密碼要包含大小寫字母+數字+符號,提這個建議的人剛剛承認他錯了

2021-01-10 36kr

Bill Burr在2003年為美國政府工作時,寫下了密碼安全領域的「聖經「:使用大寫字母、數字和非字母符號,原因是,複雜的密碼難以被猜到;另外,Burr也建議經常更換密碼。

所以,Burr是下列事情的始作俑者:迫使我們想出「Wohao5huA!」或者「P@55w0rd」這樣折磨打字人的密碼;迫使我們記住像「Uj3k@u90」這樣的系統分配密碼;根據公司IT部門的要求,90天,更換一次密碼。

現在,Burr承認,他的建議是錯的,這些辦法實際上不能提高密碼的安全性。相反,這些密碼組合會讓電腦系統更容易受到攻擊,因為用戶在創造了一個複雜密碼之後,會重複使用這些密碼,或者為了防止遺忘,會寫下來貼到電腦旁邊。而且,數字和符號的加入並沒有讓電腦更加免疫於黑客嘗試所有組合可能性的「強力(brute force)」攻擊。

定期更換密碼的建議也是錯誤的。因為密碼複雜,所以用戶只會更換其中一個字母或數字,例如把「Wohao5huA!」改成「Wohao5huA?」。這種更改對阻止黑客來說毫無意義。而且,定期更改密碼引起的不便比有限的密碼安全更糟糕。

現在,美國國家科學技術研究所的線上密碼指南已經更新,並提醒用戶避免傳統誤區:

l  不要重複使用密碼

l  結合大小寫字母設置的密碼沒有你想像的安全,沒有太大意義

l  更好的選擇是那些長但是易記的密碼,或者密碼短語:「yinglianxunguimo(營練訓鬼魔)」比「Wohao5huA!」這個密碼難破解的多。

l  另外,更安全的辦法是,使用雙重驗證,在登陸的時候最好得到簡訊的確認。

數億人在過去10多年間遵循了這個看似有道理的密碼原則,但是卻沒有考慮到行為因素的疊加。我從沒意識到密碼安全包括了密碼本身的安全,還有我們對待密碼的態度和使用方式。對於產品經理來說,這個經驗很重要:如果產品不夠簡單,那麼用戶可能根本不會按照預想的方式使用這個產品。

複雜的密碼本身有助於提高密碼安全性,但是複雜密碼導致的用戶習慣可能會讓帳戶變得更加不安全。Burr承認自己的建議錯了,並不是技術上認為複雜密碼不對,而更多是在用戶使用層面上的反思。

只是,對於普通用戶來說,我會想生活中還有多少我們完全不懂為什麼但是還依然遵照的原則。


相關焦點

  • 你設置的字母+數字+符號的「好」密碼,其實爛透啦!
    如果某欄位應當只由數字組成,資料庫工程師就會設置只允許數字的資料庫列,這意味著任何非數字的字符都會引發錯誤。但是實話實說,最主要的原因。是幫助用戶不犯錯。強制密碼出於某種原因,前端開發人員被寄予厚望,處理用戶輸入的傳統意義上的好密碼。它們應該至少有8個字符長,包括大小寫字母、數字,更令人惱火的是,它甚至應該包括特殊字符,比如感嘆號。
  • 為什麼密碼都是由英文和數字符號組成,卻不支持中文?
    網際網路時代,我們會登陸各種大大小小的APP、網站,登錄時需要輸入用戶名和密碼,用戶名的形式可以是中文、數字、英文,而密碼卻只能設置英文、數字和標點符號,好像從來不支持設置中文密碼,這是為什麼呢?2.密碼使用傳統世界上的第一臺電子計算機是歪果仁發明的,程式語言也是由歪果仁創造的,加上windows起步的早,大家都要考慮兼容,所以英文編程變成了一種約定俗成的事情,因此密碼也順理成章地保留了使用英文、數字的習慣。
  • Axure設計:獲取大小寫字母及數字圖形校驗碼
    作者將通過這篇案列分享,教大家使用Axure製作實現「獲取驗證包含大小寫字母與數字的隨機圖形校驗碼」。實現效果校驗碼隨機顯示,包含0-9的數字,a-z的小寫字母,A-Z的大寫字母;點擊「驗證碼區域」或「看不清,換一張」文本時,刷新校驗碼;校驗碼輸入為空時,點擊「提交驗證」,彈出內容為「校驗碼不能為空!」
  • 盤點被黑客入侵次數最多的密碼,設置好記又難猜的密碼教學
    大多數網民習慣性使用簡單密碼每天我們都要和許許多多的用戶名/密碼打交道:各種各樣的網站要我們註冊或登錄,銀行卡提款需要輸入密碼,WiFi連接需要密碼等等。密碼對保護用戶帳號的安全性起著至關重要的作用,密碼若是很容易被記住,意味著它將更容易被攻擊者猜中密碼。
  • 數學符號手冊-字母
    拉丁字母表拉丁字母表,也稱為羅馬字母,即英文中常用的26個字母。在數學領域中,我們用字母來指代研究對象。這些對象通常是數字,但也可以是公式、向量、矩陣、集合等等。我們熟悉的拉丁字母則經常被使用,而且有大小寫之分。
  • 電力科普:電力單位符號大小寫別有深意
    電力單位符號大小看似隨意,其實背後大有文章!僅在涉及以名字命名的單位,比如伏特(V)、安培(A)、開爾文(K)、瓦特(W)等,為了表示對科學家的尊重,就用大寫。其餘的非以人名命名的單位一般用小寫。對於量詞,一般初始量級用小寫,如果相同字母,大小寫往往區分不同數量級。如mΩ、MΩ,小寫m表示1×10-3,而大寫M表示1×106。所以,kV中的k表示1×103,應採用小寫。
  • 人們仍然使用「 123456」和「ML123456」作為密碼,你是不是呢?
    據某軟體公司數據抽查分析顯示,在200個最差的密碼中,「 123456」是2020年最常用的密碼,共有2,543,285人選擇該密碼。密碼管理公司表示,如此簡單的密碼想要破解的話,破解所需的時間不到一秒鐘。
  • 123456被列為美國最差密碼 調查稱中國人也常用
    由於一些網站要求密碼同時包含數字和字母,abc123成為榜單上糟糕度排名第五的密碼。  受password一詞「拖累」,把其中的字母O改成數字0似乎是個聰明辦法,但事實上這個密碼也上榜了,名列第18位。  常見數列111111、1234567、654321、123123及一些常用名字,如ashley、michael等均榜上有名。
  • 六大密碼懸案--中國數字科技館
    文/陶 穎 密碼通過字母、數字等符號的組合挑戰人們的智力。雖然數學、計算機技術飛速發展,但迄今為止,依然有一些密碼在吸引著人們去破解。 據小冊子上所講,60年前,一個名叫畢爾的人把一隻上鎖的小盒子留給一個客棧老闆代為保管,盒內裝有三張藏寶密文,之後此人就消失了。客棧老闆將這些密文交給了一位朋友。但他的朋友只破譯出其中一份,這份密文中詳細記錄了所藏寶藏的數量。要想最終獲得這些寶藏,還得破譯出另外兩份密文才行。
  • 「蒙娜麗莎」眼中驚現字母 達文西密碼上演真實版
    幾年前,風靡全球的《達・芬奇密碼》曾經吸引了無數人,如今,這個故事上演了真實版。義大利的藝術歷史學家在達・芬奇著名畫作《蒙娜麗莎》中發現,畫中主角的眼睛裡居然隱藏著微小的字母和數字。綜合英國多家媒體12月13日報導,這些字母和數字平常通過肉眼是無法看到的,義大利文化遺產委員會的專家們藉助顯微鏡,才有了這個驚人的發現。
  • 我們分析了10萬條洩露密碼,發現了這樣的套路
    上個月,某知名字母站的代碼不幸「被開源」,同時洩露的還有部分用於測試的真實用戶密碼。然而在剛剛經歷過鐵路搶票平臺470萬個人信息洩露風波的人們看來,這些都不過是小風小浪。
  • 你的密碼是多麼容易被我猜到,好了本文以後設置密碼無煩惱
    很多人或許不知道,設置成這樣的密碼,對於別有用心的人來說,相當於形同虛設,帳號密碼很容易就被猜測和破解了。密碼被猜測和破解,輕者會導致非法登錄,嚴重者可提權至管理員權限,甚至直接滲透內網,登錄內網伺服器。那麼怎麼樣的密碼才是合格的強密碼呢?一、 密碼長度必須超過8位,且同時含有大小寫字母、數字和特殊字符中的至少3種?
  • 光明會與共濟會的數字密碼
    11,宇宙的密碼,矩陣的密碼,二進位的基礎,一切的一切的基礎,老夫給這個世界設置的密碼。你們知道宇宙有幾個維度麼?要是讓明白11這個數字是什麼含義的人早就驚呆了。光明會的數字密碼 這些貨幣符號你們一定很熟,美元的符號$,其實就是數字5的變形。
  • 2020 了,最流行的密碼依舊是 123456
    密碼管理器 NordPass 於日前發布的一份報告中揭示了 2020 年最常見的密碼,並提供了有關如何使密碼更安全的建議。
  • 一文介紹機器學習中基本的數學符號
    因此代數的運用隨處可見:也就是用大寫和/或小寫字母來代表一個項,或者一個數學符號體系中的概念。用希臘字母來代替英文字母也是很常見的用法。數學中的每一個領域都可能有一些保留字母,這些字母都會代表一個特定的東西。儘管如此,代數中的項總應在描述中被定義一下,如果作者沒有去定義,那是他的問題,不是你的錯。乘法符號乘法是一個常見的符號,有幾種記法。
  • 身份證尾號「X」常添亂 市民建議統一標準(圖)
    資料圖  身份證號碼中的X常因大小寫的問題給使用者帶來麻煩  這個「X」給您添亂了嗎  市民建議相關部門「統一口徑」,或用不分大小寫的#、*代替  □記者 喬偉輝  鄭州市民田成在同一銀行辦理的兩張銀行卡竟然不能互相轉帳
  • 騰達路由器如何設置無線WiFi密碼?
    騰達路由器可以通過手機、平板、電腦等設備來設置無線WiFi密碼,無論通過哪種設備來進行設置,具體的實現步驟基本類似。第一步將設備與騰達路由器建立連接,有線或者無線的方式;第二步確定騰達路由器的網關地址;第三步通過瀏覽器訪問該網關地址,並且輸入用戶名、密碼登錄騰達路由器;第四部在騰達路由器的無線設置中完成WiFi密碼的設置。
  • 入門 | 一文介紹機器學習中基本的數學符號
    因此代數的運用隨處可見:也就是用大寫和/或小寫字母來代表一個項,或者一個數學符號體系中的概念。用希臘字母來代替英文字母也是很常見的用法。數學中的每一個領域都可能有一些保留字母,這些字母都會代表一個特定的東西。儘管如此,代數中的項總應在描述中被定義一下,如果作者沒有去定義,那是他的問題,不是你的錯。
  • 【漲知識】字母大小寫不能隨意!光伏的這些單位你用對了嗎?
    其次,對於量詞,一般初始量級用小寫, 如果相同字母,大小寫往往區分不同數量級,例如mΩ、MΩ,小寫m表示1×10-3;而大寫M表示1×106。所以這裡的k表示1×103。應採用小寫。(也許這個小寫k還是為了與K(開爾文)進行區分) 綜上,可以發現kW應當是k小寫,W大寫兆瓦MW、GW中的M、G就是大寫。