Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >为什么还要记密码?

为什么还要记密码?

作者头像
七夜安全博客
发布于 2020-04-23 05:05:35
发布于 2020-04-23 05:05:35
75400
代码可运行
举报
文章被收录于专栏:七夜安全博客七夜安全博客
运行总次数:0
代码可运行

前言

良好的习惯是人生产生复利的有力助手

在互联网时代,大家每天接触的app和网站太多了,注册账户大部分的场景都需要密码。密码的生成和存储成为大家日常生活中常见的事情。

很多朋友面对这样的情况,一部分朋友的选择是设置和记忆最多三个以内的密码,太多实在记不住。有时候密码还设置的非常弱,比如常见的弱口令 123456,123123等等。

另一部分的朋友,则会把每个网站或者app的密码都分别存到本地,或者同步到云(网盘或者文档),用的时候去搜索和复制。

这样的密码生成和存储方式,从安全和易用角度来说都有一定的问题。

一. 密码生成与存储安全

1. 多应用相似/相同密码

密码制度本身因安全需求而生,但是由于密码的生成和存储麻烦,用户为了省事使用同一套密码,带来了“撞库”这类风险。各种数据和案例也已经证明,“撞库”攻击早已日夜相伴于我们的身边,已极具规模化和专业化。

“撞库”按中文的字面意思解读,就是“碰撞数据库”的意思,“数据库”中往往存储着大量敏感数据,比如我们登录一个网站所需要的用户名、密码,再比如手机号、身份证号等个人隐私信息。

撞库的主要场景是通过已有的账号密码列表,通过模拟登陆正常应用的形式,试图获取正确的账号/密码组合,大白话就是“盗号”。

值得注意的是,盗号并不是撞库攻击的唯一目的,验证某个账号有没有在一个站点中注册过也是常见的撞库目的。

撞库离我们远吗?实际情况如何?事实证明这类例子并不少见。

  • 携程因出现技术漏洞,导致个人信息、银行卡cw安全码等信息泄漏
  • 小米被爆用户资料泄漏,涉及800万小米论坛注册用户信息
  • 多家快递公司被爆网站存在漏洞遭入侵,有1400万条个人信息被泄漏
  • 智联招聘86万用户简历泄漏
  • 东方航空大量用户订单泄漏
  • 12306火车订票网站被人撞库

随着近年来物联网设备的爆炸性增长,导致人们对数据流量的可见性普遍缺乏,从而大大增加了整体威胁面和公司的漏洞。数据泄露事件不断增加,导致撞库攻击成为近年来常用的一种入侵办法。

2. 密码的存储

密码的存储方式,在前言的说明中,有朋友会把每个网站或者app的密码都分别存到本地,或者同步到云(网盘或者文档),用的时候去搜索和复制,这样也是有问题的。

  • 本地存储的时候,没办法多平台同步,在家或者工作地方都用密码的时候就会很麻烦,易用性较差。
  • 云上同步,比如很多网盘和在线文档工具,都可以用来存储密码,也可以多平台同步,但是无论哪个厂商也无法保证自己的数据永远不会泄露,而且每次使用密码,都需要打开存储密码的应用搜索查找 感觉很麻烦。

二.用户侧的解决方案

1. 思路

解决密码生成的安全问题,主要是为了防止撞库,最好的办法当然是不同的网站用不同的密码,而且网站密码强度要很高,比如密码中必须要有数字和大小写字母

当然这么多密码怎么记?这就涉及密码的存储问题,我个人的建议是不要存储,每次都自动生成,这样就不用记忆密码,也不用担心泄露了。

参考 https://github.com/ls0f/pwm开源项目,给大家提供一下思路:

用户只需要记一个salt,也就是密码生成中的“加盐”策略,不同网站的密码按照(salt+domain+account)的拼接生成sha1,其中domain为域名,account为账户名,然后取sha1的前面15位生成密码,然后再固定规则转换大小写和数字,满足网站的强密码要求。

