迅雷安全中心是否太过于牛叉,竟然可以用旧密码更改密码。。。。

2013-12-27 08:44:31 +08:00
 kstsca
5165 次点击
所在节点    信息安全
27 条回复
loading
2013-12-27 08:55:31 +08:00
我碰到过密码修改了其中一个字母提醒我和旧密码太相似的,我似乎明白了什么!
x86
2013-12-27 09:15:40 +08:00
@loading 所以说别用常用密码→_→
andrewpsy
2013-12-27 09:20:54 +08:00
可以用旧密码更改密码必须是坑爹的,但是新密码和旧密码相似不给用是很正常的做法,我们公司是存过去的六个密码.
zhujinliang
2013-12-27 09:21:37 +08:00
@loading 一般hash算法要求改变其中一个字节使结果产生巨大的变化,故可反推:两次hash结果差异巨大->你的改动太小。恩,他们的程序员一定是这样做的。
Mutoo
2013-12-27 09:25:23 +08:00
@andrewpsy 明文吗。
zhujinliang
2013-12-27 09:27:47 +08:00
一般hash算法要求改变其中一个字节(也会)使结果产生巨大的变化
漏了两个字。。。瞬间笑果就差了劲了。。。
loading
2013-12-27 10:06:30 +08:00
@zhujinliang 神逻辑!
loading
2013-12-27 10:08:49 +08:00
@andrewpsy 敢问贵公司是?我要使用你们的产品,太人性化了!
RIcter
2013-12-27 10:41:30 +08:00
所以那些csdn明文密码泄露什么的,实际上肯定是有一个字段存放散列过的密码,其他的保存有明文的。呸,怎么能这样。
andrewpsy
2013-12-27 11:36:38 +08:00
@Mutoo
@loading
记忆模糊了,张口就胡说了.抱歉.去年夏天刚毕业加入公司的时候不知道我老板哪根筋搭错了让我同时在两个组工作,借用我的那个组当时在搞全公司平台的single sign on(SSO),我当时被分配到了user authentication和authorization相关的后台代码任务.给那个组干了一阵子发现不喜欢他们的老板我尝试渐渐疏远他们,最后利用一个机会莫名其妙的完全脱身了.实时证明我预感还是不错的:1.我自己组的老板人非常好,团队气氛很和谐 2.以前一起战斗过的那个组的小伙伴们跟我抱怨过他们PM提出的要求 3.我在自己组100%投入工作一阵子后两次评审都是优秀(涨工资发奖金),如果继续脚踏两只船估计两边都干不很好.
为了回答你俩的疑问我翻看了当时的邮件找到了dev数据库登陆上去看了看,还找到了密码相关的要求(懒,代码没看),我们公司对旧密码的要求其实是不能使用过去用过的12个密码,对新密码和旧密码的相似度没有要求.
https://www.dropbox.com/s/xb2sm1tn0gz8iwp/Screen%20Shot%202013-12-26%20at%2021.07.31.png
andrewpsy
2013-12-27 11:42:08 +08:00
@loading 我们的产品不是面向普通消费者的.
66450146
2013-12-27 11:46:31 +08:00
@andrewpsy 如果能够判断密码相似度,那说明是明文存储或者是可逆加密。。。。不过不让用过去用过的密码是很正常的
andrewpsy
2013-12-27 11:56:34 +08:00
@66450146 是啊,我回完贴后越想越不对,明明记得有hash和salt的啊,所以查了半天老的邮件才找到那个组的开发数据库服务器去验证一下,也翻出了那个项目对密码的要求没找到相似度项目。
Mutoo
2013-12-27 12:05:06 +08:00
@andrewpsy 你这图赶紧删了吧,算泄密了。
andrewpsy
2013-12-27 12:19:14 +08:00
@Mutoo 开发数据库的伪数据其实无所谓,但还是删了吧。
lizheming
2013-12-27 12:38:34 +08:00
@loading 话说一般修改密码的时候不是要求输入一次旧密码然后输入两次新密码的么?这样不就可以直接判断相似度了么?
yangqi
2013-12-27 12:42:07 +08:00
@lizheming 忘记密码reset的时候是不需要输入旧密码的
lanbing
2013-12-27 12:42:20 +08:00
@lizheming 上面讨论的问题关键在于不仅仅是最后一次的密码。。。
ETiV
2013-12-27 12:43:00 +08:00
都没申诉过QQ?

腾讯会要你输入几个以前用过的密码的...
binux
2013-12-27 12:50:20 +08:00
人工申诉baidu也是,让你输密码,旁边还专门提示,记不清也没关系,客服会根据是否相似判断

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/94721

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX