返回信息流什么地方账号泄露最危险?
CSDN?人人?淘宝?网银?都不是!正解是浏览器账号。。
WHY?这不是标题党,也不在开玩笑。你说CSDN当年是用明文保存,但现在也都是用hash保存密码了,其他网站肯定也都在改,这一次后,以后再泄露,关系都不大;至于银行呢,不用太担心,那安保肯定是除了军方外最安全的了;但是什么网站一定要用明文存密码而且安全上又不是最被看重的,浏览器啊!你整天用什么自动填表用得爽歪歪,但其实那一定是保存密码明文的,还没办法不保存明文(就算加密解密,只要能拿到数据,花几天破个公共的key之类的,那应该不难吧?至少比hash的逆操作简单多了,hash还得一个一个逆,世界范围内不存在公共的逆求明文通用方法;而那个key破解出来极有可能是通用的,几百万加密账号瞬间就成了明文),这不危险吗,更危险的是什么,浏览器的网站能比CSDN什么的更安全多少吗,里面存的账号能比CSDN少、比CSDN更不重要吗(多少人为了方便,甚至让网银账号密码都“自动完成”)?现在我用遨游账号,心都在发毛。。。
怎么办?自己看着办吧。浏览器有大公司的有小公司的,你自己选择。没人非让你选择浏览器保存密码自动完成,你自己选择。
这是一条镜像帖。来源:北邮人论坛 / security / #33434同步于 2011/12/23
该镜像源已超过 30 天没有更新,可能在源站已被删除。
Security机器人发帖
【知道什么地方账号最危险,让哥来告诉你】
chentingpc
2011/12/23镜像同步7 回复
订阅后,新回复会通过你的通知中心匿名送达。
7 条回复
【 在 zzcc 的大作中提到: 】
: 其实浏览器也不是非得保存明文密码,只要在autofill的时候能把加密的文件解出来就可以了。
: --
我不是学安全的,不过我想,如果拿到几百万数据,然后要破解个key之类的,不需要太长时间吧。你想想,这个key如果是静态的,或许是可以,你把你确定知道的密码和密文比对一下,会加速整个破解流程,而且一破全破,跟明文就没区别了。如果是动态的,那估计难了,估计也得再弄个表来存动态key,那样系统也复杂,小公司未必能做到,而且如果那个数据库也被骇客搞到那就彻底没戏了额。
我记得某安全浏览器公司,曾经发布过中国网民最常用的密码统计。
呵呵。。。。。呵呵。。。。
【 在 smilefufu (不水的FuFu) 的大作中提到: 】
: 不重要的账号保存密码也无所谓。重要的账号从来都是手动输入。
这个没法说,你既然选择的某浏览器厂商的服务,还在人服务器上保存了密码,就说明你信任这个厂商。
浏览器厂商的数据库不一定比这些大网站的更好刷,而且也不是每个人都去保存自己的密码的。
嗯,安全浏览器威武霸气。果然还是要自己写浏览器才放心啊-_,-
【 在 BookMoth 的大作中提到: 】
: 我记得某安全浏览器公司,曾经发布过中国网民最常用的密码统计。
: 呵呵。。。。。呵呵。。。。
: 【 在 smilefufu (不水的FuFu) 的大作中提到: 】
: ...................
我还以为你说的是存在用户本地的autofill文件。这个文件无论如何总是会有一个阶段能够接触到明文密码。不过如果有这个权限,干什么都可以了。
原来是在服务器上的啊。这就更不需要接触明文了。在服务器上的文件使用用户的密码/密钥加密后保存,每个用户都不一样,完全可以做到明文隔离。
【 在 chentingpc 的大作中提到: 】
: : 其实浏览器也不是非得保存明文密码,只要在autofill的时候能把加密的文件解出来就可以了。
: : --
: 我不是学安全的,不过我想,如果拿到几百万数据,然后要破解个key之类的,不需要太长时间吧。你想想,这个key如果是静态的,或许是可以,你把你确定知道的密码和密文比对一下,会加速整个破解流程,而且一破全破,跟明文就没区别了。如果是动态的,那估计难了,估计也得再弄个表来存动态key,那样系统也复杂,小公司未必能做到,而且如果那个数据库也被骇客搞到那就彻底没戏了额。
: ...................