搜索
bottom↓
回复: 23

网易5E账号泄露,那么嘉力创是否明文保存密码

[复制链接]

出0入0汤圆

发表于 2015-10-19 22:16:50 | 显示全部楼层 |阅读模式
有这个担心是因为当初注册力创商城的时候,竟然把密码发我邮箱了

如果是明文保存,还请尽快改掉,必须要hash而且salt

看当初CSDN的笑话,现在可笑不起来

阿莫论坛20周年了!感谢大家的支持与爱护!!

一只鸟敢站在脆弱的枝条上歇脚,它依仗的不是枝条不会断,而是自己有翅膀,会飞。

出0入0汤圆

发表于 2015-10-19 22:18:02 来自手机 | 显示全部楼层
哈哈,估计。。。

出0入0汤圆

 楼主| 发表于 2015-10-19 22:19:29 | 显示全部楼层
据说现在20位以内的混合数字字母符号的密码,彩虹表爆破率超过95%

出0入0汤圆

发表于 2015-10-19 22:19:39 来自手机 | 显示全部楼层
当时,商城的密码也是明文告诉我的。而且和pcb的一样的。
头像被屏蔽

出0入0汤圆

发表于 2015-10-19 22:20:58 来自手机 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽

出0入0汤圆

发表于 2015-10-19 22:52:58 | 显示全部楼层
最近很多网站都被爆啊,下一个是谁啊?

出0入663汤圆

发表于 2015-10-19 22:59:56 | 显示全部楼层
Earthman 发表于 2015-10-19 22:19
据说现在20位以内的混合数字字母符号的密码,彩虹表爆破率超过95%

20位大小写字母数字有62 ^ 20 = 7E35个组合,超过全球储存总和很多个数量级,根本不可能存在能爆破20位密码的彩虹表。

出0入0汤圆

发表于 2015-10-19 23:15:59 来自手机 | 显示全部楼层
这次真是泄露了一个好字典………

出0入0汤圆

发表于 2015-10-19 23:29:16 | 显示全部楼层
gzhuli 发表于 2015-10-19 22:59
20位大小写字母数字有62 ^ 20 = 7E35个组合,超过全球储存总和很多个数量级,根本不可能存在能爆破20位密 ...

密码里面有很多重复的,常用密码加起来估计也没有多少吧。

出0入0汤圆

 楼主| 发表于 2015-10-19 23:48:52 | 显示全部楼层
gzhuli 发表于 2015-10-19 22:59
20位大小写字母数字有62 ^ 20 = 7E35个组合,超过全球储存总和很多个数量级,根本不可能存在能爆破20位密 ...

彩虹表是常用密码的hash存储表啦,某著名查询网站几年前用来存储的硬盘就装满一个房间,现在大了好多好多倍啦

可以肯定的是10位以内的几乎都能破

出0入0汤圆

发表于 2015-10-19 23:58:16 | 显示全部楼层
同是嘉立创PCB和立创商城的客户,围观一下看看密码安全问题有何好的对策!

出0入663汤圆

发表于 2015-10-20 00:32:04 | 显示全部楼层
Earthman 发表于 2015-10-19 23:48
彩虹表是常用密码的hash存储表啦,某著名查询网站几年前用来存储的硬盘就装满一个房间,现在大了好多好多 ...

你那叫字典,只能对付已暴露的弱密码,复杂点就没辙。
彩虹表没那么简单,原理上相当于压缩了的暴力破解表,查找也需要算法配合(可理解为解压缩),不是随便下载个表就能直接查的,可破解的密码空间也比字典法大得多,但对付20位大小写数字混合密码也是力不从心。

我随便给一个8位大小写数字混合密码(而且还是有意义的单词组合,非随机)的MD5值,你可以试试那些著名查询网站能不能解得出来:b99a0ff3ca10c804ddb9876cf42d478c

