您当前位置:首页 > 资讯中心 > 信息安全

密码专家自我推翻:复杂密码以及频繁更换并不安全

北京时间8月10日下午消息,一些专家十多年前曾经就计算机密码问题向用户提供一份指南,比尔·伯尔(Bill Burr)正是指南的作者。对于当年给出的一些建议,伯克感到后悔。

比尔·伯尔曾建议用户每隔90天修改一次密码,在词汇中加入大写字母、数字或者符号,例如,“protected”可以变成“pr0t3cT3d4!”。现在伯克相信,这种建议在实践中遭遇挫折。他已经知道2003年的手册搞错了对象。

按照现在的建议,用户不需要频繁更换密码,因为用户在更换时一般只会对现有密码进行微小的修改,比如将“monkey1”变成“monkey2”,要推断并不难。

另外,事实证明如果将词汇随机混合,破解会更难一些,比如“pig coffee wandered black”,用容易记住的部分替代词汇反而更容易破解,比如换成“br0k3n!”。

美国国家标准技术研究所(NIST)曾经宣传过伯尔的建议。之后指南修改过几次,较近一个版本是6月份发布的。萨里大学(University of Surrey)教授阿兰·伍德沃德( Alan Woodward)认为:“NIST发布的任何东西都是有影响力的,所以这些指南影响了很长一段时间。”他还说:“在相当长的一段时间内,我们已经知道这些指南造成了不良影响。例如,如果你让用户频繁更换密码,他们选择的密码一般会变弱。因为我们有许多线上帐户,情况变得更复杂,所以会鼓励用户采取一些行动,比如使用跨系统重复使用密码。”

2015年,英国国家网络安全中心(National Cyber Security Centre,简称NCSC)也发布了自己的指南。NCSC建议机构放弃之前的政策,不要鼓励用户定期重设密码,应该让用户使用密码管理器,所谓密码管理器是一种程序,它能存储几百个不同的登录密码,不需要每一个都记住。

英国伦敦大学学院博士史蒂夫·默多克(Steven Murdoch)认为:“根据新迹象对密码建议升级,这是一件好事。但在计算机安全的其它领域还有一些老建议广泛流行,我们明明知道它们不管用。什么安全建议能够改善现状,需要让研究来告诉我们,政府和企业应该对结果多多留意。”

作者:云外   来源:新浪科技
作者:grabsun - 发布时间:2017-08-12 - 点击量:2707
上一篇:世界网络安全盛会在美国召开 360公司多项议题和演示入选 下一篇:HBO疑向黑客支付25万美元平息攻击
公司简介:大势至公司是国内较早的企业网管软件提供商,可以为企事业单位提供整体的企业网络管理方案和企业网络管理平台,通过全系列的公司监控员工电脑软件教你如何控制员工上网、如何控制局域网内电脑上网以及如何保护电脑文件安全等。公司核心产品“聚生网管系统”是一款专门的公司网管必备软件、查看网络流量软件、网络流量监控软件和办公室电脑监控软件;“网络特警”则是一款专门的网络流量监控设备、上网行为管理服务器、网络行为管理设备,可以实现更为强大的局域网网络行为管理;大势至USB接口禁用软件则是一款专门的数据防泄密产品、屏蔽U盘软件、电脑USB端口禁用软件,可以严防通过一切途径泄露电脑文件,保护单位无形资产和商业机密安全;大势至共享文件夹管理软件则是一款专门的共享文件权限设置软件和共享文件设置密码软件,全面保护共享文件安全;大势至共享文件审计系统则是一款专门的服务器共享文件夹设置软件、服务器共享文件访问日志记录软件,可以详细记录局域网用户访问共享文件的行为,更好地管理共享文件的安全;大势至局域网网络准入控制系统则是一款专门防止未经授权的电脑接入公司局域网的行为,防止外来电脑访问局域网共享文件、防止蹭网以及绑定IP和MAC地址,保护网络安全;大势至FTP服务器日志记录软件则是一款专门记录局域网用户访问FTP服务器日志的软件,可以有效保护FTP服务器文件安全。
联系我们