主题 : [08.09]NIST密码安全新标准更新后 旧版建议作者承认有不妥也被误导
级别: 七朵秋菊
UID: 229028
精华: 0
发帖: 9830
威望: 26176 点
无痕币: 47499 WHB
贡献值: 0 点
在线时间: 1080(时)
注册时间: 2014-04-05
最后登录: 2024-05-14

0 [08.09]NIST密码安全新标准更新后 旧版建议作者承认有不妥也被误导

2017年08月08日 稿源:cnBeta
  美国国家标准和技术协会(NIST)今年6月提供的最新数字身份指南的新版草案中,已经不再推荐用户使用密码混合大写字母、字符和数字,也不再要求定期修改密码。因为研究显示此类的要求并不能带来强密码,NIST认为最重要的是储存的密码必须盐化+哈希+MAC处理。

  不过对于2003年一篇广为流传的密码混合大写字母、字符和数字的NIST安全专家建议文章,其作者72岁的前NIST主管Bill Burr开始承认当时其提供的建议并不成熟,后来也被证实不是太奏效,当然也有媒体的一些误导总结,导致更多的曲解。根据他当年写的一份文档NIST Special Publication 800-63,媒体总结为专家建议大家采用混合大写字母、字符和数字,构成一个常用词组的方式(比如P@ssW0rd123!),事实证明这种密码对于破解密码工具来说,只需要增加一些代码,根据这种规则的密码强度几乎与弱密码的破解相差无几,倒是催生了许多有创意的网名ID。
  比如一篇形象的漫画指出根据这样的规则,形似“Tr0ub4dor&3”这样的密码只需要用标准的破解技术在三天之内就能够破解,而且你很容易在被破解之前就忘掉自己的密码。而一句完全采用英文单词组成的摸不着头脑的短语 “correct horse battery staple”却需要约550年来破解,而这组词语很容易形成独特的画面,对于人类来说非常容易形成记忆,但与计算机来说其堪比天书,随机性使得它很难被自动化工具猜出。
  现在Burr承认:最终,这样复杂的要求可能让普通人们很难理解,实际上当时的确是找错了方向。
  NIST数字身份指南的新版草案的作者 Paul Grassi指出,NIST此前的密码安全建议都是在摸索中前进,没有前人的尝试也无法摸索出切实有效的密码建议。
  NIST 也不再要求密码混合大写字母、字符和数字,因为研究显示此类的要求并不能带来强密码。NIST 认为,如果用户想要使用绘文字作为密码,那么就应该允许用户使用。NIST 认为最重要的是储存的密码必须盐化哈希 MAC 处理。

级别: 九滴秋露
UID: 2840
精华: 0
发帖: 32712
威望: 121596 点
无痕币: 123293 WHB
贡献值: 0 点
在线时间: 27244(时)
注册时间: 2007-12-04
最后登录: 2024-05-17

看来也要适应调整
级别: 十方秋水

UID: 1397
精华: 0
发帖: 110789
威望: 155524 点
无痕币: 1434 WHB
贡献值: 0 点
在线时间: 66108(时)
注册时间: 2007-11-27
最后登录: 2024-05-16

还是搞个自己能记住的好。
千山同一月 万户尽皆春 千江有水千江月 万里无云万里天
级别: 总版主

UID: 998
精华: 0
发帖: 605048
威望: 529654 点
无痕币: 43 WHB
贡献值: 0 点
在线时间: 62578(时)
注册时间: 2008-12-25
最后登录: 2024-05-18

这个我就看看了解一下而已了哦
Total 0.037103(s) query 4, Time now is:05-18 04:33, Gzip enabled 粤ICP备07514325号-1
Powered by PHPWind v7.3.2 Certificate Code © 2003-13 秋无痕论坛