国产精品久久久aaaa,日日干夜夜操天天插,亚洲乱熟女香蕉一区二区三区少妇,99精品国产高清一区二区三区,国产成人精品一区二区色戒,久久久国产精品成人免费,亚洲精品毛片久久久久,99久久婷婷国产综合精品电影,国产一区二区三区任你鲁

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

詳談重用密碼的危害和密碼管理器

如意 ? 來源:嘶吼網 ? 作者:gejigej ? 2020-07-02 14:58 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

這些年來發生的重大用戶隱私泄漏事件,就其根源,有一半的原因要歸咎于用戶本身,其中最常見的就是密碼設置太簡單。為此,很多供應商和機構都強制用戶設置更復雜的密碼。但即便如此,密碼設置方面的漏洞還是攻擊者最喜歡的攻擊入口點,這其中最常見的問題就是密碼重用。有用戶覺得,對于不同的賬戶,我會將用過的密碼進行一些細微的改變,這樣是不是就安全了?經過實際測試,這些只經過細微更改的密碼,都算是密碼重用。

那問題就來了,既然密碼管理器現在隨手可用,那為什么密碼重用問題還是如此突出呢?其原因在上面已經說了,對于不同的帳戶,用戶總愛用相似的密碼,因為這樣好記,另外就是很過用戶覺得使用密碼管理器太麻煩。但是在當今的網絡世界中,密碼重用的使用率非常驚人。所以,我們建議你使用密碼管理器,這有助于減少密碼重用,提高安全性。在本文中,我們將對一些最常見的密碼管理器進行安全和實用性分析,說不定其中有你最喜歡的一個。

重用密碼絕對不要再用

重大黑客和安全漏洞一直在發生,毫無疑問,黑客正在使用先前收集的密碼數據庫來嘗試利用各種網絡資源。密碼重用是造成這些黑客能成功攻擊的主要原因,收集了一個密碼數據庫后,黑客可以迅速嘗試在其他資源上盜用帳戶憑據。通過僵尸網絡實施的這些攻擊可能不會觸發安全警告,即使帳戶已被盜用也是如此。

多家機構的研究表明,幾年前,使用不同服務的用戶帳戶之間的密碼重用率至少為31%。如今,普通用戶使用的網絡帳戶數量已大大增加,這導致重用密碼的情況嚴重增加。最近的報告表明,大約59%的用戶在許多不同的網絡服務中都存在著重復使用密碼的情況。如果結果是按著使用相似密碼來計算,則該比例可能會更高。

這些數字實際上意味著什么,你知道嗎?這意味著,如果一個用戶擁有20個網絡帳戶,則僅他只使用了7個密碼。在這7個密碼中,有3個是獨立的,而剩余的 “不同”密碼看起來很相似。我們觀察到的最常見的行為模式之一是將給定的網站或資源所需的數字和特殊字符的數量附加到密碼的末尾。因此,“不同”的密碼列表可能包括簡單的變體,如password1、password123、password1 $等。在調查過程中,這些模式很容易被發現和利用。

密碼重用和計算機取證

盡管密碼重用不利于安全性,使黑客能夠快速攻擊多種服務,但對于計算機取證而言卻是一大福音。通過獲取密碼列表,專家可以確定一個用來取證的通用模式,這種模式反過來又使他們能夠構建所謂的基于掩碼的攻擊。基于掩碼的攻擊允許指定用戶的所有或大部分密碼都具有的共同點,從而減少了要嘗試的密碼數量。

例如,使用Elcomsoft Distributed Password Recovery工具可以大大緩解基于掩碼的攻擊。在在此之前,讓我們看看這些密碼有什么共同點:

password

Password$

password1

Password12

Password5678

Password123$

如上所示,所有這些密碼都是基于一個關鍵字“password”,它可能以大寫“P”開頭,也可能以小寫“P”開頭。關鍵字后面可以跟或不跟最多包含4位數字的密碼,后面可以跟也可以不跟一個特殊字符這是一個非常現實的場景,即用戶嘗試使用盡可能簡單的密碼。但是,如果安全策略強制使用一定數量的大寫字母、數字和特殊字符,則用戶只需將它們添加到密碼的末尾即可。在EDPR 4.20(雷神分布式破解系統免費版)中,你可以使用一個簡單的掩碼,如下所示:

詳談重用密碼的危害和密碼管理器

詳談重用密碼的危害和密碼管理器

下面這些密碼有什么共同之處呢?

andy1980

apple1$

mary1968

hopeful1

wardrobe

monitor$

所有這些密碼均基于單個字典單詞,該單詞以小寫字母開頭,該字母可以或不可以跟一個包含最多4位數字的數字,該數字可以或可以不跟一個特殊字符。如果你使用的是較舊版本的Elcomsoft Distributed Password Recovery,則必須構建一種非常復雜的混合攻擊來解決所有這些密碼變體,而EDPR 4.20則可以使它變得非常簡單:

詳談重用密碼的危害和密碼管理器

詳談重用密碼的危害和密碼管理器

現在,如果用戶擁有一套稍微復雜一些的密碼,該怎么辦?

Andy1980

Apple1$

mary1968

hopeful1

wardrobe

monitor$

這些密碼與前一種情況類似,都是基于一個字典單詞,這個單詞后面可能有或沒有一個包含最多4位數字的數字,后面可能有或沒有一個特殊字符。然而,這次這個單詞可能以大寫字母開頭,也可能不以大寫字母開頭。

密碼管理器介紹

1Password,Dashlane,KeePass和LastPass是四個最受歡迎的密碼管理器。密碼管理器存儲、管理和同步用戶密碼以及其他敏感數據。密碼管理器經過明確設計,旨在減輕密碼重用問題,提供生成、存儲和使用真正唯一且不可重用的密碼的功能。

典型的密碼管理器會將所有密碼保存在數據庫中,數據庫使用主密碼進行加密保護,并存儲在本地或云中。密碼管理器同時支持臺式機和移動設備,并采用強加密技術來保護對密碼數據庫的訪問。

值得注意的是,整個密碼數據庫通常受一個主密碼保護,該密碼將解密并打開所有存儲的密碼。

由于大多數用戶只使用他們的移動設備來訪問帳戶和打開文檔,因此密碼管理器也可以在移動平臺上使用。由于觸摸屏沒有物理鍵盤,并且不能使用“學習進程”來輸入復雜的密碼,這會導致經常選擇在移動設備上解鎖其密碼庫的用戶選擇更簡單的主密碼。Touch ID或Face ID確實有助于避免輸入主密碼,但仍然需要不時使用主密碼進行身份驗證。

1Password是由AgileBits于2006年開發的,此密碼管理器支持Windows、macOS、iOSAndroid平臺。該數據庫可以存儲在本地,Dropbox或iCloud中,該數據庫包含在iTunes備份和iCloud備份中。

LastPass是2008年由Marvasol公司(后來被LogMeIn收購)推出的,LastPass還支持Windows、macOS、iOS和Android平臺。此外,LastPass可以作為瀏覽器擴展安裝在許多流行的瀏覽器中。密碼通過LastPass服務器同步。除了桌面版本,密碼數據庫還可以從瀏覽器擴展和Android設備中獲得。

Dashlane是Dashlane在2012年開發的,它還支持Windows、macOS、iOS和Android。密碼通過Dashlane服務器同步,密碼數據庫只能通過文件系統提取從計算機或移動設備獲取。

KeePass是一個開源應用程序,它的本地構建只適用于Windows,所有主要的臺式機和移動平臺都有大量的第三方端口。KeePass不提供備份或同步選項,數據庫可以從本地臺式機或通過移動設備的文件系統提取來獲取。

正如我前面提到的,密碼管理器將密碼存儲在本地數據庫中。這些數據庫可以使用一個主密碼進行加密。由于信息的敏感性,這種保護通常非常強大,可以承受高性能的暴利攻擊。但是,許多密碼管理器針對其應用程序和插件中的不同數據庫采用不同的保護設置。 Windows桌面應用程序通常會提供最強的保護,而Android應用程序將使用最弱的保護。一些密碼管理器使用自適應保護強度,該強度取決于特定設備的運行性能。

無論哪種方式,在攻擊密碼管理器數據庫時都必須使用GPU輔助攻擊,最新版本的 Elcomsoft Distributed Password Recovery 可以利用GPU加速來加快對用主密碼加密的1Password,Dashlane,KeePass和LastPass數據庫的攻擊。以下基準測試演示了對從1Password,Dashlane,KeePass和LastPass的相應Windows桌面應用程序提取的本地數據庫的攻擊性能:

詳談重用密碼的危害和密碼管理器

如果你對不同密碼管理器的基準值感到困惑,那是因為它們令人困惑。不過,密碼管理器在不同環境中確實采用了不同的保護設置。例如,如果我們使用了1Password,則恢復速度取決于哈希算法(SHA-1,SHA-256或SHA-512)和迭代次數。桌面Windows應用程序支持SHA-512,它的散列輪數似乎是隨機的,散列輪數是根據特定計算機的性能和其他一些特性單獨計算的,這是為了確保沒有延遲地打開密碼數據庫。這意味著,攻擊的速度隨著迭代次數的增加而下降。出于這個原因,1Password的基準看起來可能非常混亂。

使用唯一的密碼是不夠的

即使每個網絡帳戶都使用唯一的隨機密碼,這也不足以確保網絡的安全。 如果用戶使用一個“通用”電子郵件帳戶,如攻擊者使用被攻擊的雅虎郵件不僅能夠訪問存儲在該帳戶中的歷史電子郵件消息,而且還可以請求用該電子郵件地址注冊的其他帳戶的密碼重置。至于是哪個帳戶? 通過分析用戶的電子郵件歷史記錄,則很容易猜到。 攻擊者使用一個遭到入侵的Google帳戶就可以得到存儲的密碼,從而訪問用戶的整個數字世界的生活軌跡。 同樣,受攻擊的Apple和Microsoft帳戶也會導致類似的后果。 因此,我們再怎么強調雙因素身份驗證的重要性也不為過。我們認為,任何蘋果ID、谷歌賬戶、Facebook或微軟賬戶都必須經過雙因素身份驗證才保險。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 密碼
    +關注

    關注

    9

    文章

    202

    瀏覽量

    31362
  • 密碼破解
    +關注

    關注

    1

    文章

    10

    瀏覽量

    8593
  • 安全漏洞
    +關注

    關注

    0

    文章

    152

    瀏覽量

    17157
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    曙光云密碼服務管理平臺正式榮獲商用密碼產品認證證書

    近日,曙光云密碼服務管理平臺正式榮獲商用密碼產品認證證書,表明曙光云密碼服務管理平臺(以下簡稱“平臺”)嚴格滿足GM/T 0028《
    的頭像 發表于 02-24 17:21 ?1105次閱讀
    曙光云<b class='flag-5'>密碼</b>服務<b class='flag-5'>管理</b>平臺正式榮獲商用<b class='flag-5'>密碼</b>產品認證證書

    變頻參數密碼保護問題

    在現代工業自動化控制系統中,變頻作為電機調速的核心設備,其參數設置直接關系到生產設備的運行效率和安全穩定性。然而,隨著變頻應用的普及,參數密碼保護問題日益凸顯,成為困擾設備管理人員
    的頭像 發表于 01-19 07:33 ?347次閱讀
    變頻<b class='flag-5'>器</b>參數<b class='flag-5'>密碼</b>保護問題

    電科網安牽頭制定的密碼行業標準重磅發布

    近日,國家密碼管理局公告(第54號)正式發布由電科網安牽頭制定的密碼行業標準GM/T 0147-2025《北斗短報文密碼技術應用規范》。
    的頭像 發表于 01-16 12:51 ?597次閱讀

    兆芯聯合項目榮獲2025年度上海市優秀密碼應用解決方案

    近日,由上海市密碼管理局指導、上海市商用密碼行業協會組織開展的2025年度上海市優秀密碼應用解決方案評選結果正式揭曉。兆芯聯合上海科技大學、三未信安科技股份有限公司(簡稱“三未信安”)
    的頭像 發表于 01-09 17:09 ?783次閱讀

    深度解讀電科網安新能源服務密碼機產品

      近日,密碼“豐“會2025暨首屆商用密碼行業黨建論壇在北京豐臺區隆重舉辦,電科網安新能源服務密碼機榮獲“2024年度密碼行業優秀產品稱
    的頭像 發表于 12-30 09:33 ?499次閱讀

    深度解讀電科網安商用密碼一體化監管解決方案

    近日,密碼“豐“會2025暨首屆商用密碼行業黨建論壇在北京豐臺區隆重舉辦,電科網安商用密碼一體化監管解決方案榮獲“2024年度密碼行業優秀解決方案評選案例”,該方案針對重要網絡與信息系
    的頭像 發表于 12-30 09:31 ?456次閱讀

    電科網安亮相2025物聯網密碼應用論壇與2025密碼產業太湖論壇

    太湖之濱,智聯聚勢。近日,2025物聯網密碼應用論壇與2025密碼產業太湖論壇在江蘇無錫相繼舉辦,中電科網絡安全科技股份有限公司應邀出席,攜多項核心技術成果與行業前瞻見解精彩亮相,全面展示其在密碼技術創新與產業實踐中的硬核實力。
    的頭像 發表于 11-11 16:48 ?1350次閱讀

    智芯公司通過國家商用密碼產品認證

    近日,智芯公司研發的雙頻三界面射頻識別標簽芯片正式通過國家商用密碼產品認證,成為業內率先通過認證的雙頻射頻識別標簽芯片。國家商用密碼產品認證是我國密碼產品領域最具權威的認證,標志著該芯片的商用
    的頭像 發表于 10-24 15:24 ?734次閱讀

    為什么無法使用buildroot 設置“使用密碼登錄”的?

    無法使用 buildroot 設置“使用密碼登錄”的
    發表于 08-29 07:21

    數字認證多款密碼產品成功適配龍架構

    近日,北京數字認證有限公司(以下簡稱“北京CA”)密碼服務管理平臺、數據庫加密與訪問控制系統、文件加密與訪問控制系統、服務密碼機等多款密碼
    的頭像 發表于 08-22 14:18 ?1012次閱讀

    電科網安助力第三屆“熵密杯”密碼安全挑戰賽圓滿收官

    近日,第三屆“熵密杯”密碼安全挑戰賽暨2025密碼安全論壇在重慶成功舉辦。本次大賽由中國密碼學會、重慶市密碼管理局指導,國家信息技術安全研究
    的頭像 發表于 07-28 11:22 ?1031次閱讀

    東進技術發布《后量子密碼技術白皮書(2025版)》

    6月26日,東進后量子密碼白皮書及Q系列新品發布會在深圳成功舉辦。會上,東進技術正式發布了《后量子密碼技術白皮書(2025版)》。該白皮書簡要回顧了后量子密碼技術背景,梳理現有后量子密碼
    的頭像 發表于 07-02 10:38 ?1261次閱讀
    東進技術發布《后量子<b class='flag-5'>密碼</b>技術白皮書(2025版)》

    航芯精彩亮相上交會,榮獲“商用密碼先進項目”獎!

    航芯亮相上交會商用密碼展第十一屆中國(上海)國際技術進出口交易會(上交會)于6月13日圓滿落幕。本屆上交會商用密碼展以技術升級、場景應用、全球協同為核心,全方位展示前沿密碼技術、創新應用與產業生態
    的頭像 發表于 06-20 18:16 ?1123次閱讀
    航芯精彩亮相上交會,榮獲“商用<b class='flag-5'>密碼</b>先進項目”獎!

    兆芯亮相2025商用密碼展暨密碼應用與創新發展大會

    近日,2025商用密碼展暨密碼應用與創新發展大會在上海世博展覽館拉開帷幕。大會期間,兆芯、上海CA、聯和東海共同帶來“芯密全棧密碼服務平臺解決方案”,著力為企業及機構提供更安全、更靈活、更具性價比的
    的頭像 發表于 06-14 15:11 ?1522次閱讀

    解鎖數據中心效能密碼:一站式綜合能效管理方案

    解鎖數據中心效能密碼:一站式綜合能效管理方案
    的頭像 發表于 03-08 08:13 ?707次閱讀
    解鎖數據中心效能<b class='flag-5'>密碼</b>:一站式綜合能效<b class='flag-5'>管理</b>方案