母+數字+符號,提這個建議的人剛剛承認他錯了

2020-12-10 36氪

Bill Burr在2003年為美國政府工作時,寫下了密碼安全領域的「聖經「:使用大寫字母、數字和非字母符號,原因是,複雜的密碼難以被猜到;另外,Burr也建議經常更換密碼。

所以,Burr是下列事情的始作俑者:迫使我們想出「Wohao5huA!」或者「P@55w0rd」這樣折磨打字人的密碼;迫使我們記住像「Uj3k@u90」這樣的系統分配密碼;根據公司IT部門的要求,90天,更換一次密碼。

現在,Burr承認,他的建議是錯的,這些辦法實際上不能提高密碼的安全性。相反,這些密碼組合會讓電腦系統更容易受到攻擊,因為用戶在創造了一個複雜密碼之後,會重複使用這些密碼,或者為了防止遺忘,會寫下來貼到電腦旁邊。而且,數字和符號的加入並沒有讓電腦更加免疫於黑客嘗試所有組合可能性的「強力(brute force)」攻擊。

定期更換密碼的建議也是錯誤的。因為密碼複雜,所以用戶只會更換其中一個字母或數字,例如把「Wohao5huA!」改成「Wohao5huA?」。這種更改對阻止黑客來說毫無意義。而且,定期更改密碼引起的不便比有限的密碼安全更糟糕。

現在,美國國家科學技術研究所的線上密碼指南已經更新,並提醒用戶避免傳統誤區:

l 不要重複使用密碼

l 結合大小寫字母設置的密碼沒有你想像的安全,沒有太大意義

l 更好的選擇是那些長但是易記的密碼,或者密碼短語:「yinglianxunguimo(營聯訓鬼魔)」比「Wohao5huA!」這個密碼難破解的多。

l 另外,更安全的辦法是,使用雙重驗證,在登陸的時候最好得到簡訊的確認。

數億人在過去10多年間遵循了這個看似有道理的密碼原則,但是卻沒有考慮到行為因素的疊加。我從沒意識到密碼安全包括了密碼本身的安全,還有我們對待密碼的態度和使用方式。對於產品經理來說,這個經驗很重要:如果產品不夠簡單,那麼用戶可能根本不會按照預想的方式使用這個產品。

只是,對於普通用戶來說,我會想生活中還有多少我們完全不懂為什麼但是還依然遵照的原則。

相關焦點

  • 密碼越複雜越好?原來全錯了!
    在設置密碼的時候,我們總被提醒要儘量複雜一些,最好是大小寫字母、數字、特殊符號混合使用,比如「Wohao5huA!」、「P@55w0rd」、「Uj3k?u90」,而且最好定期更換,但其實,這都是錯的!
  • 你設置的字母+數字+符號的「好」密碼,其實爛透啦!
    它們應該至少有8個字符長,包括大小寫字母、數字,更令人惱火的是,它甚至應該包括特殊字符,比如感嘆號。所謂好密碼的經典例子:jK8v!ge4D。考慮到大家經常被要求輸入這樣的密碼,說它是好密碼應該一點也不過分吧?但大錯特錯。這個密碼爛透了。首先,這是人能記住的密碼嗎?
  • 密碼要安全字母、數字、特殊符號都用上
    微博密碼、QQ密碼、不同網站的信箱密碼、支付寶密碼、網銀密碼、各種遊戲的登錄密碼……每天上網,輸入各種各樣的帳號是必不可少的事情。  近日,360安全中心發布了《密碼安全指南》,並根據國內流行的密碼破解字典軟體破解列表,整理總結出中國網民最常用的25個「弱密碼」。
  • 如何用Excel製作一組字母數字特殊字符混合的隨機密碼? - Excel...
    電子優惠碼由大小寫字母、數字和特殊字符組成,一共八位字符,如何批量生成這些電子碼呢卻讓人頭疼。其實非常簡單,來看案例。案例:生成 15 個由字母、數字和特殊字符組成的隨機密碼,效果如下圖所示。在 A1 單元格中輸入以下公式 --> 下拉複製公式,直至單元格中不再出現新的大小寫字母、數字和特殊字符為止:=CHAR(ROW(A33))公式釋義:char 函數的作用是返回對應於數字代碼的字符;
  • 為什麼密碼都是由英文和數字符號組成,卻不支持中文?
    網際網路時代,我們會登陸各種大大小小的APP、網站,登錄時需要輸入用戶名和密碼,用戶名的形式可以是中文、數字、英文,而密碼卻只能設置英文、數字和標點符號,好像從來不支持設置中文密碼,這是為什麼呢?2.密碼使用傳統世界上的第一臺電子計算機是歪果仁發明的,程式語言也是由歪果仁創造的,加上windows起步的早,大家都要考慮兼容,所以英文編程變成了一種約定俗成的事情,因此密碼也順理成章地保留了使用英文、數字的習慣。
  • Axure設計:獲取大小寫字母及數字圖形校驗碼
    作者將通過這篇案列分享,教大家使用Axure製作實現「獲取驗證包含大小寫字母與數字的隨機圖形校驗碼」。實現效果校驗碼隨機顯示,包含0-9的數字,a-z的小寫字母,A-Z的大寫字母;點擊「驗證碼區域」或「看不清,換一張」文本時,刷新校驗碼;校驗碼輸入為空時,點擊「提交驗證」,彈出內容為「校驗碼不能為空!」
  • 一秒全破解、兩百萬人都在用!2020 年度最爛密碼出爐
    你的密碼安全嗎?知名VPN服務商NordPass近期統計釋出2020年,所有外洩的帳號組合,列出200組最常見的密碼,這些千萬別再用了,透過軟體不到一秒就能破解!  根據NordPass 資料,123456是最多人使用的密碼組合,有超過兩百萬人使用,其次則為123456789累積96 萬,再來還有Picture1、Passwrod、12345678。本次新加入前10 名的包含Picture1與senha,後者含義為葡萄牙文中的密碼。
  • Excel字母數字大小寫轉換,你想要的都在這裡!
    Excel中字母或者數字經常需要進行大小寫轉換,如首字母轉大小寫、報銷時數字轉中文大寫等等,今天我們就來聊聊Excel中那些大小寫轉換的事~字母大小寫轉換1、首字母大寫語法:PROPER(要轉換的英文字符串)函數功能:將一個文本符串中各英文單詞的第一個字母轉換成大寫,將其他字符轉換成小寫示例:2、字母全部大寫UPPER
  • 修改Apple ID密碼純數字或者純字母教程
    修改Apple ID密碼純數字或者純字母教程 2012-08-10 11:37 | 作者:SORA | 來源:265G QQ群號:624022706
  • 又是符號又是大寫 煩死人的密碼規則誰發明的?
