讨论:为什么现在存个人文件/密码这么复杂?

2023-11-07 09:40:32 +08:00
 q534
前情提要:

被 Microsoft Authenticator 坑惨了,所有 2FA 全丢了( https://www.v2ex.com/t/989278

我以损失拍摄大半天的迪士尼照片为代价得出了 iOS 剩余存储空间就是放屁的结论( https://www.v2ex.com/t/989309


现在这些东西暴露给用户的逻辑这么复杂/自以为是,连上 v2 的程序员都搞不清,别说普通人了。普通人遇上这种情况,根本就是束手无策:以往用电脑、nas 存个照片,还能拆硬盘找找,也可以用很简单(普通人能看懂)的逻辑把照片同时存在两个物理硬盘中。全盘加密的 ios ,或者是云备份被删除的 2fa ,只能认栽了。

个人目前照片文档是存 onedrive 的,ios 端,安卓端,mac 端都可以自动上传,暂时也没有文件损坏的大新闻。2fa 十几个,都通过 google auth app 同步,bitwarden 官方 app 存密码(不是自建)。我有看到很多 v2er 都是自建 vault/截图保存 2fa 导出二维码/存自己 nas 。但这样逻辑就更复杂了/更难以维护了,而且自家 nas 理论上保证率不如云服务高(实际上 emmm ),到头来只是存个照片、密码而已。

个人是没法不用 vault 的,现在每个 app 、网站 id 、密码要求千奇百怪,如果不用 vault ,唯一的结果就是用一次找回一次((

欢迎大家随便聊聊
4899 次点击
所在节点    信息安全
54 条回复
q534
2023-11-07 09:41:53 +08:00
是否,信息安全专家们正在朝着奇怪的方向狂奔?
caomu
2023-11-07 09:48:05 +08:00
也有另一种可能,小白用户完全不折腾这些,就随手保存随手删。像我家人从来不说手机储存小了,因为他们时不时就会删旧照片啥的,操作逻辑与数码相机/功能手机时代比较接近。所以厂商的思路也是隐藏细节。像我们这种懂一点,但又没有充足的时间精力去折腾个彻底的,就会去各种操作然后触发 bug ,相当于志愿测试员了。
testonly
2023-11-07 09:49:29 +08:00
我在你连接里那楼回复过了。
密码只需要靠问题和邮箱能拿回的年代我从没丢过账号密码,至今也没被 HACK 过账号,但自从那些狗平台搞一大堆安全东西后,就在我密码,问题,邮箱都对情况下,以怀疑我不是我为理由将我的不活跃账号一个一个拿走,根本这些狗平台就是在害人。
而且现在还已经用手机号代替邮箱,根本有手机号情况下,最多能短时 HACK 掉你账号,想长期拿走根本就没可能。
billlee
2023-11-07 10:04:13 +08:00
都是 trade off, 像以前那样不加密就会出现冠希哥那样的事故
manasheep
2023-11-07 10:11:41 +08:00
我一直建议程序员自己写个不可逆的密码算法,只记住一个主密码,然后主密码+应用名作为参数传入函数(比如“abc123”+“微软”),生成密码,这样你每个平台的密码都是不一样的,而且主密码是不在任何场合出现的,算法是只有你自己有且不可逆的,就完全不担心泄露。
PS:如果希望单独平台泄露后修改为新密码,可以考虑再加一个版本号作为参数,比如:“abc123”+“163.com”+“v3”
shyangs
2023-11-07 10:12:32 +08:00
v2ex 註冊根本沒有門檻,用戶不一定是程式設計師.

就算是程式設計師,如果不是科班的,可能也沒修過密碼學、資安.
3willashepherd
2023-11-07 10:13:48 +08:00
本地机械硬盘冷存储吧,我就是这么干的,数据在自己手里才是安全的,定期检查硬盘状态,2 块及以上硬盘异地放置(没条件放在不一样的地方就行),信网盘不如信我是秦始皇.
q534
2023-11-07 10:14:51 +08:00
@manasheep 有意思,我是脑内转换加参,很简单,但防撞库,防忘,有奇效
tool2d
2023-11-07 10:15:51 +08:00
其实不复杂,我 2fa 密钥我都是明文保存到自己代码库里,代码库有多个备份,一般来说不会丢。

网站要登录的话,马上算一下出结果就是了。
q534
2023-11-07 10:16:05 +08:00
@shyangs 比大部分 c 端用户了解的要多!但可能正是因为半懂不懂,才更容易出问题😂,甚至比普通用户更可怕
shinsekai
2023-11-07 10:20:58 +08:00
主要是同步这个词太复杂。同步操作,还是同步结果?
manasheep
2023-11-07 10:22:57 +08:00
@manasheep 基于这个算法,你还可以轻松地帮家人或公司管理密码,只要用不同的主密码,就对应了不同的用户。
bugmakerxs
2023-11-07 10:23:51 +08:00
日常密码不正确,找回密码重新输入密码时提示“不能用曾经使用过的密码”

然后我就自建 bitwarden 了,然后定期导出到 oss
adoal
2023-11-07 10:30:14 +08:00
复杂是信息系统的内在特征。机器是违反直觉的。
amiaaaz
2023-11-07 10:36:08 +08:00
“用一次找回一次”真的太有既视感了……
yvescheung
2023-11-07 10:45:35 +08:00
我的理解是,这些安全措施更多是为了提高迁移成本,将用户困在自己的软件里
而这些安全措施有时候反而会更不安全,前段时间 Fortress Trust 被盗了 1500 万美元的加密货币,罪魁祸首就是谷歌验证器云端同步被攻击
C3POX
2023-11-07 10:46:05 +08:00
现在 Apple 和 Google 在推的通行密钥,或许能解决密码复杂性要求多的问题
C3POX
2023-11-07 10:50:33 +08:00
国内的应用基本都是手机号一键登录,安全性要求高的再加上人脸识别,很适合普通人使用
totoro625
2023-11-07 10:53:31 +08:00
银行 App 真的是用一次找回一次密码,后来我把密码都记在密码管理器内了
再然后发现不管密码对不对,第一次登录都要人脸识别来一遍,发现朋友用弱密码也没任何安全问题,不怕被盗

PS:google auth app 可能也不靠谱,任何不方便转移到另一个软件的东西都不靠谱
dode
2023-11-07 10:56:54 +08:00
搞了备用机以防手机坏掉

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/989358

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX