从这次小米被脱裤来看密码安全

2014-05-15 09:31:25 +08:00
 yibin001
discuz的用户表应该是加盐处理的,应该是md5($password.$salt),加盐都能被破,这意味着加盐也不安全了么?还是现在的彩虹表过于庞大?

现在我的密码基本上都由1Password接管了,如果有一天,1Password中招,真不敢想像了。
7066 次点击
所在节点    信息安全
42 条回复
ddter
2014-05-15 10:21:17 +08:00
@yibin001 恩,它上面有说明了。。。
binux
2014-05-15 10:23:28 +08:00
@yibin001 不会,加密方法不会提高破解难度(现代密码学角度)
loading
2014-05-15 10:28:00 +08:00
那flask这次的处理也不够安全了?
loading
2014-05-15 10:29:17 +08:00
fix:
Flask库这次的密码处理方式也不够安全?我是否要改改再用呢?
coosir
2014-05-15 10:35:47 +08:00
其实起码应该掺杂点其他信息,比如注册时间,比如用户名,比如某个固定字符串……
简单加盐的话被脱裤还是比较容易破解
sarices
2014-05-15 10:49:28 +08:00
不可能保证100%安全的,我现在都是佢密码前几位,然后加盐组合,来生成hash
starriv
2014-05-15 11:49:06 +08:00
@DreaMQ 小米论坛就是discuz的
rankjie
2014-05-15 12:06:00 +08:00
@binux bcrypt呢
usedname
2014-05-15 12:06:04 +08:00
国内一般论坛的密码都是123456,谁爱要送给你好了,不用谢
binux
2014-05-15 12:17:54 +08:00
@rankjie 说的是方法本事作为密钥这件事
wy315700
2014-05-15 12:25:04 +08:00
@sneezry 哦对,想起来了。
如果密码够弱,不管怎么加密都是没有用的。


@yibin001 dz好像是本地把密码MD5以后再发给服务器端的,虽然这么做一点意义都没有。

@loading 弱密码怎么做都没用。
yibin001
2014-05-15 12:37:03 +08:00
@wy315700
现很多网站都是浏览器端把密码md5以后丢到服务器端的,中间被劫持到后就相当于裸了,数据库里加盐也没用。
ShunYea
2014-05-15 13:05:50 +08:00
每个站点随机强密码没法记忆啊,软件记忆又太不方便。
wormcy
2014-05-15 13:47:29 +08:00
@coosir +1
不同用户不同salt
wheatcuican
2014-05-15 14:55:31 +08:00
其实,对于小米800W用户泄露不奇怪。 思路是这样的:小米2012年8月前论坛数据库和小米的某站点放在一个服务器上,一不小心,拿下了这个某站点,更无语的是服务器某处存放了root密码,连上数据库发现有老论坛数据库,查询论坛里的管理,然后破解登陆现在的论坛,然后Discuz如何后台拿shell就不说了 。——winds
http://t.qq.com/p/t/404340088534846
LazyZhu
2014-05-15 14:58:33 +08:00
KeePass + TrueCrypt
1.帐号同一15位随机密码
2.服务器使用密匙对,关闭密码
yibin001
2014-05-15 15:33:25 +08:00
@wormcy
salt不同是必然的~
Azone
2014-05-15 15:37:44 +08:00
之前用过Symfony框架,里面有个用户管理的模块,密码好像是sha1(md5(email + password) + salt),salt是当前时间戳+4位随机数字,这样不知道是不是安全
thisisvoa
2014-05-15 17:14:24 +08:00
楼上1password是不是在炫富,屌丝用lastpass
kooyou
2014-05-15 20:26:06 +08:00
我也是1passe 另外还有用密码管家。。。因为密码管家满了,又不想充钱。。屌丝啊

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/112629

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX