密碼管理原則 - 資安

Puput avatar
By Puput
at 2020-03-01T16:30

Table of Contents

這是某 Youtube 頻道[0]講到關於資安 (密碼) 部分的常識

頻道不是我創的 廣告不是我賺的 所以不想看的人可以直接看文字結論 :)



常見的密碼錯誤

- 不同網站使用相同的帳號密碼
- 密碼實體儲存 (e.g. 便利貼) 這可以參考一級玩家[1] 的劇情
- 太短、太簡單的密碼
- 個人化的密碼 (e.g. 寵物名稱、生日、...etc)
- 分享密碼 <--- 這真的會發生嗎?
- 沒有特別字符
- 不可能記得住的密碼
- 讓瀏覽器記住密碼
- 使用不可靠的密碼產生器
- 從不更改密碼 <--- 現在主流建議不用常常改
- 不使用雙重認證
- 使用預設密碼

---
我後來設定的密碼會使用超過 10 的字 大概是 2~3 的單詞

可能的話 會替換掉中間的字詞 像是 0 -> O 或者其他字詞



另外 有的選擇的話不要使用線上密碼產生器、碼強度驗證之類的服務

對於相對壞心眼的人來說 使用密碼產生器等於道這個 IP/瀏覽器的密碼

同理 使用密碼強度驗證... (以下略)


[0]: https://www.youtube.com/watch?v=EaRCfmEV0DE
[1]: https://en.wikipedia.org/wiki/Ready_Player_One_(film)

--
Tags: 資安

All Comments

Doris avatar
By Doris
at 2020-03-04T09:58
我都用前女朋友生日~~~
Olga avatar
By Olga
at 2020-03-07T03:25
我倒是建議注音使用者可以把中文轉英文+單字,這對資料庫
更難涵蓋到,不然先前FBI建議用多組單字當密碼,根本就是
落入暴力破解的陷阱中... 現在量子技術越來越成熟了欸
Mason avatar
By Mason
at 2020-03-09T20:52
其實中文打字只是一種變形。常見密碼有左1左2
Megan avatar
By Megan
at 2020-03-12T14:19
複雜密碼的目的是防暴力破解,但是網站登入只要限制嘗試頻率
就足以解決這問題
Quintina avatar
By Quintina
at 2020-03-15T07:47
限制嘗試頻率還是可以破 只是拉長時間
Elizabeth avatar
By Elizabeth
at 2020-03-18T01:14
加上告警資訊 和 雙因子驗證 會讓限制更有效
Audriana avatar
By Audriana
at 2020-03-20T18:41
我都用單字base64加密
Linda avatar
By Linda
at 2020-03-23T12:08
我是背一組random base64出來的string 當作密碼管理
器的密碼 pass還蠻好用的 還可以用gpg加密後 push
到github
Tristan Cohan avatar
By Tristan Cohan
at 2020-03-26T05:35
不自動記密碼,密碼換到自己都會忘,忘了就改密碼

使用 JWT 的時機

Elma avatar
By Elma
at 2020-02-24T16:51
※ 引述《CMJ0121 (不要偷 Q)》之銘言: : 強者我朋友又問了我 JWT 的問題 每次提到 JWT 我都不能理解使用 JWT 的時機點 : 請問有大大可以分享使用 JWT 的時機點與好處嗎? 沒有大大願意回答我這個問題之餘 我又想到新的問題了 QQ 在使用 JWT 的前提之下 在瀏覽器端要 ...

2020-M1 Domain Fronting

Hamiltion avatar
By Hamiltion
at 2020-02-23T19:44
因為參加聚會才知道一個詞:domain fronting[0],看起來是一個有點年代的技術 簡單來說可以說是 HTTPS/HTTP 之間資料不一致 而延伸的功能 在 HTTPS 的世界中需要使用 DNS + 憑證來驗證是否為有效的 HTTPS 網站 因為 DNS 跟 憑證都是明文傳遞 所以在很多情況 ...

OneGadgetTest(ogt) gdb plugin

Gary avatar
By Gary
at 2020-01-30T15:57
今天來自肥一下,小弟我昨天用 python 搞了一個用來快速分辨當前滿足哪個 one gadget 條件的 gdb plugin ,不是什麼創新發明只是將步驟用程式自動化執行,幫助使用者偷懶 的小工具,想偷懶的人可以嘗試用一下 XD 下面針對幾個主題做個小簡介: * One Gadget * one_ga ...

公司資安事件造成的影響

John avatar
By John
at 2020-01-26T13:05
※ 引述《CMJ0121 (不要偷 Q)》之銘言: : 在某一份工作 曾經替主管整理資料描述公司遭遇資安事件之後的可能下場 : 最近看到 iThome 的文章:被駭超過20次卻不知不覺的InfoTrax與FTC和解[0] : 又想起當年整理的報告 在台灣如果不是發生像勒索病毒這種立刻癱瘓系統的攻擊 而是像 ...

打不穿的網站

Skylar Davis avatar
By Skylar Davis
at 2020-01-26T10:47
請問一下,用雲端架設的網站,如AWS,GCP,Azure,還可以被XSS和SQL injection嗎?畢竟是雲端更是大廠,真的有辦法早就可以拿漏洞獎金了。 ----- Sent from JPTT on my Vivo 1718. - ...