• 5

「最難被駭客入侵」的密碼中文奪冠?為什麼能取得我們的密碼?

『英國一名科學家日前進行一項研究,分析全球7千萬筆雅虎網站用戶的密碼,結果發現以中文拼音的密碼被駭客入侵的機會最低,反觀,印尼的用戶則最容易被猜中。』

我只截取這一段

不管科學家有沒有簽署任何保密條款,但為什麼他能不經過使用者的同意取得密碼?

雖然只有取得帳號沒有取得密碼,但是我還是覺得在我們不知情的情況下非常不妥
2012-06-10 11:59 發佈
文章關鍵字 駭客 密碼
英國研究..
那可是世界四大不可信之首!
不少老歪取密碼有一定的規律,
但是中文的密碼來說同一個字,不同輸入法就會有不同的碼
對老歪來說,那根本只是亂碼

QQ羊 wrote:
『英國一名科學家日前...(恕刪)


英國人研究發現:



...英國人最愛研究。
請注意看該篇文章的用字

1.並沒有提到"雅虎提供使用者帳號密碼"給研究團隊,反而是反覆提到"破解入侵"
所以研究的方式是....?

2.並不是中文密碼奪冠,而是用"中文拼音"當作密碼最複雜
因為大多數的密碼破解都是利用"字典檔"硬破
英語系國家的單字與輸入是相對應的
但是中文用字的拼音變化太多,不屬於字典的範圍,破解難度自然很高
例如:你要設定密碼叫做蘋果
用英語思考一定是輸入APPLE (英文嘛~)
用中文思考可以用PIN GUO,甚至注音硬打QUPEJI (這對老外來說是天書)
我不收PM、我不看PM、有事不要PM我

愛在曖昧不明時最美 wrote:
1.並沒有提到"雅虎提供使用者帳號密碼"給研究團隊,反而是反覆提到"破解入侵"
所以研究的方式是....?


實證
QQ羊 wrote:
但為什麼他能不經過使用者的同意取得密碼?


這種事情問一下各學校幾個破台實驗室就知道了
簡單說明一下原理

unix 密碼檔是一堆亂碼
而且編碼是單向的
意思是說可以從 password 這樣的密碼
編碼成 kjawert9enbsdm.skftujhergthnbiuqw 這樣的亂碼
但無法反向從亂碼轉回明碼
有一點 MD5 / CRC32 檢查碼這樣的性質

所以破台的方法是用字典檔
一筆一筆從明碼轉成亂碼
再去跟 unix 密碼檔比對
只要亂碼一樣就中獎了

密碼檔給研究單位破台
確實也是有用戶安全的疑慮
雖然檔案表面上有上鎖
但研究機構都嘛是鎖匠, 傷腦筋

------------------------------------------

中文密碼很簡單
比如 中文密碼 四字
用不選字的注音輸入法來打的話
按下的按鍵依序是 5j/ jp6au4a83 (含中間的空格)
這種字串不大可能在字典檔中出現
所以不好破台
哪天破台實驗室太閒搞出個中文輸入的字典檔
大家就糗了
那alt+41405那種方式組成的密碼

十世紀也沒法破吧

vcbxnzm wrote:
這種事情問一下各學校...(恕刪)


的確是有安全疑慮的, 像 MD5, SHA1 這些雜湊方法都有可能透過 collision attack 破解其安全機制

也就是不需要知道使用者的密碼, 只知道其雜湊值經過分析後產生另一組有效的密碼

前陣子對岸就有個學者「宣稱」他可以破解 MD5 囉
基本上只要密碼長度超過十位數,英數混打,然後末尾隨便加上一個符號安全性就很高了。
  • 5
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?