这种方式,只要你的salt安全,你的密码就会安全。

2.Show Code

下面给大家提供Python 和js 的实现方式,大家可以把页面 部署到自己的github Page里,这样就可以随意生成密码了。

代码中对 (salt+domain+account)首先进行sha1加密生成hash,然后将hash转为base64编码,并对其中的+ 和 / 进行替换,最后对hash按照字母大小写和数字等规则进行加强。

Python:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
def gen_passwd( raw):
if sys.version_info > (3, 0):
            h = hmac.new(self.key.encode(), raw.encode(), sha1)
            base64 = b64encode(h.digest()).decode()
else:
            h = hmac.new(self.key, raw, sha1)
            base64 = h.digest().encode("base64")
        _passwd = base64[0: self.passwd_length]
return _format_passwd(_passwd)
def _format_passwd(passwd):
# 格式化密码,必须包含大小写和数字
self.num_str = "0123456789"
self.low_letters = "abcdefghijklmnopqrstuvwxyz"
self.upper_letters = "ABCDEFGHIJKLMNOPQRSTUVWXYZ"
        passwd = passwd.replace("+", '0')
        passwd = passwd.replace("/", '1')
        list_passwd = list(passwd)
if re.search(r"[0-9]", passwd) isNone:
            list_passwd[-3] = self.num_str[ord(passwd[-3]) % len(self.num_str)]
if re.search(r"[a-z]", passwd) isNone:
            list_passwd[-2] = self.low_letters[ord(passwd[-2]) % len(
self.low_letters)]
if re.search(r"[A-Z]", passwd) isNone:
            list_passwd[-1] = self.upper_letters[ord(passwd[-1]) % len(
self.upper_letters)]
return''.join(list_passwd)
    gen_passwd("salt+domain+account")
代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
function gen_passwd(key, raw){
var shaObj = new jsSHA("SHA-1", "TEXT");
            shaObj.setHMACKey(key, "TEXT");
            shaObj.update(raw);
var hmac = shaObj.getHMAC("B64");
            console.log(hmac);
var passwd = hmac.substring(0, 15);
            console.log(passwd);
            passwd = passwd.replace("+", '0');
            passwd = passwd.replace("/", '1');
            console.log(passwd);
            passwd="abcdefg123789123";
var list_passwd = passwd.split('');
if(!RegExp("[0-9]").test(passwd)){
                console.log("[0-9]",passwd[13]);
                list_passwd[13] = "0123456789"[passwd[13].charCodeAt(0) % 10]
                console.log("[0-9]",list_passwd[13]);
};
if(!RegExp("[a-z]").test(passwd)){
                console.log("[a-z]",passwd[14]);
                list_passwd[14] = "abcdefghijklmnopqrstuvwxyz"[passwd[14].charCodeAt(0) % 26]
                 console.log("[a-z]",list_passwd[14]);
};
if(!RegExp("[A-Z]").test(passwd)){
                console.log("[A-Z]",passwd[15]);
                list_passwd[15] = "ABCDEFGHIJKLMNOPQRSTUVWXYZ"[passwd[15].charCodeAt(0) % 26]
                 console.log("[A-Z]",list_passwd[15]);
};
// charCodeAt
var final_passwd = list_passwd.join('');
            console.log(final_passwd);
return final_passwd;
}

在部署的页面上试一下,再也不用每次去记忆,搜索密码了:

效果

三.厂商侧的解决方案

一句话,不用传统的账号密码登陆体系,手机登陆,二维码登陆都挺好。

总结

希望对大家有帮助,下次发文我会提供一个使用链接。

References

[1] https://flowerpassword.com/

[2] https://ls0f.github.io/pwm/

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2020-04-06,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 七夜安全博客 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
密码破解全能工具:Hashcat密码破解攻略
hashcat号称世界上最快的密码破解,世界上第一个和唯一的基于GPGPU规则引擎,免费多GPU(高达128个GPU),多哈希,多操作系统(Linux和Windows本地二进制文件),多平台(OpenCL和CUDA支持),多算法,资源利用率低,基于字典攻击,支持分布式破解等等,目前最新版本为4.01,下载地址https://hashcat.net/files/hashcat-4.1.0.7z,hashcat目前支持各类公开算法高达247类,市面上面公开的密码加密算法基本都支持!
知识与交流
2023/03/25
35K0
密码破解全能工具:Hashcat密码破解攻略
windows下hashcat利用GPU显卡性能破解密码
由于一般密码破解工具的破解速度实在是太慢,而且支持的密码破解协议也不多,暴力破解的话,有的密码1年时间也破不出来,
剧终
2020/08/27
16.3K0
windows下hashcat利用GPU显卡性能破解密码
Python基础练习100题 ( 11
这十道题的代码在我的github上,如果大家想看一下每道题的输出结果,可以点击以下链接下载:
py3study
2020/01/03
9460
网路安全 数据库密码强固
md5反查 加盐加复杂度,加盐值和复杂度,方式是在数据库中存储盐值,和盐值和密码和复杂度密码拼接后的字符串转成的md5加密后的密码,当用户请求登录后,服务器拿到用户名,查找到对应用户信息,拿出用户盐值和收到的密码,利用自己固定的拼接方式,拼接后,通过md5密文。和数据库中密文对比
刘嘿哈
2022/10/25
7750
9.0 Python 内置模块应用
Python 是一种高级、面向对象、通用的编程语言,由Guido van Rossum发明,于1991年首次发布。Python 的设计哲学强调代码的可读性和简洁性,同时也非常适合于大型项目的开发。Python 语言被广泛用于Web开发、科学计算、人工智能、自动化测试、游戏开发等各个领域,并且拥有丰富的第三方库和工具,使得Python成为广泛应用的语言之一。同时,由于其开放性和可移植性,Python在跨平台应用、开源软件开发和云计算等领域也被广泛使用。
王 瑞
2023/08/14
6020
Python3 初学实践案例(4)可设定长度和密码复杂级别的生成密码脚本
FungLeo
2018/01/08
6730
Python3 初学实践案例(4)可设定长度和密码复杂级别的生成密码脚本
Js调试技巧
preserve log disable cache source -> search 、 snippet script 、 override 重写覆盖脚本 (也可以用 fiddler 支持正则更智能)、 Ctrl键 切换智能提示…
TagBug
2023/03/16
3.3K0
js的常见的三种密码加密方式-MD5加密、Base64加密和解密和sha1加密详解总结
写前端的时候,很多的时候是避免不了注册这一关的,但是一般的注册是没有任何的难度的,无非就是一些简单的获取用户输入的数据,然后进行简单的校验以后调用接口,将数据发送到后端,完成一个简单的注册的流程,那么一般来说,密码是不做加密的。但是也有一些数据库里面存放的是加密后的密码,这样有一个比较安全的地方在于,即使黑客将用户输入的文本密码得到了,也不知道具体是什么,因为密码是经过加密的。
何处锦绣不灰堆
2020/05/29
15.5K0
js的常见的三种密码加密方式-MD5加密、Base64加密和解密和sha1加密详解总结
Google Authenticator
二、 验证 1、下载Google谷歌身份验证器。 2、通过Python 的qrcode和pyotp模块生成二维码。
py3study
2020/01/08
1.9K0
NodeJS之加解密Crypto
