首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >为什么安全系统不防止密码递增?

为什么安全系统不防止密码递增?
EN

Security用户
提问于 2016-11-07 21:06:15
回答 1查看 251关注 0票数 0

包括我在内的许多用户在需要定期更改密码时增加密码的最后一个数字,例如30/60/90天。

无论强行更改密码是否有效的安全控制,是否有办法识别类似的密码并防止它们被设置;如果有办法,为什么不经常使用?

例如:

  1. 考虑新密码(纯文本)和当前密码的散列。
  2. 识别新密码开头或结尾的任何数字,然后依次生成100个变体(例如Password55 -> Password54、Password53等、Password56、Password57等)。若要标识公共增量,请执行以下操作。
  3. 如果任何结果哈希与当前哈希匹配,则根据其与现有密码太相似的基础拒绝密码更改。

这个特性在Windows中似乎不是一个可用的设置(至少如此),我很好奇为什么。

干杯

EN

回答 1

Security用户

发布于 2016-11-07 21:43:09

我想这是王尔德的猜测,这不值得。你应该只识别号码吗?怎么可能?为什么不识别人物呢?如果我将密码设置为"secret10",系统将将哈希(“secret10”)保存为密码散列,哈希(“secret11”)、哈希(“secret12”).是散列,我以后不允许使用。但是当我将下一个密码设置为"Secret11“时,这个系统已经崩溃了。该系统无法识别已更改的大小写!将散列与即使是轻巧的逻辑进行比较是不可能的。因为哪怕是最轻微的变化都会破坏哈希。如果您想要设计一个基于密码的安全系统,那么使用散列比检查密码中的更改更为重要。

票数 -1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/142070

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档