個人密碼安全策略

2021-02-24 月光博客

  我們現在處於網絡時代,時常要登錄各種網站、論壇、郵箱、網上銀行等等,這些訪問常需要帳戶+密碼的身份認證,因此我們不斷地註冊用戶,就有了數不清的網絡帳戶和密碼。大多數人為了便於記憶,習慣只用一個常用的網絡用戶名、郵箱和密碼,這是非常危險的。那麼,網上的密碼我們應該怎麼設置,才能相對安全一些呢?

  總的來說,個人密碼安全需要遵循如下幾個簡單的要求:對於不同的網絡系統使用不同的密碼,對於重要的系統使用更為安全的密碼。絕對不要所有系統使用同一個密碼。對於那些偶爾登錄的論壇,可以設置簡單的密碼;對於重要的信息、電子郵件、網上銀行之類,必需設置為複雜的密碼。永遠也不要把論壇、電子郵箱和銀行帳戶設置成同一個密碼。具體的設置策略如下:

  一、將自己常用的網站分類:大網站、小網站、重要網站、普通網站

  1、大網站

  大網站為可以信任的、安全的網站,例如用戶為數億的幾個門戶網站(騰訊、谷歌等),這類網站理論上安全性較好,常規情況下用戶密碼不易洩漏,並且都會提供綁定手機號功能,這類網站應該不超過十個。

  2、小網站

  大網站之外的網站都算小網站,是不可信任的網站,在上面保存的密碼隨時可能洩漏,並且可能是密碼明文洩漏。

  3、重要網站

  涉及到網絡使用的核心網站,例如主要的電子郵件、網銀、網上支付、域名管理等,這類網站如果被黑客攻破,則會引起個人資產損失或者相關其他網站服務被攻擊,損失巨大。

  4、普通網站

  重要網站之外的網站。

  二、將自己的常用密碼分類:弱密碼、中密碼、強密碼

  1、弱密碼

  最容易記憶的,且默認是可以丟失的密碼。

  各類中小網站、論壇、社區、個人網站等使用。

  原因:這些網站的安全性可能都不太好,有些只是將密碼MD5一下存儲,有些可能還會明文存儲密碼。黑客很容易從這些網站盜竊用戶的密碼。

  2、中密碼

  中等強度密碼,8個字符以上,有一定抗窮舉能力的。

  中等密碼主要在國內門戶網站、大型網站、門戶微博、社交網站等使用,但不要在主要郵箱裡使用。門戶網站最好綁定手機號碼。

  原因:大網站的安全性較好,通常被破解的可能性低,在大網站使用的密碼要強度可以稍強。

  需要注意的是,有些門戶網站(例如新浪、搜狐等)即提供微博,又提供郵件系統,如果系統默認建立了這些郵箱,那建議不要在任何地方使用這些郵箱,如果要使用郵箱,最好確認該郵箱具有獨立密碼功能。

  其中有一個例外是騰訊郵箱,騰訊郵箱支持郵箱的單獨密碼,設置好了以後,用戶需要輸入QQ密碼和郵箱密碼兩個之後才能使用。

  所有遊戲帳號使用單獨的密碼。

  3、強密碼

  強密碼要求至少8個字符以上,不包含用戶名、真實姓名或公司名稱,不包含完整的單詞,包含字母、數字、特殊符號在內。

  強密碼主要用於郵箱、網銀、支付系統等。

  這類網站是最核心最重要的網站,網銀涉及到用戶的財產安全,郵箱則可以重置用戶所有註冊過的網站密碼,因此這類網站一定要用強密碼,保證其絕對安全性。

  密碼窮舉對於簡單的長度較少的密碼非常有效,但是如果網絡用戶把密碼設的較長一些而且沒有明顯規律特徵(如用一些特殊字符和數字字母組合),那麼窮舉破解工具的破解過程就變得非常困難,破解者往往會對長時間的窮舉失去耐性。通常認為,密碼長度應該大於8位,密碼中最好包含字母數字和符號,不要使用純數字的密碼,不要使用常用英文單詞的組合,不要使用自己的姓名做密碼,不要使用生日做密碼。