    當你要設定新密碼的時候,出現了這樣的一行提示:密碼長度不得低於 8 位數、必須同時包含大小寫英文、數字、符號,且相同字符不得重複超過 3 次、英文或數字間不得連續……相信大家都對這逆天的密碼規則耿耿於懷,因為好像沒加網站的註冊規則並不統一!有的複雜,有的簡單!這密碼防的不是別人,防的是自己好不好!自己忘記密碼的次數,遠遠遠遠要大於被別人偷盜的可能吧。
  • 鍵盤上不起眼的大小寫轉換鍵:Caps Lock怎麼被發明的?
    打密碼時不知道現在是大寫還小寫?無論是想打中文出現英文,抑或是想小寫英文卻跑出大寫的瞬間,心中總是有股難以言喻的怒氣。文字處理工具發達的時代下,在Word上打小寫英文,系統都會自動把該大寫的字母轉大;當使用大寫英文的時機越來越少,我們還需要鍵盤上Caps Lock這個按鈕嗎?Caps Lock又是怎麼被發明出來的呢?今天就來簡單科普一番。
  • 一個工具箱 之 隨機密碼和密鑰生成器
    隨機密碼和密鑰生成器是一款免費且移動友好的隨機密碼生成工具,提供各種隨機生成的密鑰和密碼,您可以使用這些密鑰和密碼來保護任何應用程式、服務或設備。只需單擊以複製密碼或按「生成」按鈕即可獲得全新的密碼集。
  • 杜絕弱密碼、弱口令 給個人帳戶上把鎖
    另外一種弱口令、弱密碼是指具有特殊含義的英文字符縮寫和數字串,比如,自己及親屬的姓名、生日、電話號碼,這些密碼易被人聯想、安全係數低的,也應避免使用。     安全設置技巧學起來   設置有一定複雜度和一定長度的口令密碼,將大大降低被破解的風險。
  • 使用稅務UKey必須清楚的密碼
    使用稅務UKey必須搞清楚的三個密碼 最近總是有人問: 1、我換了電腦但是口令怎麼輸都不對。 2、我剛剛去稅局重置口令還是顯示不對。 3、我明明輸入自己設置的口令怎麼還是顯示不對。
  • 破解6位密碼只需4秒!3步設置密碼擋住黑客
    我們每天離不開的帳戶和密碼可是關係到信息和資金安全的保障,但是太簡單的密碼容易被盜,太難的密碼又容易忘,難道真要拿個小本本記下來?別慌,你的密碼需要3步守護,且看我們的密碼設置秘籍。
  • 字母、數字的大小寫轉換都不掌握,還怎麼成為Excel達人?
    在實際的工作中,經常會遇到字母和數字的大小寫轉換問題,各位親是怎麼實現的呢?一、字母轉換。1、全部大寫——Upper。3、首字母大寫——Proper。方法:在目標單元格中輸入公式:=PROPER(B3)。
  • 怎樣設置一個安全又好記的密碼?
    可以說,每個人的隱私都可能隨時被洩漏,所以,主動捍衛自己的隱私成了人人都必須要具備的技能。那怎麼做才能保護好個人的隱私安全呢?《捍衛隱私》這本書的作者,是網絡安全界傳奇人物、號稱「世界頭號黑客」的凱文·米特尼克,他在書裡詳細介紹了哪些情況會導致你的隱私洩露,還提供了有效的防禦手段。
  • 一秒被破解,2020年度最不安全密碼出爐
    密碼管理器提供商NordPass在分析了2020年洩露的27.6億個密碼後,於11月18日發布了關於密碼安全性的年度報告,發現最受網絡用戶歡迎的密碼是「123456」,「123456789」,「picture1」,「password」和「12345678」 「senha(在西班牙語中是密碼的意思)」等。
  • 為什麼銀行卡的密碼是六位數,而且還不能包含字母?
    銀行卡作為我們生活中必不可少的一部分,不管是出行、領取工資還是購物等等都離不開,雖說現在的支付寶和微信支付非常方便,但是都要以綁定銀行卡為前提的。但是,你們是否有想過為什麼銀行卡密碼都是6位數?據說這個由銀行運行成本、銀行卡安全性、以及民眾使用的便利性共同決定。銀行卡、存摺的操作密碼一般都是六位數的數字,但是我們在網絡中使用的帳號密碼(包括網上銀行的登錄密碼),就要求加入複雜的字母。
  • 破解6位密碼只需4秒:如何才能擋住黑客?
    本文轉自【中關村在線】;我們每天離不開的帳戶和密碼可是關係到信息和資金安全的保障,但是太簡單的密碼容易被盜,太難的密碼又容易忘,難道真要拿個小本本記下來?舉例來說,使用破解的伺服器集群,每秒可以嘗試3500億次,這個速度破解6位密碼只需要4.08秒,7位密碼只需6.47分鐘,8位密碼需要10.24小時,9位密碼需要40.53天,10位密碼就需要10.55年了。單純的長密碼還遠遠不夠,因為還有一種破解密碼的方式,就是用「密碼本」。