出0入0汤圆

发表于 2015-10-20 00:44:22 | 显示全部楼层
安全问题很严峻,应该找一个安全的密码策略

出0入0汤圆

发表于 2015-10-20 09:13:44 | 显示全部楼层
我们的密码是加密的,从我们设计系统的第1天起就是这么玩的。
至于再怎么加强,我们的IT团队会进一步考虑

出0入0汤圆

发表于 2015-10-20 09:19:06 | 显示全部楼层
最基本的问题,密码一定不能用明文保存

出0入0汤圆

发表于 2015-10-20 09:34:13 | 显示全部楼层
不好爆破吧,记得曾经的数据结构老师讲过一点,数据的存储结构不相同的,爆破起来没那么容易,要爆破首先要知道数据的存储结构

出0入0汤圆

发表于 2015-10-20 11:05:06 | 显示全部楼层
问个比较傻的问题,

密码如果明文保存的话,在存储的时把每个字符都做 +1 处理再存, 是不是密码泄露时风险就降低了?

出0入0汤圆

发表于 2015-10-20 11:11:54 | 显示全部楼层
祥子 发表于 2015-10-20 11:05
问个比较傻的问题,

密码如果明文保存的话,在存储的时把每个字符都做 +1 处理再存, 是不是密码泄露时风 ...

是的,但是这个的反向算法也很简单,很容易还原。所以最好使用单向算法,没有反向算法的,只能通过暴力破解。

出0入0汤圆

发表于 2015-10-20 13:29:44 | 显示全部楼层
gzhuli 发表于 2015-10-20 00:32
你那叫字典,只能对付已暴露的弱密码,复杂点就没辙。
彩虹表没那么简单,原理上相当于压缩了的暴力破解 ...

这是一条付费记录,密文类型:md5
不过网上算了好久
头像被屏蔽

出0入0汤圆

发表于 2015-10-20 13:38:02 来自手机 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽

出0入663汤圆

发表于 2015-10-20 17:21:14 | 显示全部楼层
armok 发表于 2015-10-20 13:38
我也相信你们的密码是加密的。

不过,如果我没有猜错的话,加密的方法是你们闭门造车搞出来的,甚至是可 ...

Hash + Salt就是业界最成熟的做法,虽然MD5已经略显过时,但实际上除非是国家级的超算或者利用类似BOINC等大规模分布式客户端来跑,普通黑客还是没能力对付的,SHA-1以上的hash算法就更安全了。

出0入663汤圆

发表于 2015-10-20 17:53:54 | 显示全部楼层
zhengxg1990 发表于 2015-10-20 13:29
这是一条付费记录,密文类型:md5
不过网上算了好久

呵呵,所以说表里没有,现算的呗,对于8位密码来讲暴力破解时间是差不多,再长的话计算时间就级数上升了。

出0入0汤圆

发表于 2015-11-4 16:21:49 | 显示全部楼层
pbkdf2,scrpyt,argon2

出0入0汤圆

发表于 2015-11-4 18:11:05 | 显示全部楼层
dz论坛一般MD5+SALT
回帖提示: 反政府言论将被立即封锁ID 在按“提交”前,请自问一下:我这样表达会给举报吗,会给自己惹麻烦吗? 另外:尽量不要使用Mark、顶等没有意义的回复。不得大量使用大字体和彩色字。【本论坛不允许直接上传手机拍摄图片,浪费大家下载带宽和论坛服务器空间,请压缩后(图片小于1兆)才上传。压缩方法可以在微信里面发给自己(不要勾选“原图),然后下载,就能得到压缩后的图片】。另外,手机版只能上传图片,要上传附件需要切换到电脑版(不需要使用电脑,手机上切换到电脑版就行,页面底部)。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

手机版|Archiver|amobbs.com 阿莫电子技术论坛 ( 粤ICP备2022115958号, 版权所有:东莞阿莫电子贸易商行 创办于2004年 (公安交互式论坛备案:44190002001997 ) )

GMT+8, 2024-5-18 09:45

© Since 2004 www.amobbs.com, 原www.ourdev.cn, 原www.ouravr.com

快速回复 返回顶部 返回列表