  三、電子郵件使用規範

  1、郵箱類型

  個人郵箱並非越多越好,只要兩個個人郵箱即可(工作郵箱除外),關閉那些沒用的郵箱,或者清除其內的所有內容,不在任何地方使用這個郵箱。

  郵箱分為兩個類型,主要郵箱和次要郵箱,重要服務用主要郵箱來申請,一般服務用次要郵箱來申請。

  主要郵箱建議使用Gmail建立,綁定用戶的手機,並設置二步驗證的手機動態密碼,目前世界上只有Gmail信箱支持手機動態密碼,增加手機動態密碼之後,黑客即使重置了用戶的Gmail密碼,依舊無法登錄該帳號,除非用戶手機同時也被盜。有了動態密碼,一旦用戶信箱被攻擊,用戶有足夠的時間通過手機修復密碼。

  Gmail的輔助郵箱可以不使用,或者用一個可以,輔助郵箱的安全性一定要高,不容易被攻破。

  對於Gmail的訪問還有一點,就是不要用Hosts來訪問Gmail,不要把accounts.google.com放入到Hosts文件中,否則將對Gmail的安全性產生極大的威脅。

  2、動態密碼設置

  對於經常受到攻擊的Gmail用戶,強烈推薦使用Gmail的「兩步驗證」功能,具體方法是,先登錄Gmail,然後訪問這個地址,之後根據提示安裝一個iPhone或Android應用,即可實現動態口令,極大增強了Gmail的安全性。

  Gmail的「兩步驗證」支持iPhone和Android手機,實際上屬於動態密碼的一種類型。動態密碼(Dynamic Password)也稱一次性密碼,它指用戶的密碼按照時間或使用次數不斷動態變化,每個密碼只使用一次。由於每次使用的密碼必須由動態令牌來產生,而用戶每次使用的密碼都不相同,因此黑客很難計算出下一次出現的動態密碼。不過動態密碼對手機要求較高,需要iPhone或Android這樣的智慧型手機。

  除了Gmail郵箱之外,騰訊QQ郵箱也是國內使用較為廣泛的郵箱,使用騰訊QQ郵箱時需要注意,一定要設置雙密碼(郵箱單獨密碼),如有需要則打開騰訊的QQ手機令牌,QQ手機令牌是騰訊公司的一款QQ安全軟體,通過驗證30秒動態密碼來保護QQ帳號、Q幣Q點和遊戲裝備等,不過目前QQ郵箱還不支持手機令牌方式登錄。

  很多人覺得動態密碼不方便,不願意使用,這是不對的。方便性固然是好的,安全性是更重要的,重視用戶密碼的管理,雖然增加了一點點不便,但是你可能將會因此避免極大損失。

  3、郵箱密碼

  郵箱的密碼絕對不要和其他任何網站的密碼相同,要使用8位以上的強密碼。

  郵箱是密碼管理中的核心和關鍵,通過郵件重置密碼功能,可以獲得用戶大部分網站的密碼,因此一旦郵箱密碼被黑,會導致用戶全部密碼體系失控,Gmail動態密碼雖然看起來麻煩一些,其實也並非每次都輸入,在單臺電腦可以三十天再輸入一次。QQ的手機令牌也可以設置各種方法來減少輸入動態密碼的次數。

  在郵箱使用過程中要注意,使用主要信箱和次要郵箱註冊不同的網站,重要服務用主要郵箱來申請,一般服務用次要郵箱來申請。大網站用複雜的密碼,小網站和論壇使用簡單的密碼。如果註冊的網站被盜,需要儘快通過電子郵件進行重置密碼。

