我在一个Plone网站上进行渗透测试。有没有工具可以评估密码的强度,一旦我有了密码(用SSHA散列)?
谢谢和问候,格里格
发布于 2010-11-23 20:18:47
如果你只有散列,那么你能做的唯一的评估就是尝试猜测确切的密码,这是一种代价很高的方法。然后,要么打破它,要么不打破它;没有中间立场。您可以使用猜测密码所用的时间作为密码强度的估计值,但是,希望好的密码将花费比实际更长的时间。这就是散列密码的意义所在:因此,猜测密码并使用散列验证它需要几周或几个月的时间,而不是几分钟。
作为渗透测试的一部分,如果您有散列密码,那么您应该运行一个password cracker。如果还没有集成确切的密码散列过程,您可能需要开发一些软件。任何破解的密码都将被报告为严重的系统弱点。
通常的密码强度估计器通过尝试确定密码的可猜测性来对未经散列的密码进行操作。这在实践中效果不是很好,因为“猜测”可能涉及人脑,从而逃避准确的建模。例如,您可以通过连接四个或五个日期(例如YYMMDD格式)来创建一个很长的密码;这样的密码估计具有良好的强度--但是如果日期是您妻子和孩子的出生日期,那么密码实际上很容易被猜到。
发布于 2010-11-23 03:12:24
不是的。
如果我理解正确的话,您建议为假设的工具提供散列,而不是明文密码本身。我对这个猜想相当有信心:您所描述的工具将更多地说明SSHA加密,而不是底层密码的强度。
我将以积极的方式说明这一点:评估密码强度的工具在明文密码上运行;否则,它主要测量散列方法的熵。
当然,我的声明并没有什么特别的内容。构建Plone (或Zope ...)当然,基于现有密码强度检查器之一的产品应该是简单的。据我所知,没有一个是为公众打包的。
发布于 2010-11-23 05:19:11
SSHA或更为人熟知的盐化sha1是一种存储密码的好方法。SHA1在技术上是损坏的,但没有人产生冲突,它仍然在NIST推荐的消息摘要函数列表中。
John The Ripper可用于破坏加了盐的sha1散列。
加盐的SHA256将是一个更好的选择。
https://stackoverflow.com/questions/4249060
复制相似问题