[校園] 計中密碼的長度與安全性問題 (問卦)

作者: newversion (海納百川)   2014-09-21 22:29:57
剛去修改密碼
https://web3.cc.ntu.edu.tw/p/s/login3/cc/chpass/password.php 道:
長度介於 8 至 12 個字元內
請勿使用任何特殊字元,例如:' or " or / 等等
密碼範例:Azw8744bck or Yes0603Hey or 99880Hi702aac
是什麼原因,上限要設12字元? (是因為要存明碼在database?)
若是存 hash 的話,長度可以無上限吧!
密碼不是越長、再參雜特殊字元,越安全嗎?
(雖說禁用特殊字元,我測試了少數字元還是可以用的XD 如:$,.)
用 https://blog.kaspersky.com/password-check/ 測試爆力破解密碼範例
使用 Conficker botnet 做個比較,所需時間:
Azw8744bck (10字元) 2 days
Yes0603Hey (10字元) 1 second
99880Hi702aac (13字元??) 5 hours
99880Hi702aa (12字元) 5 minutes
只添加了三個 "/" 字元
Az/w87/44b/ck 53 centuries
Ye/s06/03H/ey 10000+ centuries
99/880H/i70/2aac 26 centuries
的確差限大!
作者: EdwardCG   2014-09-21 22:47:00
1.使用明碼可以還原的加密(e.g. base64)很危險,伺服器一掛點資料就全看光了2. 就算用hash也要加鹽(salted),不然也可以用rainbowcode大猜特猜,其實差不多
作者: york13468 (York)   2014-09-22 00:16:00
推 幫高調 支持可用特殊字元並提高上限
作者: starsnight (星宴)   2014-09-22 02:17:00
JMC表示:
作者: lan1994   2014-09-22 09:42:00
應該是怕輸入特殊指令,造成密碼外洩吧
作者: RSChiang (鍵盤蒟蒻的RS)   2014-09-22 20:36:00
推原po,有考慮一起推動學校改進嗎?XD
作者: newversion (海納百川)   2014-09-22 22:59:00
推樓上開源社 XD
作者: tw0517tw (無冬夜)   2014-09-23 02:56:00
所以可以多寫幾次阿

Links booklink

Contact Us: admin [ a t ] ucptt.com