  對於那些小網站,在裡面設置密碼只能當沒有,因為我們不知道這些網站是怎麼保存密碼的,其網站也隨時可能被黑,因此只能保證註冊郵件不被黑,可以用其重置密碼。

  4、「找回密碼」設置

  「找回密碼」是一個關鍵的郵箱安全設置,很多黑客破解郵箱是通過「找回密碼」進行破解的,因此如何設置「找回密碼」的安全問題是一個很重要的環節。

  什麼是「找回密碼」中不安全的問題,主要有「你的生日?」(你會在其他社交網站錄入自己的生日);「你的姓名?」(熟悉你的人都知道你的姓名);「你的出生地?」(通過身份證號碼可以算出你的出生地);「你的手機號碼?」(太多的地方容易洩漏你的手機號碼);等等。

  這樣,通過一些毫無技術含量的操作,別人就很可能重置你的郵箱密碼。

  所以,「找回密碼」應該設置為一個只有你自己知道答案的問題,自己不會輕易告訴他人,別人通過正常方法很難知道,例如「你中學時候暗戀的人叫什麼」、「你初三時的同桌叫什麼」、「你小學時最好的朋友叫什麼」、「你第一個初戀情人叫什麼」等等,這些問題通常別人很難猜到。

  歸納:1、核心郵箱可選用Gmail,啟用其兩步認證,因此密碼被盜黑客也進不去,除非手機同時也被盜。2、用這個信箱註冊其他網站,用不同的密碼,大網站用複雜的密碼,小網站和論壇使用簡單的密碼。3、郵箱使用單獨的複雜密碼,不要和其他網站密碼相同。

  四、網銀使用規範

  儘量少開通網上銀行,如有必要,則開通那些口碑較好,較少發生過安全事故的網銀,例如招商銀行的網銀。開通網銀後使用數字證書,最好申請USB Key,USB Key使用了雙鑰加密,私鑰安全地保存在Key中,在網絡應用的環境下,可以更安全,彌補了動態密碼鎖單鑰加密的一些缺陷。由於用戶私鑰保存在USB Key密碼鎖中,理論上使用任何方式都無法讀取,因此保證了用戶認證的安全性。除非黑客獲取到用戶USB Key的物理硬體,否則很難攻破用戶的網銀。

  銀行取款密碼不要和任何其他密碼相同。網上銀行密碼不要和取款密碼相同,也不和其他網站密碼相同。

  對於支付寶來說,一定要安裝數字證書,支付密碼和登錄密碼不要一樣,把支付寶帳戶認定為實名,同時開通手機、郵箱綁定,如果還想更安全一點再申請個支付盾。

  歸納:少開通網上銀行,網銀申請USB Key配合使用。支付密碼和登錄密碼不同。銀行、網銀、主要電子郵件的密碼安全最為重要,需要重點保護。網銀使用單獨的複雜密碼,不要和郵箱及其他網站相同。

  五、總結

  密碼是個人網絡信息安全的鑰匙。在網絡非常發達的今天,網上木馬病毒橫行,我們應該好好設計一下密碼安全,才能保障網上銀行安全、網上信息安全、網上交易安全,遵循上面介紹的個人密碼安全策略,可以較為有效地提高用戶個人密碼的安全性,防止自己的個人信息遭受威脅和攻擊。