就算原文件是纯英文内容,编码后内容也和原文完全不一样,普通人难以阅读但由于只有16个字符,听说一些程序员大牛能够记下他们的映射关系,从而达到读hex编码和读原文一样的效果。另外,数据在经过hex编码后,空间占用变成了原来的2倍。
前端LeBron
2021/12/27
1.9K0
NodeJS之加解密Crypto
一文搞懂Web中暗藏的密码学
密码学是各种安全应用程序所必需的,现代密码学旨在创建通过应用数学原理和计算机科学来保护信息的机制。但相比之下,密码分析旨在解密此类机制,以便获得对信息的非法访问。
前端劝退师
2019/11/15
8600
实现 Base64 的编码解码
Base64 是一种基于 64 个可打印字符来表示二进制数据的表示方法。由A-Z(26),a-z(26),0-9(10),加+,/,=(3) 其实是 65 个字符(注:等号 = 用来作为后缀用途),如下所示
小皮咖
2020/10/16
1.9K0
实现 Base64 的编码解码
Nest.js 从零到壹系列(三):使用 JWT 实现单点登录
上一篇介绍了如何使用 Sequelize 连接 MySQL,接下来,在原来代码的基础上进行扩展,实现用户的注册和登录功能。
一只图雀
2020/04/07
5.8K0
CTF&爬虫:掌握这些特征,一秒识别密文加密方式
爬虫工程师在做加密参数逆向的时候,经常会遇到各种各样的加密算法、编码、混淆,每个算法都有其对应的特征,对于一些较小的网站,往往直接引用这些官方算法,没有进行魔改等其他操作,这种情况下,如果我们能熟悉常见算法的特征,通过密文就能猜测出使用的哪种算法、编码、混淆,将会大大提高工作效率!在 CTF 中通常也会有密码类的题目,掌握一些常见密文特征也是 CTFer 们必备的技能!
K哥爬虫
2022/01/14
3K0
CTF&爬虫:掌握这些特征,一秒识别密文加密方式
网站密码存储方案比较
为了对用户负责,用户密码采用不可逆算法的时候,我们就要考虑一下如何对用户密码进行加密。那么仅仅是使用不可逆算法就行了吗?还不是,在硬件飞速发展的今天,尤其是GPU运算能力超CPU 10-20倍甚至更多,使得暴力破解的时间大大缩短。那么为了使得暴力破解变得几乎不可能,我们就要使用一些不支持GPU加速破解的算法。这里所说的算法,实际上也是各种加密的hash方式。
EltonZheng
2021/01/22
1.5K0
OpenSSL的简单使用与自签CA证书
linux中主要通过openssl,gpg等工具来实现加密解密机制,这里我只介绍下openssl的使用方法!
小柒吃地瓜
2020/04/23
3K0
谈谈系统密码存储策略
还是从脱库说起,数据库被人拉走了,最可怕的是什么?个人手机、身份证、地址??这些是很重要,但是,其实个人隐私数据,获取的难度不是很大,而且不容易直接对一个人造成巨大的伤害,但是,密码被人知道了,就是很可怕的事情。因为,大部分人不同的系统都是共用密码。这个错误比较低级,但是很常见,所以,密码,是被脱库后最容易被人利用。所以,密码是必须加密的,不把用户密码加密的系统和公司,都该判刑。
itmifen
2018/10/22
9190
登录重构小记
最近把小站的登录页面给重构了,之前的安全性存在很大问题,基本处于裸奔的状态,特此记录一下过程。
街角小林
2022/06/15
7780
登录重构小记
python模块之hashlib
hashlib模块实现了多种安全哈希和信息摘要算法的通用接口,包括FIPS中定义的SHA1, SHA224, SHA256, SHA384, SHA512以及RFC 1321中定义的MD5
py3study
2020/01/06
7950
加密ZIP文件可以存在两个正确的密码?
出品 | OSC开源社区(ID:oschina2013) Positive Technologies 的网络安全研究员 Arseniy Sharoglazov 近日在社交平台分享了一个简单的实验并指出,加密的 ZIP 文件可能存在两个正确的密码,并且都可以提取出相同的结果。 “创建 ZIP:7z a http://x.zip/etc/passwd -mem=AES256 -p 使用这个密码:Nev1r-G0nna-G2ve-Y8u-Up-N5v1r-G1nna-Let-Y4u-D1wn-N8v4r-G5nn
程序猿DD
2022/08/29
1K0
加密ZIP文件可以存在两个正确的密码?
相关推荐
密码破解全能工具:Hashcat密码破解攻略
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
本文部分代码块支持一键运行,欢迎体验
本文部分代码块支持一键运行,欢迎体验