成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

微軟:暴力破解面前,增強密碼復雜性基本沒用

安全 數據安全
微軟發布的最新研究報告稱:增強密碼復雜性基本是沒有任何意義的。在本文中,我將簡要分析一下微軟的理論,并且與大家探討下兩個新的密碼安全解決方案。

我們都痛恨密碼,然而不幸的是在當下及可以看見的未來里,賬戶登錄等在線認證操作的主要方法還是需要使用密碼的。密碼認證有時確實比較煩人,尤其是一些網站為了密碼安全性,要求我們在設置密碼時必須包含大小寫字母、數字或特殊字符。

微軟:暴力破解面前,增強密碼復雜性基本沒用

微軟發布的最新研究報告稱:增強密碼復雜性基本是沒有任何意義的。在本文中,我將簡要分析一下微軟的理論,并且與大家探討下兩個新的密碼安全解決方案。

什么是暴力破解?

暴力破解攻擊是指攻擊者通過系統地組合所有可能性(例如登錄時用到的賬戶名、密碼),嘗試所有的可能性破解用戶的賬戶名、密碼等敏感信息。攻擊者會經常使用自動化腳本組合出正確的用戶名和密碼。更多信息請點我

增強密碼復雜性基本沒用

在密碼能強大到無視社工字典的攻擊后,采取的那種攻擊稱為暴力破解。這類暴力破解又分兩種:在線破解和離線破解。

在線破解時,黑客通常使用與用戶正常操作時相同的應用接口(比如登錄時用到的web接口),因而可能被某些安全防控規則限制。然而由于離線破解的必要條件是黑客已經獲取了密碼文件,因而黑客們進行密碼暴力猜解時通常是毫無忌憚、無所限制的。

微軟安全研究人員發現,通過在線破解所嘗試直至成功的次數最高約為100萬次,而離線破解則達到了10億次之多。

因此一個不太復雜的百萬次猜解級別的密碼“tincan24”與一個10億次猜解級別的密碼“7Qr&2M”相比,他們對于在線破解來說都是強密碼,而通過離線破解則都不堪一擊。同時后者還更加難以記住。

這就告訴我們,在離線暴力破解攻擊面前,增強密碼復雜性基本沒用。

微軟:暴力破解面前,增強密碼復雜性基本沒用

當密碼文件泄露后

為了對抗密碼文件泄露后的離線破解攻擊,我們需要做一些防護措施。

在微軟的報告里提到一個通用解決方案:

將每個密碼進行加密,然后將密鑰儲存在硬件安全模塊(HSM)之中。因為HSM并沒有提供密鑰的外部訪問接口,所以想要解密密文,只能通過應用程序走正常流程,那樣即使拿到了密文也沒有太大用處。

兩個創新性防護方案

對于防密碼文件泄露,國外安全研究者提出兩個創新性的解決方案:

1、在Derbycon 2014大會上,Benjamin Donnelly和Tim Tomes提出了他們的“球鏈”(BAC)解決方案。BAC提供了一種方法,可以人工填充密碼文件從而增加文件大小。當然,密碼數據會安全地存放在文件里不會丟失,這樣一來密碼的猜解難度增大了許多。打個比方,黑客想要在線猜解一個2TB大小的密碼文件,至少得花費1個月的時間。這么長的時間,再加上如此大的數據發送量,黑客的攻擊有非常大的可能性會暴露。

2、以色列某新興公司Dyadic,向公眾展示了它的分布式安全模塊(DSM)。DSM運用了最先進的分布式計算(MPC)加密技術,通過把每組密碼進行分割后,分布式存儲在多個服務器上。黑客想要破解密碼,需要遍歷多個服務器。由于各服務器有著不同的訪問憑證,甚至操作系統也可能不一樣,這會大大增加黑客的破解難度。

結語

把密碼保護的重任壓在用戶身上是不科學的,作為安全研究人員,我們顯然不能一味地要求用戶增加密碼復雜度。而諸如使用對稱/非對稱算法存儲密碼、加鹽(salt)、加密機的使用似乎都是老生常談,技術也并不新鮮。

有沒有一些新的技術或方式可以提高密碼及密碼存儲安全性?上文中國外的安全研究者拋出了兩種方法,國內的同志們的呢?歡迎在本文評論中討論和交流。

參考來源:http://www.securityweek.com/brute-force-attacks-crossing-online-offline-password-chasm

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2009-05-20 11:30:21

2013-05-14 10:12:13

2012-01-01 22:08:10

2010-08-18 10:17:12

2009-08-10 15:47:20

2019-02-25 18:03:15

2009-11-04 21:46:39

2023-09-11 07:17:30

2013-08-19 15:14:02

2011-11-29 10:03:24

2013-06-08 10:41:51

2013-04-18 09:52:56

2022-08-06 13:04:27

LinuxSHH

2012-09-06 09:53:49

2022-02-07 11:58:21

微軟網絡釣魚攻擊

2022-10-13 16:40:08

微軟Windows 11Windows 10

2013-07-24 15:14:11

2015-10-19 11:44:00

2011-04-02 09:34:38

2012-01-10 10:39:09

云計算云存儲
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久综合久久综合久久 | 国产丝袜一区二区三区免费视频 | 国产精品美女久久久久aⅴ国产馆 | 午夜精品久久久久久久久久久久久 | 国产免费高清 | 1000部精品久久久久久久久 | 日韩午夜网站 | 亚洲综合99| 免费在线观看成人 | 天天爽天天干 | 午夜伦理影院 | 欧美中文字幕一区二区三区 | 国产电影一区二区三区爱妃记 | 乱一性一乱一交一视频a∨ 色爱av | 久久久精品综合 | 日韩在线精品视频 | 国产精品揄拍一区二区久久国内亚洲精 | 亚洲综合色婷婷 | 视频一区二区在线观看 | 欧美精品a∨在线观看不卡 欧美日韩中文字幕在线播放 | 高清久久久 | 久久久久国产精品人 | 一区二区三区观看视频 | 午夜大片 | 亚洲国产精品一区二区第一页 | 亚洲欧美日韩激情 | 网站国产 | 精品伊人| 国产精品久久久久久久久久免费看 | a级免费观看视频 | www久久久 | 最新日韩av| 黄页网址在线观看 | 成人在线中文 | 欧美日韩久 | 欧美电影免费观看高清 | 999久久久 | 国产精品欧美一区二区三区 | 国产成人高清在线观看 | 国产一区二区三区在线免费 | 91视频一区|