密码安全知识大集合(欢迎大家共同补充完善,共建安全论 ...

来源:百度文库 编辑:超级军网 时间:2024/04/29 04:11:23
最近各大论坛盗号事件频发,我在网络上搜集了一些密码安全方面的资料,希望对广大会员提升密码安全有所帮助,也欢迎各位会员共同补充安全知识的资料,共建安全论坛最近各大论坛盗号事件频发,我在网络上搜集了一些密码安全方面的资料,希望对广大会员提升密码安全有所帮助,也欢迎各位会员共同补充安全知识的资料,共建安全论坛


设置安全的密码十条铁律

在使用电脑的过程中,我们无时无刻不在与密码打交道。如果自己设置的密码被别人猜到或破译,那么则会重要资料、个人隐私被泄露。因此如何设置一个安全的密码是与每个都相关的一件大事。下面我们就向大家介绍在设置密码过程中必须遵守的十条军规。

    一、尽可能的长
    一般来说,设置密码的时候都要求不短于6位。由此可见,小于6位数的密码极被被破解。从密码破解的角度来看,最普遍的办法就是暴力破解,暴力破解的一个最典型的特征就是对可能使用到的字符进行数学排列组合,一个个进行试验,直到找出正确的密码。如果我们增加了位数,对数学排列组合了解的朋友就知道,每多增加1位,将产生多少个排列组合的机会。因此,密码尽可能的长是我们首先要遵守的第一条军规。哪怕多于6位使用重复的字符也增加破译的难度。

    二、尽可能的陌生
    有很多用户喜欢用自己的姓名、昵称、出生日期、电话号码或者其它一些使用频率比较高的单词作为密码的内容。大家都知道矛盾往往都是在内部产生的,在公司内部,这些信息往往都是大家所熟知的。这样你输入密码时,别人只要稍微注意一下就能猜出密码的内容。因此,如果你担心自己设置的密码不容易记忆,那么可以在密码前、后各加上一些只有自己知道的字符,以便产生迷惑。

    三、尽可能的复杂
    单纯的数字、字母,甚至重复使用一个字符,这样虽然密码位数比较长,好像很难被破解出来。其实不然,单纯的数字和字符很容易被破译。因此,我们在设置密码的时候尽包含字母、数字、各种符号,如果区分大小写的话,那么还应交替使用大小写,这样组成的密码将会安全许多。

    四、从后到前的顺序
    设置密码时,普通人的习惯都是从顺序较小的a、b、c、d或者1、2、3开始,这一点刚好满足了暴力破解的破解顺序,因为它们就是按照字母和数字的自然排序进行计算。因此,如果我们将密码的第一位设为z等排在后面的内容,这样破解的机率会少了许多。

    五、方便忘记的口令
    既要求密码足够的长,又要求足够的复杂,这样虽然能够防住黑客,但同样给自己的输入带来了很大的麻烦。如果时间再一长,也容易忘记,给使用带来不便。其实大可不必这样担心,在设置设置时完全可以使用使用自己熟悉的内容,然后在自己设置的密码最前面和最后面都固定加上某一个字符。同时可以使用多个熟悉的内容进行叠加,例如自己的昵称加上电话号码和手机号码的后三位,再如自己就读的小学名称加上姓名最后一个字母等,这类密码既是自己所熟悉的,不存在忘记的顾虑,也起到了麻痹别人的目的。

    六、不要使用同一个密码
    在实际的使用过程中,不可能只有一个地方需要使用密码的。邮箱、QQ、MSN、论坛……如果所有的地方都重复使用同一个密码,那么是极其危险的。因此只要破译了其中的一修正,那么所有的防范都将形同虚设。在具体设置不同的密码过程中可以增加一点灵活性,例如我正常使用的密码为longzhong,那么在用作QQ密码时可以设为qqlongzhong,在设为新浪邮箱密码时可以使用longzhongsina。

    七、经常更换密码
    这一点同样很重要,不管你设置多么复杂的密码,只要有足够的时间,都存在被破解的可能。因此,养成定期更换密码的习惯非常重要。在具体的操作过程中,可以遵循自己既定的规律进行更换。我们第一次使用的密码为qqlongzhong,第二我可以把qq放在中间变成longqqzhong,第三次可以把qq放在后面longzhongqq等。

    八、不要保存密码
    设置了复杂的密码,给输入带来了一定的难度,因此很多人干脆在输入密码时设为保存密码。这样以后每次进入时则不需要输入,可以直接进入。这是一种很危险的做法,随便到网上下载一个*号查看软件,密码的内容立刻现出原形,这样不管你多么复杂的密码也是白搭;甚至网上还有一些专门的工具软件,可以从缓存中分析出输入的各种密码,因此不仅不要设为保存密码,必要的时候还需要及时清空各类缓存和临时文件。

