標 題:您的文章“###防止密碼泄露 教你...”已被標精
時(shí) 間:2014-10-17 01:52:58
館友“數字人生666”:
您好!您的文章“
###防止密碼泄露 教你如何設置安全密碼”深受廣大館友的喜愛(ài),于2014年10月17日進(jìn)入“閱覽室”頻道的“電腦/上網(wǎng)”下“裝機/上網(wǎng)/殺毒”類(lèi)別的精華區。360doc代表全體館友感謝您的辛勤勞動(dòng)和慷慨分享!
360doc個(gè)人圖書(shū)館
2011年12月22日,國內最大的開(kāi)發(fā)者社區CSDN.NET遭到黑客攻擊,其數據庫中超過(guò)600萬(wàn)用戶(hù)資料遭到泄露,經(jīng)過(guò)驗證確認有其他網(wǎng)站用戶(hù)數據庫信息也被泄露。CSDN雖然已經(jīng)發(fā)布了道歉信,但事情并沒(méi)有結束。隨后黑客相繼爆出人人網(wǎng)、178、多玩、百合網(wǎng)、51CTO、天涯論壇等用戶(hù)資料……從這一系列泄密事件中,我們能夠學(xué)到什么?
信息互聯(lián)時(shí)代,網(wǎng)絡(luò )已經(jīng)成為生活的一部分,網(wǎng)絡(luò )安全如此不堪一擊,孰是孰非很難講清楚。普通用戶(hù)應該重視個(gè)人密碼的安全性以及安全級別,看看以下CSDN上常見(jiàn)密碼的前十位,你是否熟悉且用過(guò)?
CSDN泄漏的數據中包含所有用戶(hù)的郵箱信息,其中超過(guò)400,000的賬號用生日做密碼,超過(guò)150,000的賬號用手機號做密碼,超過(guò)250,000的賬號用QQ號做密碼,有部分賬戶(hù)密碼甚至可以直接登錄新浪微博、人人網(wǎng)等其他社交網(wǎng)站網(wǎng)站……這些密碼幾乎是形同虛設!要怎么做才能令自己的密碼強度高?很難被盜?亦或是很難被破解呢?筆者在這里寫(xiě)上幾條建議,希望能幫助大家。
1、勿設簡(jiǎn)單密碼
CSDN上觸目驚心的密碼數據
簡(jiǎn)單密碼是指生日、電話(huà)號、姓名、證件號,或者上圖中出現的簡(jiǎn)單數字排列或字母排列等等,雖然這些密碼很容易記住,但相對的安全性也不高。另外,不要使用任何語(yǔ)言的單詞或短句做密碼。例如:iloveyou、password。也不要使用順序或重復的字符。 例如:12345678、222222、abcdefg或鍵盤(pán)上的相鄰字母 (qwerty)。
2、密碼長(cháng)度不要過(guò)短
一臺每秒完成2的56次方次運算的超級計算機破解8字節的密碼僅需要4分16秒,但破解16個(gè)字節密碼需要149745258842898年,比太陽(yáng)的壽命還要長(cháng)。所以說(shuō)密碼還是盡量設的長(cháng)些好。
3、密碼組合可適當復雜
比如說(shuō)我們最常用的“123awe”數字+字母組合,當然出現這次泄漏密碼的事情后,公眾的安全意識會(huì )大大加強。對于密碼我們可以設置特殊字符、字母大小寫(xiě)或者加入下劃線(xiàn)等。筆者建議參照下圖中的方法設置密碼。
4、使用密保、手機、令牌等硬件工具
為確保密碼安全性應正確使用密保,設置密保問(wèn)題,也可將賬號密碼綁定手機。另外,也可類(lèi)似網(wǎng)上銀行一樣留有網(wǎng)銀保護盾或像游戲令牌等硬件,保護密碼不被盜竊。
5、多個(gè)網(wǎng)站多個(gè)密碼
似乎有很大一部分用戶(hù)喜歡多個(gè)網(wǎng)站使用相同的賬戶(hù)名和密碼,筆者建議多個(gè)網(wǎng)站最好設置多個(gè)用戶(hù)名和密碼。否則,丟失一個(gè)就意味著(zhù)所有的資料均會(huì )被盜。另外,網(wǎng)站登錄框下面都有一個(gè)“記住密碼”的按鈕,勾上之后下次就可以自動(dòng)登錄,筆者提醒廣大網(wǎng)民在不熟悉或不經(jīng)常上網(wǎng)的地方禁用此選項?,F在有些瀏覽器也會(huì )提示用戶(hù)“是否保存密碼”,筆者建議不保存,危險性就可以降到最低。
筆者上面所提到的建議希望能幫助大家,相對于個(gè)人用戶(hù)而言我們能做的也只有這些,所謂嚴于律己,畢竟涉及到自己的隱私,大家都會(huì )謹慎小心。而眾多的網(wǎng)站又該怎么做呢?
1、使用暗文密碼
這次CSDN泄漏的600萬(wàn)用戶(hù)密碼系CSDN2009年4月之前的用戶(hù)資料,CSDN稱(chēng)在2009年4月前該網(wǎng)站將用戶(hù)資料以明文密碼方式存儲,09年4月之后系統升級才使用暗文密碼,但不知為何,未將之前的用戶(hù)資料做相關(guān)處理。所以,相關(guān)網(wǎng)站應該一律使用暗文方式存儲密碼,就算被盜也不會(huì )被黑客輕而易舉的拿走用戶(hù)隱私信息。
2、限制用戶(hù)輸入非常容易被破解的口令
網(wǎng)站在處理用戶(hù)申請賬號時(shí),可以做出相應的規定。比如說(shuō)當用戶(hù)輸入“123456”做密碼時(shí)可以出現提示“此密碼過(guò)于簡(jiǎn)單”等并限制此類(lèi)密碼的建立。
3、妥善管理用戶(hù)登錄狀態(tài)
不要在cookie中存放用戶(hù)的密碼,Javascript 中cookie存放密碼,客戶(hù)端是可以查看的,別人查看一下js代碼,然后就可以從cookie里面還原密碼了。
正確設計“記住密碼”功能,不要讓cookie有權限訪(fǎng)問(wèn)所有的操作,權衡cookie的過(guò)期時(shí)間。
4、口令探測防護
使用驗證碼登錄,設置驗證碼可以防止網(wǎng)站批量注冊及暴力破解等行為。網(wǎng)站也可設置用戶(hù)口令失敗次數,在登錄一定次數之后限制該賬號在一段時(shí)間內的登錄。
5、部署完整的信息安全系統
這一點(diǎn)是需要網(wǎng)站必須做好的一件事情,網(wǎng)站部署完整的信息安全系統,充分保護用戶(hù)資料信息。密碼泄漏的兩個(gè)源頭之一用戶(hù)密碼被盜為個(gè)體,如果企業(yè)數據庫被攻破則為群體,網(wǎng)站的信息安全工作尤為重要。