相關焦點

  • 更安全的MySQL 8.0之全新密碼策略
    導讀從MySQL 8.0開始,安全策略有了重大加強,採用了新的密碼插件,增加歷史密碼限制、雙密碼、密碼強度約束等新特性。
  • 如何設置 Office 365 密碼過期策略
    >整個組織:組織內所有用戶單個用戶:組織內某個用戶某個域名:組織內綁定有多個域名,為其中一個域名設置密碼過期策略。需要注意的是圖形界面的管理中心只能設置整個組織的密碼過期策略,如想要為個人或組織內某域名設置密碼過期策略,那麼就需要使用 PowerShell 連接到 Microsoft Azure AD 進行設置: 為組織內所有用戶設置密碼過期策略:■登陸 Office 365 管理中心, 轉到設置
  • 個人帳號密碼管理體系(密碼篇)
    雖然因為平臺原因導致的信息安全問題,我們好像看似無能為力,但是一旦了解到密碼是如何被破解和洩露的,將有助於我們更好的設定自己的密碼,從而使個人的帳號密碼更加安全。密碼制定要求和策略 3.1 密碼制定要求總體來說,個人的密碼安全需要遵循以下幾個簡單要求:密碼長度最好 8 位或以上,不宜過短 / 過於簡單(例如:abc12345);沒有明顯的組成規律,儘量不要與個人信息相關(例如生日、身份證號);儘可能的使用三種以上符號,比如「字母」+「數字」+「特殊符號」組合;按照平臺重要程度,將密碼進行至少三級分類:
  • 密碼策略:如何設置有效安全密碼?
    首先,在這裡我們將關注的是一個安全有效的密碼應該有什麼樣的形式或結構:    1、一般來說,密碼長度與破解時間是正比的,即考慮長度多餘12的密碼。    2、避免使用人名、地名和詞典。    3、混合使用各種字符,如字母大小寫、數字和標點符號等。
  • 網絡安全與密碼危機
    隨著網際網路的逐步成熟,推動信息化建設,信息資源成為重要的生產要素和社會財富,但網絡信息的安全機制不夠完善,個人信息洩露問題嚴重,侵犯公民個人信息犯罪仍處於高發態勢,電信網絡詐騙、敲詐勒索、綁架等犯罪呈合流態勢,對社會產生了危害。其中,愈演愈烈的密碼危機是不可忽視的一大威脅,已經演變成了人們對網絡技術的信任危機。
  • 密碼洩露事件頻發 如何保障個人信息安全?
    知名開發者社區Mozilla近日也公開承認,一次失敗的數據「淨化」操作引發了資料庫故障,致使7.6萬名開發者的電子郵箱地址和約4000個加密密碼被洩露。鑑於不少用戶喜歡為不同的帳號設定相同的密碼,DNSPod安全專家強調受影響用戶應及時修改各關聯帳號的密碼!
  • 智慧校園一卡通安全策略研究與設計
    在一卡通系統應用為高校帶來簡捷、便利的新型管理方式的同時,也帶來許多安全隱患。學校、用戶、銀行、商戶等層面都可能產生數據錯誤、數據誤差、數據篡改、數據洩密等問題,成為一卡通系統的潛在危險。因此,高校要高度重視一卡通系統安全管理工作,制定相應的安全策略,避免由於安全管理不到位而造成一卡通系統故障、經濟損失等。
  • 鍊石個人信息保護方案入選「商用密碼優秀應用案例」
    《網絡安全法》《數據安全法(草案)》《個人信息保護法(草案)》《密碼法》等「安全新合規」,不僅細化了個人信息、敏感個人信息以及重要數據等防護目標及要求,也明確了密碼技術的核心支撐地位,密碼合規將成為各領域安全建設重點。而商用密碼作為數字經濟發展的重要支撐,可有效保障數字經濟發展中數據活動的機密性、完整性、真實性和不可否認性,滿足實戰化與新合規雙重需求。
  • 怎樣設置一個更安全的密碼?
    日常的打探者也許會知道你的高中球隊是野貓隊(Wildcats)然後嘗試這個密碼,不過wildCatz1很可能足以打敗他。「群體威脅」就像垃圾郵件一樣,不針對個人。職業身份竊賊並不是在專門針對你的帳號搞破解,他對你的個人情況一無所知,他的目的是匯集一套破解過的帳號密碼清單,通常是拿去再賣錢。密碼竊賊則使用破解工具,會先從安全防護措施較低的網站下手——通常是那些允許你猜很多次的網站。
  • 年底了,你的資料庫密碼安全嗎
    一般巡檢都會關心密碼安全問題,比如密碼複雜度設置,是否有定期修改等。特別是進行等保評測時,評測機構會要求具備密碼安全策略。其實 MySQL 系統本身可以設置密碼複雜度及自動過期策略的,可能比較少用,大多數同學並未詳細去了解。本篇文章我們一起來學習下如何設置資料庫帳號密碼複雜度及自動過期策略。
  • 【產品】郵件安全是目標,避免帳號密碼dadada
    撰稿:雷先祥、於姣(衛士通盛安公司)美編:李陽光帳號密碼的存在使我們卸下防備,放心地把個人信息、工作數據存放在網際網路上
  • 網絡安全 | 密碼管理
    在手機的日常應用中,我們要輸入各種各樣的密碼——開機密碼、郵箱登錄密碼、微信支付密碼、支付寶支付密碼、微博密碼… …一方面,密碼保障著我們的安全——帳號安全、財產安全、個人信息安全;另一方面,密碼又帶來記憶的不便。怎樣高效的管理我們的密碼,在保障安全的同時兼顧高效便捷是一個值得思考的問題。
  • 個人網絡安全常識|個人PC篇
    電腦已經成為人們日常重要的工具之一,但電腦安全防護意識卻在大眾心目中並不完善,再之,信息安全系統的不完善,很容易成為黑客的攻擊目標
  • 社會工程學密碼生成器,是一個利用個人信息生成密碼的工具
    ,是一個利用個人信息生成密碼的工具,靈感源於亦思社會工程學字典生成器,但是該軟體多年未更新,且生成的密碼過少,故根據其構思重新做了一個。本工具根據個人信息生成大量相關密碼,既可以用於猜解他人密碼,也可以用於校驗自己密碼的安全強度。它根據輸入的個人信息,將每條信息進行截取,然後與其他部分的信息進行排列組合(除了個人信息外還包含常用的字符組合如:abc,1qaz,qwer,1234等),生成多種人們可能使用的密碼。
  • 產品利器系列 | 吉大正元雲密碼機 ——雲計算下的密碼安全解決方案
    目前,針對雲計算的安全問題,業界陸續提出了以密碼學為基礎的新技術、新思想。雲計算環境下基於密碼技術的安全需求(1)需要用密碼來加密不同用戶的數據;(2)需要用密碼來保證通信安全;(3)需要用密碼算法來驗證用戶的身份。
  • 密碼管理,安全,安全,安全!!!
    祥子還新創建了一個公眾號,幫助大家查券返利,時不時分享一些羊毛今天給大家推薦的是一款免費的離線密碼管理工具,1Password用不起,用不起!KeePass是一款免費開源的密碼管理工具,支持多平臺,可以將所有的密碼放在一個資料庫中,資料庫由主密鑰和密鑰文件鎖定,自帶剪切板清除程序,可以安裝插件,還是非常安全的!
  • 網絡安全漫畫學習——個人電腦安全篇
    網絡安全漫畫學習——個人電腦安全篇電腦已經成為人們日常重要的工具之一,但電腦安全防護意識卻在大眾心目中並不完善,再之,信息安全系統的不完善,很容易成為黑客的攻擊目標。無論是企業,還是個人電腦安全防護,都與人們的很多信息和私有財產有著密不可分的關係,面對網際網路的複雜形勢,如何防護好電腦數據安全?
  • 最新安全保護策略-安全模式震撼推出
    最新安全保護策略-安全模式震撼推出 發布時間:2010-07-22 09:14 來源:52pk整理 作者:官網
  • 6位支付密碼很安全 想破解沒那麼簡單
    安全「磚家」們一直教導我們說,密碼要設計得長一點、複雜一點、變態一點,才會安全一點……可是,銀行卡、微信、支付寶,這些攸關我們錢包大事的密碼為何只有短短的6位?而且還是純數字的!這不等於把我們的口袋打開,招呼小偷說:來呀,來偷我呀!密碼6位數是這麼來的寶寶們莫急,如果6位數的密碼真的那麼不安全,豈不是早就天下大亂了。
  • 你的密碼安全嗎?
    像純數字的組合、abc123、qwerty,password簡單密碼是肯定在裡面的了,因此對這樣的密碼加密也是形同虛設。主流的彩虹表都有100G以上的大小,1024個字符體積就1kb,1Gb = 1024 * 1024 kb,可以想像到裡面有多少數據!常用密碼組合,常用單詞都已經囊括在裡面了。