星洲网
星洲网
星洲网 登录
我的股票|星洲网 我的股票
Newsletter|星洲网 Newsletter 联络我们|星洲网 联络我们 登广告|星洲网 登广告 关于我们|星洲网 关于我们 活动|星洲网 活动

ADVERTISEMENT

ADVERTISEMENT

副刊

|

e潮

|
发布: 2:31pm 08/06/2022

密码

破解密码

防盗

银行密码

密码管理方法

密码

破解密码

防盗

银行密码

密码管理方法

遵守“2重點” 這樣設密碼最安全!

记者:林德成

“懶惰”、“容易忘記”、“方便管理”,當你在設計密碼,這些念頭是不是也曾浮現在你腦海中?設想密碼時,會不會也將生日號碼或名字的英文字母串成密碼,以免忘記而得費時間重設密碼?有些人則直接把用戶名字倒轉成為密碼,例如“cyberworld”變成“worldcyber”。再不然,共用一個密碼,但只在密碼後面置放網站名稱縮寫,例如淘寶網站就用“cyberworld2018tb”,臉書就放“cyberworld2018fb”等。

部分網站為了保障用戶資料安全,會要求設置密碼必須擁有大小寫英文字母、符號和數字。偶爾還會在密碼欄目下附上強度測試,以提醒用戶密碼不要設得“太弱”,不讓人猜中破解。有部分網站論壇系統只允許用數字或大小寫英文字母串成密碼,而禁止特定符號如“%”、“#”和“/”等等。

ADVERTISEMENT

“當網站系統的伸縮性越高,安全性就很低。例如網站只給用戶使用數字密碼,越方便反而提高被駭的風險。”網絡安全及滲透測試服務專家LE全球服務公司(LGMS)創辦人馮宗福建議,設置密碼時得遵守兩個重點——容易記住,難以破解。

句子變成密碼

 “我將這兩個重點變成“八字真言”。‘容易記住’的訣竅是禁止使用字典上會找到的單詞,而是將一個句子變成密碼。以“我愛蘋果汁”(iloveapplejuice)為例。這個密碼全部小寫,沒有加上任何符號。雖然密碼很長,但駭客還是可以運用程式破解,只是需要更長的時間。

“第二個條件是‘難以破解’。即密碼夾雜大小寫、符號或數字,增加密碼難度。我這裡通過網上兩個小工具去測試‘iloveapplejuice’的強度,其中一個顯示要1000年才能破解,另一個是指密碼強度只有16%。由於全都是英文小寫,充其量是密碼有長度,但不複雜。當我把這組密碼變成‘IL0v3APpL3Ju!c3’時,前者顯示要160億年,後者指這個密碼強度是100%,換言之是難破的密碼。”

密碼最少要14位數

據英國媒體報道,駭客如果採用“brute force”攻擊,只需一秒能動用800萬個詞組去破解一個人的密碼。如果密碼太短很快就會被攻破。駭客另一個慣用的手法是“字典攻擊”(dictionary attacks)。他們本身會有一個“字典”,裡面收納了數百萬甚至千萬曾被外洩的密碼。在破解密碼時,他們就啟動“字典”,如果密碼裡面有英文單詞或英文名字,不用幾秒就破解了。

在暗網,有很多駭客會販售或分享他們在尋獲的外洩密碼。駭客們只需更新自己的“字典”,就可以增加破解密碼的成功率。
針對手機密碼,馮宗福說,駭客還是可以破解PIN和Pattern密碼。目前生物識別密碼對比傳統密碼是比較保險。因為每個人的指紋、虹膜、人臉都不同,可說是專屬的密碼。然而沒有人可以擔保,駭客會否有一天破解生物辨識技術。

網絡安全及滲透測試服務專家LE全球服務公司(LGMS)創辦人馮宗福建議,設置密碼時得遵守兩個重點——容易記住,難以破解。
密碼長度非常重要

網絡安全公司Alert Logic的技術總監Richard Cassidy曾建議,密碼最好有14個字元,因為駭客得嘗試811兆次才能破解。他認為,密碼長度比複雜程度來得重要。
句子越長,難度越高,駭客可能會先放棄,尋找更容易下手的受害者。若記憶力驚人,能夠記得“iloveapplejuice”、“watermelonismyfavorite”、“billieieanisnotmylover”等密碼,那就非常好。最差的密碼是可以在字典找到的單詞,舉例像“admin”、“loginpassword”、“computer”等詞彙。“如果駭客‘字典’有四百多萬組密碼,只需20秒就全數掃描完畢。如果是單詞密碼不到一秒就解開了。”馮宗福說,經過多年累積,他們也組建了自己的“字典”,甚至收納其他國家語言的密碼,如意大利、德國等,因為各別國家用戶都有特定詞組模式的密碼。

他透露,一些系統是可以支援中文密碼,但大部分人沒有用。“其實中文密碼更難駭。”然而,有些系統有些弱點,不接受Unicode編碼,即英文以外的字元,如中文、韓文、日文等。用戶不妨用拼音去對應自己的密碼。比方“管理員”變成“guan1li7yuan3”。配合上述所提及的“八字真言”,再改造成“Gu@N!Li7¥uAN3”。

 
那麼用表情包(emoji)取代密碼是否可行?這並非天方夜譚,英國的銀行軟件開發公司Intelligent Environments在2015年曾倡議,開發emoji密碼系統,利用44個emoji表情可以組成349萬8308個組合。對於馮宗福而言,他認為emoji符號背後的Unicode沒有標準化,在不同的平臺,同樣的符號會顯示不同的Unicode。“在WhatsApp可能是這組Unicode,但是在Viber或微信是不同的。”

你是機器人嗎?

登入網站時,偶爾會出現人機驗證(captcha),這是一種安全驗證機制,以證明本身是人而非嘗試入侵的電腦程式。對於captcha機制,他解釋,若駭客掌握了受害者的用戶名稱(username),但沒有密碼。駭客會設計一個程式,不斷將連串數字和字母去測試密碼。

 
“如果網站沒有captcha機制,駭客就可以一直測試,直至找到正確密碼就能登入了。有些機制是會限定3次或5次嘗試。這些captcha就是為了防備這些攻擊,例如選圖片或輸入字母。”如果是金融業務網站則會限制嘗試次數,一旦超過就必須親自去銀行或提款機重設密碼。另一些則是輸入密碼失敗之後,系統就會冷凍賬號一段時間。凍結時間可能長達15分鐘或一小時不等,直至用戶輸入正確密碼為止,這也是減緩被駭的速度。

管理密碼的方法:
01. 避免在幾個平臺使用同樣的密碼。
02. 重新設定密碼時,避免重複設定已用過的密碼。
03. 至少每3個月更換一次密碼。
04. 避免使用字典裡的英文單詞。若使用,將特定英文字母改成數字或符號。
05. 設定密碼時,不要放自己的名字、生日、手機號碼、職員證號碼等資料。
06. 不要在公司辦公桌、群組、網頁或電郵公開張貼用戶名稱和密碼。
07. 如果擔心忘記密碼,抄錄在一本簿子,然後嚴密保管。
08. 不要點擊任何陌生電郵發送的鏈接。
09. 不要發送密碼給任何人。
10. 啟用雙因素認證,保護自己的賬號。
11. 小心設定“安全問題”和答案,不要輕易讓人猜到。

後記:無論在什麼情況下,我們有責任保護自己的個人資料。在社交媒體減少曝露自己的隱私資料,在網上填寫任何表格時,仔細閱讀用戶條款,確保個人資料不會被濫用。認真看待設定密碼這件事,就能降低被駭的風險。對駭客而言,沒有破解不到的密碼,只是時間而已。

打开全文

ADVERTISEMENT

热门新闻

百格视频

ADVERTISEMENT

点击 可阅读下一则新闻

ADVERTISEMENT