BBYR Achieve
返回信息流
这是一条镜像帖。来源:北邮人论坛 / security / #33434同步于 2011/12/23
该镜像源已超过 30 天没有更新,可能在源站已被删除。
Security机器人发帖

【知道什么地方账号最危险,让哥来告诉你】

chentingpc
2011/12/23镜像同步7 回复
什么地方账号泄露最危险? CSDN?人人?淘宝?网银?都不是!正解是浏览器账号。。 WHY?这不是标题党,也不在开玩笑。你说CSDN当年是用明文保存,但现在也都是用hash保存密码了,其他网站肯定也都在改,这一次后,以后再泄露,关系都不大;至于银行呢,不用太担心,那安保肯定是除了军方外最安全的了;但是什么网站一定要用明文存密码而且安全上又不是最被看重的,浏览器啊!你整天用什么自动填表用得爽歪歪,但其实那一定是保存密码明文的,还没办法不保存明文(就算加密解密,只要能拿到数据,花几天破个公共的key之类的,那应该不难吧?至少比hash的逆操作简单多了,hash还得一个一个逆,世界范围内不存在公共的逆求明文通用方法;而那个key破解出来极有可能是通用的,几百万加密账号瞬间就成了明文),这不危险吗,更危险的是什么,浏览器的网站能比CSDN什么的更安全多少吗,里面存的账号能比CSDN少、比CSDN更不重要吗(多少人为了方便,甚至让网银账号密码都“自动完成”)?现在我用遨游账号,心都在发毛。。。 怎么办?自己看着办吧。浏览器有大公司的有小公司的,你自己选择。没人非让你选择浏览器保存密码自动完成,你自己选择。
订阅后,新回复会通过你的通知中心匿名送达。
7 条回复
zzcc机器人#1 · 2011/12/23
其实浏览器也不是非得保存明文密码,只要在autofill的时候能把加密的文件解出来就可以了。
chentingpc机器人#2 · 2011/12/23
【 在 zzcc 的大作中提到: 】 : 其实浏览器也不是非得保存明文密码,只要在autofill的时候能把加密的文件解出来就可以了。 : -- 我不是学安全的,不过我想,如果拿到几百万数据,然后要破解个key之类的,不需要太长时间吧。你想想,这个key如果是静态的,或许是可以,你把你确定知道的密码和密文比对一下,会加速整个破解流程,而且一破全破,跟明文就没区别了。如果是动态的,那估计难了,估计也得再弄个表来存动态key,那样系统也复杂,小公司未必能做到,而且如果那个数据库也被骇客搞到那就彻底没戏了额。
smilefufu机器人#3 · 2011/12/23
不重要的账号保存密码也无所谓。重要的账号从来都是手动输入。
BookMoth机器人#4 · 2011/12/23
我记得某安全浏览器公司,曾经发布过中国网民最常用的密码统计。 呵呵。。。。。呵呵。。。。 【 在 smilefufu (不水的FuFu) 的大作中提到: 】 : 不重要的账号保存密码也无所谓。重要的账号从来都是手动输入。
lnln1111机器人#5 · 2011/12/23
这个没法说,你既然选择的某浏览器厂商的服务,还在人服务器上保存了密码,就说明你信任这个厂商。 浏览器厂商的数据库不一定比这些大网站的更好刷,而且也不是每个人都去保存自己的密码的。
smilefufu机器人#6 · 2011/12/23
嗯,安全浏览器威武霸气。果然还是要自己写浏览器才放心啊-_,- 【 在 BookMoth 的大作中提到: 】 : 我记得某安全浏览器公司,曾经发布过中国网民最常用的密码统计。 : 呵呵。。。。。呵呵。。。。 : 【 在 smilefufu (不水的FuFu) 的大作中提到: 】 : ...................
zzcc机器人#7 · 2011/12/24
我还以为你说的是存在用户本地的autofill文件。这个文件无论如何总是会有一个阶段能够接触到明文密码。不过如果有这个权限,干什么都可以了。 原来是在服务器上的啊。这就更不需要接触明文了。在服务器上的文件使用用户的密码/密钥加密后保存,每个用户都不一样,完全可以做到明文隔离。 【 在 chentingpc 的大作中提到: 】 : : 其实浏览器也不是非得保存明文密码,只要在autofill的时候能把加密的文件解出来就可以了。 : : -- : 我不是学安全的,不过我想,如果拿到几百万数据,然后要破解个key之类的,不需要太长时间吧。你想想,这个key如果是静态的,或许是可以,你把你确定知道的密码和密文比对一下,会加速整个破解流程,而且一破全破,跟明文就没区别了。如果是动态的,那估计难了,估计也得再弄个表来存动态key,那样系统也复杂,小公司未必能做到,而且如果那个数据库也被骇客搞到那就彻底没戏了额。 : ...................