久久99久久人婷婷精品综合_超碰aⅴ人人做人人爽欧美_亚洲电影第三页_日韩欧美一中文字暮专区_波多野结衣的一区二区三区_婷婷在线播放_人人视频精品_国产精品日韩精品欧美精品_亚洲免费黄色_欧美性猛交xxxxxxxx

密碼管理:你的密碼安全嗎?

2021-03-01    分類: 網站建設

互聯網時代,密碼與我們的生活息息相關。如何提高密碼安全系數成為用戶個人以及公司的關注重點。

雖然現在身份驗證技術已經更加成熟,但是密碼仍然是保護我們最敏感信息的主要途徑。密碼是防御潛在入侵者試圖模仿另一個用戶的第一道防線,但這樣的防護往往比較弱。用戶通常想創建易于記憶的密碼,使用出生日期或紀念日,甚至寫下來。開發人員則想盡可能少地投入密碼管理策略中。畢竟,研發新功能比密碼管理和存儲更令人興奮、更有趣。

許多密碼本身安全性非常弱,很容易猜得到,攻擊者就會有機可乘。最糟糕的是,我們信任的密碼存儲系統和其它關鍵信息的系統也面臨著許多安全挑戰。黑客會反復嘗試密碼數據庫進行盜竊,攻擊者同伙經常會破壞那些保護數據的模式。

我們探討一下公司在密碼管理策略方面做出的一些常見錯誤。讓在下面的討論中,我們將提到“在線攻擊”和“離線攻擊”。在線攻擊是對應用程序登錄頁面的攻擊,攻擊者試圖猜測用戶的密碼;離線攻擊是攻擊者獲取密碼數據庫副本,并嘗試計算存儲在其中的用戶密碼的攻擊。

密碼管理:你的密碼安全嗎?

您已限制用戶可以使用的字符數量或種類

推理

安全人員反復告訴開發人員驗證所有輸入以防止各種攻擊(例如,注入攻擊)。因此,根據某些規則來制定驗證密碼的規則必然是一個好主意,對吧?

攻擊:

限制密碼中字符數量或種類的問題是減少了可能的密碼總數。這使得在線和離線攻擊更容易。如果我知道只允許在密碼中使用特殊字符!和@,那也就是我知道用戶密碼都沒有包含#,$,%,<和>等字符。此外,如果我知道只允許長度為8到12個字符的密碼,我也就知道所有用戶都沒有使用13個字符或更長的密碼。如果我想猜測用戶的密碼,這些規則可以讓我的工作變得更輕松。

但是SQL注入、跨站點腳本,命令注入和其它形式的注入攻擊呢?如果遵循密碼存儲好做法,您將在收到密碼后立即計算密碼的哈希值。然后,您將只處理哈希密碼,不必擔心注入攻擊。

防御:

允許用戶選擇包含任意字符的密碼。指定最小密碼長度為8個字符,但在可行的情況下允許任意長度的密碼(例如,將它們限制為256個字符)。

您在使用密碼組合規則

推理:

大多數用戶選擇容易猜到的密碼。我們可以通過讓用戶選擇包含幾種不同類型字符的密碼,以強制用戶選擇難以猜測的密碼。

攻擊:

安全專業人員曾經認為,讓用戶選擇包含各種字符類型的密碼會增強密碼的安全性。不幸的是,研究表明這通常沒有幫助。 “Password1!”和“P @ ssw0rd”可能遵循了許多密碼組合規則,但這些密碼并不比“password”更強。密碼組合規則只會讓用戶難以記住密碼;它們不會讓攻擊者的工作變得更加困難。

防御:

擺脫密碼組成規則。在應用程序中添加密碼復雜性檢查功能,告訴用戶他們的密碼選擇是否明顯強度偏弱。但是,不要強制用戶在其密碼中添加數字、特殊字符等。稍后,我們將討論如何使應用程序更安全,以防止安全性弱的用戶密碼。

密碼管理:你的密碼安全嗎?

您沒有安全地存儲密碼

推理:

加密哈希函數是單向函數。因此,存儲哈希密碼應該可以防止攻擊者計算出它們。

攻擊:

與前面討論過的兩個問題不同,這個問題通常只與離線攻擊有關。許多企業和組織的密碼數據庫都被盜了。當掌握了被盜密碼庫和強大的計算能力,攻擊者通常可以計算出許多用戶的密碼。

存儲密碼的常用方法是使用加密哈希函數,對密碼進行哈希處理。如果最終用戶選擇完全隨機的20+字符密碼,這種方法將是好的。例如密碼設成:/K`x}x4%(_.C5S^7gMw)。不幸的是,人們很難記住這些密碼。如果簡單地對密碼進行哈希處理,則使用彩虹表攻擊就很容易猜到用戶選擇的典型密碼。

阻止彩虹表攻擊通常需要在對每個密碼進行散列之前添加隨機“鹽”。“鹽”可以與密碼一起存儲在清除中。不幸的是,加鹽的哈希并沒有多大幫助。 GPU非常擅長快速計算加鹽哈希值。能夠訪問大量加鹽哈希和GPU的攻擊者將能夠使用暴力破解和字典攻擊等攻擊合理且快速地猜測到密碼。

有太多不安全的密碼存儲機制,值得專門寫篇文章去探討。不過,我們先來看看您應該如何存儲密碼。

防御:

有兩種主要機制可以防止攻擊者:一種是使哈希計算更加昂貴,另一種是向哈希添加一些不可估測的東西。

為了使哈希計算更加昂貴,請使用自適應哈希函數或單向密鑰派生函數,而不是密碼哈希函數來進行密碼存儲。加密哈希函數的一個特性是它們可以被計算出來;這個屬性導致它們不適合用于密碼存儲。攻擊者可以簡單地猜測密碼并快速散列以查看生成的哈希值是否與密碼數據庫中的任何內容匹配。

另一方面,自適應哈希函數和單向密鑰導出函數具有可配置的參數,這些參數可用于使哈希計算更加資源密集。如果使用得當,它們可以有助于充分減緩離線攻擊,以確保您有時間對正在受到攻擊的密碼數據庫做出反應。

這種方法的問題在于,每次要對用戶進行身份驗證時,都必須自己計算這些哈希值。這會給服務器帶來額外負擔,并可能使應用程序更容易受到DoS(拒絕服務)攻擊。

或者,您可以添加一些不可猜測的密碼哈希值。例如,如果要生成一個長隨機密鑰,將其添加到密碼哈希值以及唯一的隨機鹽,并且穩妥地保護密鑰,那么被盜密碼數據庫對攻擊者來說將毫無用處。攻擊者需要竊取密碼數據庫以及能夠使用離線攻擊計算出用戶密碼的密鑰。當然,這也產生了一個需要解決的非常重要的密鑰管理問題。

您完全依賴密碼

推理

密碼必須是驗證用戶身份的好方法。其他人都在使用它們!

攻擊:

即使用戶執行上述所有操作,以使在線和離線攻擊更加困難,也無法阻止其它應用程序/網站執行不恰當的操作。用戶經常在許多站點上重復使用相同的密碼。攻擊者經常會在某平臺嘗試從其它平臺盜取密碼。

此外,用戶成為網絡釣魚攻擊的受害者,因為一些用戶無論密碼要求如何都會選擇安全性弱的密碼,等等。

防御:

要求用戶使用多因素身份驗證登錄。請記住多因素身份驗證的含義:使用至少兩種不同因素進行身份驗證(典型因素是您知道的事情、擁有的物品、以及生物識別等等)。使用兩種不同的密碼(例如,密碼+安全問題的答案)不是多因素身份驗證。同時使用密碼和動態口令屬于多因素驗證的一種。此外,請記住,某些多因素身份驗證機制比其它多因素身份驗證機制更安全(例如,加密設備比基于SMS的一次性密碼更安全)。無論如何,使用某種形式的多因素身份驗證總是比僅依靠密碼更安全。

如果必須僅使用密碼進行身份驗證,用戶則還必須采取某種類型的設備身份驗證。這可能涉及設備/瀏覽器指紋識別,檢測用戶是否從不尋常的IP地址登錄,或類似的方式。

密碼管理:你的密碼安全嗎?

結論

如您所見,處理用戶密碼時需要考慮很多事項。我們還沒有談到密碼輪換策略、帳戶鎖定、帳戶恢復、速率限制,防止反向暴力攻擊等等。

有一個很重要的問題需要考慮:您是否可以將用戶身份驗證轉給其他人?如果你是一家金融機構,答案可能是否定的;如果您要把最新的貓咪寵物視頻給別人看,在此之前需要驗證,那這種情況下答案應該是可以的;如果您正在開發面向企業員工內部使用的應用程序,請考慮基于SAML的身份驗證或LDAP集成;如果您正在開發面向公眾的應用程序,請考慮使用社交登錄(即使用Google,Facebook等登錄)。許多社交網站已經投入大量精力來保護其身份驗證機制,并為用戶提供各種身份驗證選項。您不需要全盤重來。

在不必要的情況下實施用戶身份驗證會給企業和用戶都帶來麻煩,甚至有潛在危險。創建安全的用戶驗證機制困難且耗時。可您是真的想要處理被盜用的密碼數據庫,還是攻擊者在身份驗證機制中發現漏洞?而且用戶有更重要的事情要做,而不是記住另一個密碼!

網站欄目:密碼管理:你的密碼安全嗎?
當前網址:http://www.js-pz168.com/news30/103580.html

成都網站建設公司_創新互聯,為您提供移動網站建設網站建設App設計網站導航網站制作響應式網站

廣告

聲明:本網站發布的內容(圖片、視頻和文字)以用戶投稿、用戶轉載內容為主,如果涉及侵權請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網站立場,如需處理請聯系客服。電話:028-86922220;郵箱:631063699@qq.com。內容未經允許不得轉載,或轉載時需注明來源: 創新互聯

網站托管運營
久久99久久人婷婷精品综合_超碰aⅴ人人做人人爽欧美_亚洲电影第三页_日韩欧美一中文字暮专区_波多野结衣的一区二区三区_婷婷在线播放_人人视频精品_国产精品日韩精品欧美精品_亚洲免费黄色_欧美性猛交xxxxxxxx
欧美一区二区视频免费观看| 亚洲精品福利视频网站| 亚洲在线视频一区| 韩国av一区二区| 国产日韩亚洲精品| 色av一区二区| 国产午夜亚洲精品羞羞网站| 亚洲狠狠爱一区二区三区| 国产精品77777| 久久青青草综合| 欧美系列在线观看| 欧美韩国一区二区| 免费看日韩精品| 成人欧美一区二区三区视频| 宅男一区二区三区| 久久久久九九视频| 日韩主播视频在线| 99精品国产一区二区| 亚洲一区三区| 国产拍欧美日韩视频二区| 婷婷成人激情在线网| 99国产精品久| 色婷婷av久久久久久久| 国产亚洲美州欧州综合国| 日韩福利视频导航| 99九九视频| 欧美日韩精品一区二区三区蜜桃| 中文字幕视频一区| 国产精品资源网| 日韩欧美亚洲日产国| 精品国产亚洲在线| 视频一区二区中文字幕| 成人高清在线观看| 欧美伦理影视网| 一区二区三区影院| 91在线小视频| 91福利资源站| 亚洲裸体xxx| thepron国产精品| 国产乱子轮精品视频| 你懂的网址一区二区三区| 日韩欧美aaaaaa| 日本一区中文字幕| 国产综合 伊人色| 欧美一区二区三区思思人| 亚洲福利国产精品| 国产精品二区在线观看| 69堂成人精品免费视频| 亚洲成a人v欧美综合天堂| a级国产乱理论片在线观看99| 欧美猛男超大videosgay| 亚洲午夜久久久久久久久电影网 | 欧美一区二区三区在线看| 亚洲大片免费看| 国产伦精品一区二区三区视频孕妇| 欧美电影一区二区三区| 午夜激情一区二区三区| 国产一区二区视频在线免费观看| 日韩一区二区电影在线| 日本成人在线网站| 欧美日韩亚洲综合一区二区三区激情在线| 亚洲精品一区二区在线观看| 麻豆精品久久精品色综合| 日本精品一区二区三区视频 | 天天影视涩香欲综合网| 久草精品电影| 久久久久久久久久久久电影 | 午夜免费久久看| 久久99影院| 国产日韩v精品一区二区| 国产成人在线影院| 欧美在线一区二区三区| 亚洲国产一区视频| 乱色588欧美| 国产精品久久久久国产精品日日 | 精品福利视频一区二区三区| 精品在线观看免费| 制服诱惑一区| 亚洲最大的成人av| 国产在线欧美日韩| 国产日产欧美一区二区三区| 成人免费高清在线| 欧美日韩三级一区| 欧美a级理论片| 亚洲综合首页| 亚洲一区免费在线观看| 欧美h视频在线| 日韩伦理免费电影| 国产精品大全| 日本一区免费视频| 91同城在线观看| 久久影视一区二区| www.亚洲精品| 2欧美一区二区三区在线观看视频| 国产精品77777| 欧美一区二区大片| 国产成人综合亚洲91猫咪| 欧美日韩第一区日日骚| 国内精品免费**视频| 精品视频在线看| 韩国女主播一区| 51精品国自产在线| 久久99精品久久久| 欧美日韩精品系列| 国产精品综合久久| 欧美一区二区高清| 成人短视频下载| 久久亚区不卡日本| av噜噜色噜噜久久| 国产精品久久久久影院亚瑟| 国产69精品久久久久9999apgf | 午夜精品一区二区三区电影天堂 | 精品国产免费一区二区三区香蕉| 成人涩涩免费视频| 精品对白一区国产伦| 114国产精品久久免费观看| 久久久精品2019中文字幕之3| 91社区在线播放| 国产精品人成在线观看免费| 国产一区二区高清不卡| 亚洲日本韩国一区| 日韩成人av网站| 日本人妖一区二区| 欧美精选午夜久久久乱码6080| 国产福利一区二区三区| 精品国产亚洲在线| 国产伦精品一区二区三| 亚洲欧美aⅴ...| 亚洲一区不卡在线| 免费看精品久久片| 欧美一级爆毛片| 3d精品h动漫啪啪一区二区| 国产精品久久久久7777按摩 | 亚洲女性喷水在线观看一区| 手机在线观看国产精品| 蜜臀国产一区二区三区在线播放| 欧美日韩国产中文| jizzjizzjizz欧美| 国产精品美女久久久久久久久 | 日韩一区二区三区四区五区六区 | 日本不卡久久| 青青青伊人色综合久久| 337p亚洲精品色噜噜| 97精品超碰一区二区三区| 中文字幕在线一区| 午夜精品一区二区三区四区| 美女高潮久久久| 欧美成人性战久久| 国产一区二区在线网站| 无码av中文一区二区三区桃花岛| 欧美日韩综合在线免费观看| 波多野结衣欧美| 最近日韩中文字幕| 色av一区二区| 成人激情动漫在线观看| 椎名由奈av一区二区三区| 一区二区三区四区国产| 国产精品小仙女| 国产精品伦理一区二区| 一区二区视频在线播放| 国产精品国产三级国产专播品爱网| 日韩av高清| 国产高清一区日本| 国产精品伦理一区二区| 一本在线高清不卡dvd| 成人精品视频一区| 亚洲美女区一区| 欧美日韩精品一区二区三区 | 91久久国产综合久久| 成人av在线资源| 一区二区在线看| 欧美老肥妇做.爰bbww| 国产日韩欧美综合精品| 蜜桃久久精品一区二区| 久久精品综合网| 亚洲欧洲免费无码| 成人性生交大片免费看在线播放| 综合av第一页| 欧美精三区欧美精三区| 国产精品一区免费观看| 美女一区二区视频| 国产清纯白嫩初高生在线观看91| 亚洲区一区二区三区| 不卡一区二区三区四区| 亚洲主播在线播放| 精品剧情在线观看| 亚洲看片网站| 92国产精品观看| 热久久免费视频| 久久精品网站免费观看| 色琪琪一区二区三区亚洲区| 91在线视频官网| 日本欧洲一区二区| 中文字幕成人在线观看| 91成人在线观看喷潮| 国产九色精品| 国产毛片精品视频| 亚洲综合图片区| 久久只精品国产| 欧美专区日韩专区|