    九、正确输入密码
    密码的输入也是一项很讲究的事情。正确的输入密码主要是防止自己的电脑被中了木马,这样输入的密码将全部被忘记下来。对此,我们一方面要经常检查电脑是否中了木马和病毒,另外一方面在输入密码时也增加一些技巧。例如在输入用户名和密码时,可以在输入用户名后,再随意输入其它一些字符,然后再输入密码,这样别人以为随意输的字符就是密码;先输密码,然后再输用户名;再如输入一个八位数的密码,可以先输后五位,然后一直按往向左方向键到最左侧,再输入前三位。
    另外还有一种通用的方法就是使用鼠标输入。切换到任意输入法,单击输入法状态条上的鼠标键,这样屏幕上即会出现一个模拟的键盘,用鼠标单击相应的字符实现输入。

    十、自我安全意识最重要
    天下没有绝对安全的密码,不管我们怎么设置都不能保证万事无忧。因此在加强密码的复杂性的同时,我们需要增强自己的安全意识,只有这样才能尽可能的避免安全事故的发生。



设置安全的密码十条铁律

在使用电脑的过程中,我们无时无刻不在与密码打交道。如果自己设置的密码被别人猜到或破译,那么则会重要资料、个人隐私被泄露。因此如何设置一个安全的密码是与每个都相关的一件大事。下面我们就向大家介绍在设置密码过程中必须遵守的十条军规。

    一、尽可能的长
    一般来说,设置密码的时候都要求不短于6位。由此可见,小于6位数的密码极被被破解。从密码破解的角度来看,最普遍的办法就是暴力破解,暴力破解的一个最典型的特征就是对可能使用到的字符进行数学排列组合,一个个进行试验,直到找出正确的密码。如果我们增加了位数,对数学排列组合了解的朋友就知道,每多增加1位,将产生多少个排列组合的机会。因此,密码尽可能的长是我们首先要遵守的第一条军规。哪怕多于6位使用重复的字符也增加破译的难度。

    二、尽可能的陌生
    有很多用户喜欢用自己的姓名、昵称、出生日期、电话号码或者其它一些使用频率比较高的单词作为密码的内容。大家都知道矛盾往往都是在内部产生的,在公司内部,这些信息往往都是大家所熟知的。这样你输入密码时,别人只要稍微注意一下就能猜出密码的内容。因此,如果你担心自己设置的密码不容易记忆,那么可以在密码前、后各加上一些只有自己知道的字符,以便产生迷惑。

    三、尽可能的复杂
    单纯的数字、字母,甚至重复使用一个字符,这样虽然密码位数比较长,好像很难被破解出来。其实不然,单纯的数字和字符很容易被破译。因此,我们在设置密码的时候尽包含字母、数字、各种符号,如果区分大小写的话,那么还应交替使用大小写,这样组成的密码将会安全许多。

    四、从后到前的顺序
    设置密码时,普通人的习惯都是从顺序较小的a、b、c、d或者1、2、3开始,这一点刚好满足了暴力破解的破解顺序,因为它们就是按照字母和数字的自然排序进行计算。因此,如果我们将密码的第一位设为z等排在后面的内容,这样破解的机率会少了许多。

    五、方便忘记的口令
    既要求密码足够的长,又要求足够的复杂,这样虽然能够防住黑客,但同样给自己的输入带来了很大的麻烦。如果时间再一长,也容易忘记,给使用带来不便。其实大可不必这样担心,在设置设置时完全可以使用使用自己熟悉的内容,然后在自己设置的密码最前面和最后面都固定加上某一个字符。同时可以使用多个熟悉的内容进行叠加,例如自己的昵称加上电话号码和手机号码的后三位,再如自己就读的小学名称加上姓名最后一个字母等,这类密码既是自己所熟悉的,不存在忘记的顾虑,也起到了麻痹别人的目的。

    六、不要使用同一个密码
    在实际的使用过程中,不可能只有一个地方需要使用密码的。邮箱、QQ、MSN、论坛……如果所有的地方都重复使用同一个密码,那么是极其危险的。因此只要破译了其中的一修正,那么所有的防范都将形同虚设。在具体设置不同的密码过程中可以增加一点灵活性,例如我正常使用的密码为longzhong,那么在用作QQ密码时可以设为qqlongzhong,在设为新浪邮箱密码时可以使用longzhongsina。

    七、经常更换密码
    这一点同样很重要,不管你设置多么复杂的密码,只要有足够的时间,都存在被破解的可能。因此,养成定期更换密码的习惯非常重要。在具体的操作过程中,可以遵循自己既定的规律进行更换。我们第一次使用的密码为qqlongzhong,第二我可以把qq放在中间变成longqqzhong,第三次可以把qq放在后面longzhongqq等。

    八、不要保存密码
    设置了复杂的密码,给输入带来了一定的难度,因此很多人干脆在输入密码时设为保存密码。这样以后每次进入时则不需要输入,可以直接进入。这是一种很危险的做法,随便到网上下载一个*号查看软件,密码的内容立刻现出原形,这样不管你多么复杂的密码也是白搭;甚至网上还有一些专门的工具软件,可以从缓存中分析出输入的各种密码,因此不仅不要设为保存密码,必要的时候还需要及时清空各类缓存和临时文件。

    九、正确输入密码
    密码的输入也是一项很讲究的事情。正确的输入密码主要是防止自己的电脑被中了木马,这样输入的密码将全部被忘记下来。对此,我们一方面要经常检查电脑是否中了木马和病毒,另外一方面在输入密码时也增加一些技巧。例如在输入用户名和密码时,可以在输入用户名后,再随意输入其它一些字符,然后再输入密码,这样别人以为随意输的字符就是密码;先输密码,然后再输用户名;再如输入一个八位数的密码,可以先输后五位,然后一直按往向左方向键到最左侧,再输入前三位。
    另外还有一种通用的方法就是使用鼠标输入。切换到任意输入法,单击输入法状态条上的鼠标键,这样屏幕上即会出现一个模拟的键盘,用鼠标单击相应的字符实现输入。

    十、自我安全意识最重要
    天下没有绝对安全的密码,不管我们怎么设置都不能保证万事无忧。因此在加强密码的复杂性的同时,我们需要增强自己的安全意识,只有这样才能尽可能的避免安全事故的发生。



安全密码三个原则

密码对于每个电脑用户来说都不会陌生,能不能用好它直接关系到大家的个人隐私安全黑客怎么会找上我。密码只要越复杂越好,这类想法都是错误的,侥幸心理只会让你的银行账号被攻陷,而越复杂越好则只会让你每天被自己的健忘所困扰只有权衡好安全密码的3个原则,才能设计出既安全又方便的密码。


  
第一原则:避免出现弱智密码


既然是密码,那安全就是第一位的,如果我们知道自己的密码是黑客随时能够破解的弱智密码,那设置它还有什么意义呢?


  
(1)密码口令的位数应在8~12位


  
如果使用暴力猜解,8位以下的密码都很不安全,猜解的时间很短,几天甚至几分钟就能破解的密码谁还敢用?


  
(2)应使用字母和数字结合的方式


  
密码口令所使用的字符组合为大写字母+数字或小写字母+数字,如idjo2006IDJO2K6A,这样能加大暴力猜解的难度


  
(3)避免使用有规律的字母或数字组合


  
类似ming1993abcd2006QWERTYUIadmin111等使用既有单词或日期都很危险,容易被黑客字典收录


  
(4)避免使用开头或结尾的字母数字


  
避免使用0~9或a~cA~Cx~zX~Z中的任一字符作为密码的开头,这样在暴力猜解时就会提高好几倍难度


  
第二原则:自己能记住的才是好密码


  
(1)大小写切换,麻不麻烦?


  
把密码弄得很复杂,虽然提高了安全性,但是自己平时输入就很不方便比如有人认为使用大写字母+小写字母+数字的组合会更为安全,但殊不知这样会给输入密码带来多大的麻烦事实上,真正需要经常用到密码口令的人只有用户自己,如果不设计得更加合理,符合个人操作习惯,岂不是给自己添乱?


  
(2)忘无规则,你记得住吗?


  
也是从安全角度出发,有人喜欢使用毫无规律的字母数字组合作为密码,类似网通ADSL的初始密码形式:i8g3e5p6这样的口令组合确实非常安全,但同时这种随意的组合也会让使用者本人难于记忆,这事可比大小写切换更麻烦


  
(3)权衡一下,安全和方便谁重要?

既要安全,又要方便,大写或小写字母+数字的组合足够了,同时,拼音也能帮上忙,找一句自己印象深刻的格言座右铭或俗语,将它们的英文或拼音逐一写出,取其每个单词的首字母加以组合,最后再补上一组相关标志性数字例如:北京欢迎你2008年即为bjhyn2008n这种密码既安全又便于自己记忆,但在实际应用时还是不要用太大众化的句子为好


  
第三原则:不要锁了门却忘了关窗


  
(1)不要为所有的门都配一样的钥匙


  
不要以为设计的密码口令组合够复杂就100%安全了,它所应用于的系统或软件环境也是一个不可忽视的因素由于早期开发技术和理念的局限,某些使用密码口令的系统或软件本身就存在着设计安全缺陷,致使在其特定应用环境下操作密码极易被破解例如:BIOS口令早期版本的OFFICE产品的口令保护等因而在这种情况即便用户设计的密码组合再复杂也无济于事,所以建议用户在实际应用中使用两套密码口令组合,分别用于弱口令和强口令系统或软件的不同应用环境,以备万全这样做的好处是可以防止一套口令的一损俱损,即避免别有用心者通过轻易得到的弱口令环境下的密码而猜出或推导出其他强口令环境下的密码,从而致整个系统和软件应用环境完全不设防


  
(2)杀鸡焉用牛刀


  
由于设计理念和技术的进步,目前大多数系统和软件的密码口令算法还是比较安全可靠的,但在实际使用中还是应特别注意区别对待对于象BIOS口令屏幕保护口令,OFFICE2000以前版本的口令,保护早期版本的IE/OE口令等可以本着防君子不防小人的思想只设简单好用的形式密码即可,如ABCE;而对于WINRARWINZIPOFFICE2003等程序来说,要想保护文档使其更安全就必须使用复杂可靠的密码口令组合才成如此才能切断弱口令环境和强口令环境间密码口令的内在联系,防止电脑安全的崩溃


  
要保证密码安全,你还需要做的


  
1.安装可靠杀毒软件,及时升级病毒库,定期查毒,确保密码口令的安全使用环境要知道对于已经感染木马病毒的系统而言,即使18位复杂组合的密码也无法逃过其监听窃取


  
2.避免将密码保存在缓存区随时调用,尽量做到随用随输入有些用户为了方便习惯使用保存密码,这是不安全的


  
3.登录邮箱网银后要执行退出操作如果仅仅关闭浏览窗口而不退出,其他人还可以通过浏览缓存而查看邮箱内容


  
4.是否有必要经常性的更换密码口令,这要根据不同的安全需求而定一般的个人用户没有必要频繁更换密码,那样会增加操作负担容易造成混乱基本上每半年一年定期更换一次比较好


安全密码三个原则

密码对于每个电脑用户来说都不会陌生,能不能用好它直接关系到大家的个人隐私安全黑客怎么会找上我。密码只要越复杂越好,这类想法都是错误的,侥幸心理只会让你的银行账号被攻陷,而越复杂越好则只会让你每天被自己的健忘所困扰只有权衡好安全密码的3个原则,才能设计出既安全又方便的密码。


  
第一原则:避免出现弱智密码


既然是密码,那安全就是第一位的,如果我们知道自己的密码是黑客随时能够破解的弱智密码,那设置它还有什么意义呢?


  
(1)密码口令的位数应在8~12位


  
如果使用暴力猜解,8位以下的密码都很不安全,猜解的时间很短,几天甚至几分钟就能破解的密码谁还敢用?


  
(2)应使用字母和数字结合的方式


  
密码口令所使用的字符组合为大写字母+数字或小写字母+数字,如idjo2006IDJO2K6A,这样能加大暴力猜解的难度


  
(3)避免使用有规律的字母或数字组合


  
类似ming1993abcd2006QWERTYUIadmin111等使用既有单词或日期都很危险,容易被黑客字典收录


  
(4)避免使用开头或结尾的字母数字


  
避免使用0~9或a~cA~Cx~zX~Z中的任一字符作为密码的开头,这样在暴力猜解时就会提高好几倍难度


  
第二原则:自己能记住的才是好密码


  
(1)大小写切换,麻不麻烦?


  
把密码弄得很复杂,虽然提高了安全性,但是自己平时输入就很不方便比如有人认为使用大写字母+小写字母+数字的组合会更为安全,但殊不知这样会给输入密码带来多大的麻烦事实上,真正需要经常用到密码口令的人只有用户自己,如果不设计得更加合理,符合个人操作习惯,岂不是给自己添乱?


  
(2)忘无规则,你记得住吗?


  
也是从安全角度出发,有人喜欢使用毫无规律的字母数字组合作为密码,类似网通ADSL的初始密码形式:i8g3e5p6这样的口令组合确实非常安全,但同时这种随意的组合也会让使用者本人难于记忆,这事可比大小写切换更麻烦


  
(3)权衡一下,安全和方便谁重要?

既要安全,又要方便,大写或小写字母+数字的组合足够了,同时,拼音也能帮上忙,找一句自己印象深刻的格言座右铭或俗语,将它们的英文或拼音逐一写出,取其每个单词的首字母加以组合,最后再补上一组相关标志性数字例如:北京欢迎你2008年即为bjhyn2008n这种密码既安全又便于自己记忆,但在实际应用时还是不要用太大众化的句子为好


  
第三原则:不要锁了门却忘了关窗


  
(1)不要为所有的门都配一样的钥匙


  
不要以为设计的密码口令组合够复杂就100%安全了,它所应用于的系统或软件环境也是一个不可忽视的因素由于早期开发技术和理念的局限,某些使用密码口令的系统或软件本身就存在着设计安全缺陷,致使在其特定应用环境下操作密码极易被破解例如:BIOS口令早期版本的OFFICE产品的口令保护等因而在这种情况即便用户设计的密码组合再复杂也无济于事,所以建议用户在实际应用中使用两套密码口令组合,分别用于弱口令和强口令系统或软件的不同应用环境,以备万全这样做的好处是可以防止一套口令的一损俱损,即避免别有用心者通过轻易得到的弱口令环境下的密码而猜出或推导出其他强口令环境下的密码,从而致整个系统和软件应用环境完全不设防


  
(2)杀鸡焉用牛刀


  
由于设计理念和技术的进步,目前大多数系统和软件的密码口令算法还是比较安全可靠的,但在实际使用中还是应特别注意区别对待对于象BIOS口令屏幕保护口令,OFFICE2000以前版本的口令,保护早期版本的IE/OE口令等可以本着防君子不防小人的思想只设简单好用的形式密码即可,如ABCE;而对于WINRARWINZIPOFFICE2003等程序来说,要想保护文档使其更安全就必须使用复杂可靠的密码口令组合才成如此才能切断弱口令环境和强口令环境间密码口令的内在联系,防止电脑安全的崩溃


  
要保证密码安全,你还需要做的


  
1.安装可靠杀毒软件,及时升级病毒库,定期查毒,确保密码口令的安全使用环境要知道对于已经感染木马病毒的系统而言,即使18位复杂组合的密码也无法逃过其监听窃取


  
2.避免将密码保存在缓存区随时调用,尽量做到随用随输入有些用户为了方便习惯使用保存密码,这是不安全的


  
3.登录邮箱网银后要执行退出操作如果仅仅关闭浏览窗口而不退出,其他人还可以通过浏览缓存而查看邮箱内容


  
4.是否有必要经常性的更换密码口令,这要根据不同的安全需求而定一般的个人用户没有必要频繁更换密码,那样会增加操作负担容易造成混乱基本上每半年一年定期更换一次比较好
这个是论坛内部出问题了,就别忽悠广大群众什么提高安全意识了
超大这次敢把我们的号盗了,还自己不敢承认错误,下次就敢把我们的网银盗了,我先说一闹句
观弈书童 发表于 2013-6-2 11:43
安全密码三个原则

密码对于每个电脑用户来说都不会陌生,能不能用好它直接关系到大家的个人隐私安全黑客 ...

这个是论坛内部出问题了,就别忽悠广大群众什么提高安全意识了
超大这次敢把我们的号盗了,还自己不敢承认错误,下次就敢把我们的网银盗了,我先说一闹句
观弈书童 发表于 2013-6-2 11:43
安全密码三个原则

密码对于每个电脑用户来说都不会陌生,能不能用好它直接关系到大家的个人隐私安全黑客 ...
这个是论坛内部出问题了,就别忽悠广大群众什么提高安全意识了
超大这次敢把我们的号盗了,还自己不敢承认错误,下次就敢把我们的网银盗了,我先说一闹句
防止密码泄露 教你如何设置安全密码

2011年12月22日,国内最大的开发者社区CSDN.NET遭到黑客攻击,其数据库中超过600万用户资料遭到泄露,经过验证确认有其他网站用户数据库信息也被泄露。CSDN虽然已经发布了道歉信,但事情并没有结束。随后黑客相继爆出人人网、178、多玩、百合网、51CTO、天涯论坛等用户资料……从这一系列泄密事件中,我们能够学到什么?


信息互联时代,网络已经成为生活的一部分,网络安全如此不堪一击,孰是孰非很难讲清楚。普通用户应该重视个人密码的安全性以及安全级别,看看以下CSDN上常见密码的前十位,你是否熟悉且用过?


CSDN泄漏的数据中包含所有用户的邮箱信息,其中超过400,000的帐号用生日做密码,超过150,000的帐号用手机号做密码,超过250,000的帐号用QQ号做密码,有部分账户密码甚至可以直接登录新浪微博、人人网等其他社交网站网站……这些密码几乎是形同虚设!要怎么做才能令自己的密码强度高?很难被盗?亦或是很难被破解呢?笔者在这里写上几条建议,希望能帮助大家。

1、勿设简单密码


CSDN上触目惊心的密码数据
简单密码是指生日、电话号、姓名、证件号,或者上图中出现的简单数字排列或字母排列等等,虽然这些密码很容易记住,但相对的安全性也不高。另外,不要使用任何语言的单词或短句做密码。例如:iloveyou、password。也不要使用顺序或重复的字符。 例如:12345678、222222、abcdefg或键盘上的相邻字母 (qwerty)。


2、密码长度不要过短

一台每秒完成2的56次方次运算的超级计算机破解8字节的密码仅需要4分16秒,但破解16个字节密码需要149745258842898年,比太阳的寿命还要长。所以说密码还是尽量设的长些好。

3、密码组合可适当复杂

比如说我们最常用的“123awe”数字+字母组合,当然出现这次泄漏密码的事情后,公众的安全意识会大大加强。对于密码我们可以设置特殊字符、字母大小写或者加入下划线等。笔者建议参照下图中的方法设置密码。


4、使用密保、手机、令牌等硬件工具

为确保密码安全性应正确使用密保,设置密保问题,也可将帐号密码绑定手机。另外,也可类似网上银行一样留有网银保护盾或像游戏令牌等硬件,保护密码不被盗窃。

5、多个网站多个密码

似乎有很大一部分用户喜欢多个网站使用相同的账户名和密码,笔者建议多个网站最好设置多个用户名和密码。否则,丢失一个就意味着所有的资料均会被盗。另外,网站登录框下面都有一个“记住密码”的按钮,勾上之后下次就可以自动登录,笔者提醒广大网民在不熟悉或不经常上网的地方禁用此选项。现在有些浏览器也会提示用户“是否保存密码”,笔者建议不保存,危险性就可以降到最低。

笔者上面所提到的建议希望能帮助大家,相对于个人用户而言我们能做的也只有这些,所谓严于律己,毕竟涉及到自己的隐私,大家都会谨慎小心。而众多的网站又该怎么做呢?

1、使用暗文密码

这次CSDN泄漏的600万用户密码系CSDN2009年4月之前的用户资料,CSDN称在2009年4月前该网站将用户资料以明文密码方式存储,09年4月之后系统升级才使用暗文密码,但不知为何,未将之前的用户资料做相关处理。所以,相关网站应该一律使用暗文方式存储密码,就算被盗也不会被黑客轻而易举的拿走用户隐私信息。

2、限制用户输入非常容易被破解的口令

网站在处理用户申请帐号时,可以做出相应的规定。比如说当用户输入“123456”做密码时可以出现提示“此密码过于简单”等并限制此类密码的建立。

3、妥善管理用户登录状态

不要在cookie中存放用户的密码,Javascript 中cookie存放密码,客户端是可以查看的,别人查看一下js代码,然后就可以从cookie里面还原密码了。

正确设计“记住密码”功能,不要让cookie有权限访问所有的操作,权衡cookie的过期时间。

4、口令探测防护

使用验证码登录,设置验证码可以防止网站批量注册及暴力破解等行为。网站也可设置用户口令失败次数,在登录一定次数之后限制该帐号在一段时间内的登录。

5、部署完整的信息安全系统

这一点是需要网站必须做好的一件事情,网站部署完整的信息安全系统,充分保护用户资料信息。密码泄漏的两个源头之一用户密码被盗为个体,如果企业数据库被攻破则为群体,网站的信息安全工作尤为重要。

原来  @纸飞机  教过我一招,一般密码只能设西文的,但如果用复制,粘贴的办法是可以设置中文密码的。但这样的话,手机就很难登陆了。大家权衡一下吧。
杀之 发表于 2013-6-2 11:56
原来  @纸飞机  教过我一招,一般密码只能设西文的,但如果用复制,粘贴的办法是可以设置中文密码的。但这样 ...
中文密码确实很安全,大家可以考虑一下
wangfei817 发表于 2013-6-2 11:46
这个是论坛内部出问题了,就别忽悠广大群众什么提高安全意识了
超大这次敢把我们的号盗了,还自己不敢承认 ...
没有论证过的东西,最好别那么快下定论。
了解一下discuz的结构再说吧。
注意你的密码:哪几类密码最危险


通常不很安全的密码主要有以下几种:


第一类:使用用户名/帐号作为密码。


虽然这种密码很方便记忆,可是其安全几乎为0。因为几乎所有以破解密码为手段的黑客软件,都首先会将用户名作为破解密码的突破口,而破解这种密码的速度极快,这就等于为黑客的入侵提供了敞开着的大门。


第二类:使用用户名/帐号的变换形式作为密码。


将用户名颠倒或者加前后缀作为密码,虽然容易记忆又可以使一部分初级黑客软件一筹莫展。但是,现在已经有专门对付这类密码的黑客软件了。


第三类:使用纪念日作为密码。这种纯数字的密码破解起来几乎没有什么难度可言。


第四类:使用常用的英文单词作为密码。尤其是如果选用的单词是十分偏僻的,那么这种方法远比前几种方法都要安全。但是,对于有较大的字典库的黑客来说,破解它也并不那么太困难。


第五类:使用5位或5位以下的字符作为密码。5位的密码是很不可行的,而6位密码也不过将破解的时间延长到一周左右。


比较安全的密码首先必须是8位长度,其次必须包括大小写、数字字母,如果有特殊控制符最好,最后就是不要太常见。比如说:d9C&v6Q0这样的密码就是相对比较安全的,如果再坚持每隔几个月更换一次密码,那就更安全了。另外,还要注意最好及时清空自己的临时文件,上网拨号的时候不选择“保存密码”,在浏览网页输入密码的时候不让浏览器记住自己的密码等。


黑客破解密码的穷举法是怎么回事?


答:穷举法对于纯数字密码(比如以出生日期或者电话号码作为密码)有很好的破解效果,但是包含字母的密码不适合这种方式。穷举法的原理逐一尝试数字密码的所有排列组合,虽然效率最低,但很可行,所以又有暴力法破解之称。纯数字密码是很不可行的,为什么呢?


因为即使是完全穷举,6位数字密码的极限也只有100万种,如果使用密码破解工具NoPassword,在网络畅通的情况下不出一天即可穷举完毕。而即使是使用8位纯数字密码,只要破解时间稍长,也难保安全。


黑客破解密码的字典法是怎么回事?


答:字典法的工作原理是这样的:由于网络用户通常采用某些英文单词或者自己姓名的缩写作为密码,所以就先建立一个包含巨量英语词汇和短语、短句的可能的密码词汇字典(也称“字典档”),然后使用破解软件去一一尝试,如此循环往复,直到找出正确的密码,或者将密码词汇字典里的所有单词试完一遍为止。这种破解密码方法的效率远高于穷举法,因此大多数密码破解软件都支持这种破解方法。

什么密码最安全?安全密码设置全攻略

前段时间,美国网站评选了年度最不安全的密码,引来了密码控们对于密码的探讨,大家在网上悄悄展开交流,展示自己所设密码的含义。网友ET137比较狂热,他表示作为天文爱好者,已经把数理化的常数用遍了,曾经最长的密码用过长达24位,混合了光速和零纬度的重力加速度以及本身的英文名和昵称缩写,他表示现存的密码一般是光速、阿伏伽德罗常数,圆周率等。在此帖的号召下,众网友开始晒稀奇古怪的密码含义,直到出现了文艺密码,令人叹为观止。

密码控们设置各种稀奇古怪的密码

密码要有多崎岖,才不致于被破解?记者看到,在此密码交流帖中,众人发挥聪明智慧,纷纷晒出自己设置的各种不可思议之密码,首先来欣赏寂寞学科控的密码设置。在这些密码控面前,记者顿时觉得眼前一黑,因为,他们所说出的密码达到一定境界,直接让人陷入到当年苦学数理化的挣扎岁月。

微博网友@赵老湿爱吃肉包的密码很“纠结”,他说自己的密码是:“生日所有数相加,得到四位数A,四个单数相加,获得双位数B。双位数B两个数字相加以此类推直到获得一个个位数α。再从斐波那契数列中选择生日数,第N个,从N往后数α。这些数字就是我的密码。”

这些数列让人感觉头都大了,“这都什么逻辑?”正在记者惊叹之余,更绝的密码出现了,网友OverMindX回应道:“哥的密码都是拿函数算出来的……而且是不可逆函数……例如Perl语言中的crypt()函数……另外,我还利用几何图形来生成密码。利用数量与空间位置的双重制约关系来构造密码。”还有人表示,自己的密码是 “铁碳相图”。

除了利用各种数学函数等,还有很多人善于“玩弄”进制法,有网友说,自己的密码是喜欢的单词+特定数字,然后字母MD5加密,数字用校验位十六进制,并通过特定方法插入之前的MD5码中,这样组成一个40位的密码,这个是电脑密码,这个密码用特定的方法解码能生成6位数字,就是银行密码,解码方法就不说了,比较危险。“这绕来绕去的,平凡人也难以探究其中之奥秘。”众人引发如此感叹之声。

文艺密码出击,PK寂寞学科控密码

以上所列举的密码,非常人所能模仿,那有没有一些简易可操作并且让人出其不意的密码呢?网友们看到以上寂寞学科控设置的密码,惊呆了。但是随即反问道:“你们的密码能不能设计的文艺一些?”文艺的密码,也有,以下的展示,会让众多人风中凌乱:

诗歌的拼音版。@沙欤自称自己为资深文青,他表示,当年曾经用过一个密码dkdfcdmkmfcm,猜猜这个是什么意思?答案为“道可道非常道,名可名非常名”是也。如此之举,他自己表示“除非打昏逼供,基本蒙不出来。”

然而,即使这样,也被资深的理科生所笑:“你的强度太小了,看我的。”网友“怎样科学养猪”表示,自己的密码是PPNN13ModdkstFeb1st。可见,此网友采用大小写、数字、英文字母等任意组合,看不出来有什么蹊跷,那么它到底有什么含义蕴含着怎样的规律呢?不要着急,且看一句诗:“娉娉袅袅十三余,豆蔻梢头二月初。”此密码被人敬仰之。

除了诗歌版,网友还创造出了乐谱版的密码:网友李止非说,自己有个同学用简谱设置密码,例如,欢乐颂的简谱334554321123322(请唱之),英文是EEFGGFEDCCDEEDD,再进行数字和英文的部分交换……她得意洋洋的说道:“你们绝对猜不到是哪首歌!”

另外,高考准考证号、某张充值卡密码、空调包装箱上10位序列号、申请邮箱系统自动生成的序号、很久以前的呼机号码、身高体重三围数字、航模的无线电遥控频率、某张人民币号码、密友的邻居门牌号+路名+好友学号等,只要你想的出来,没有不可以成为密码的。

网友们自惭形秽,赶紧回去换密码

看到各位大师们设置的密码,很多网友都觉得很惭愧。“看得越来越高深,如此之下,我的密码太弱了。我那些曾洋洋得意的密码在这里,竟然连学前班都算不上。”对于这些又文艺又死脑筋的理科生,网友被华丽丽的迷倒了。于是乎,决定回去换密码。

密码控“散人”向大家传授,最理想的密码是长、容易记住、不容易被猜到、不会重复使用、不需要专门的软件保存或者管理,于是教导大家根据注册网站的域名制订一定的规律,用古诗词的拼音变体做密码,很难破解有木有!就算别人知道了一两个也猜不出其它的!

专业的IT高人则告诉我们,最安全的密码,至少8位,包括大小写,包括数字和字母,包含特殊字符,按照此规则建立,找一个词组,进行简单变形即可。复杂密码,还要经常变换才保险。
2013-6-2 12:39 上传

杀之 发表于 2013-6-2 11:56
原来  @纸飞机  教过我一招,一般密码只能设西文的,但如果用复制,粘贴的办法是可以设置中文密码的。但这样 ...
那啥,这个其实是乱码……
FFCZ 发表于 2013-6-2 12:04
没有论证过的东西,最好别那么快下定论。
了解一下discuz的结构再说吧。
那这样我的这个帖子就解释不通了http://lt.cjdby.net/thread-1647340-1-1.html
不管怎么样,帮我那个IDwangfei816先解禁了吧
一:方便快捷型,一般为了难于记住很多人用123456或者qwertY这种密码,其实劳动下另外一只手,加几个字符就是一种相对比较安全的密码
比如:qwerty这个明显是键盘第一排,使用键盘shift:Q!W@E#r4t5y6这种密码包含字母数字符号,保密程度大大提高。相对而言比较安全的,建议密码不要全按住SHIFT去设置,否则简单了

二:简单加密型,其实密码设置有些高手是经过一定算法进行加密的,一般使用电脑的菜鸟,别说算法了,一般的加密方式听都没听说过,真正要输入密码我还要算次加减乘除,麻烦啊。其实比如说设置密码是自己生日:1990年4月6日,19900406这个数字,我们使用一般电脑上都有的计算器,在查看下拉菜单里面有标准型和科学型的选项,选择科学型,在10进制里面输入19900406,然后点16位进制,即简单换算成你生日的16位进制的数字12FA7F6,理论上这种方式的密码虽然简单了,但是其实安全性已经大大提高。什么?还记不住?现在但凡有电脑装WINDOWS都有计算器吧,临时算也行啊!
wangfei817 发表于 2013-6-2 18:36
那这样我的这个帖子就解释不通了http://lt.cjdby.net/thread-1647340-1-1.html
不管怎么样,帮我那个IDw ...
详见13楼截图
**** 作者被禁止或删除 内容自动屏蔽 ****
没这样的好事,自己说话自己负责。
话说你计算机水平还不如高中生就胡扯, 也真够可以的。  

13楼顺便说一句, 版主是强制使用登录问题的。  
版主被盗说明最新版的广告机器人软件已经开始嗅探 登录问题中的弱点了。
比如13楼的版主 使用的是 “我的父亲出生城市” 广告机器人就把所有城市试了一遍。

还有一个问题也是弱点,  第七 “驾驶证尾号4位”  。

但也好防范,  使用这两条登录问题的不按真实填写就行了。   比如城市填舅舅名字,  驾驶证数字填初恋名字。
学习了,这很重要呀。