这是不是能证明 QQ 现在还是明文保存密码的?

2017-11-15 11:58:49 +08:00
 wenhaoy

弱密码检测 https://aq.qq.com/cn2/psw_strength_check/pswcheck_qq_psw

9040 次点击
所在节点    信息安全
68 条回复
ho121
2017-11-15 12:54:44 +08:00
@dawn009 把小于等于特定长度的所有字符串都 hash 一遍,相当一部分的盐就没用了
wenhaoy
2017-11-15 13:19:38 +08:00
@wy315700 不是,快速登录点头像(不输密码)也能检测
wenhaoy
2017-11-15 13:21:07 +08:00
@geelaw 点头像快速登录也能查
FFLY
2017-11-15 13:46:18 +08:00
稍微上点规模的公司,造个库有多难,写好算法让程序自己跑,一个库一天时间都不用。

还有,楼上说的加盐之类的,都不需要去讨论。弱密码库肯定是用相同算法做的,不存在不能比对的问题。

当然,这种方法是最简单粗暴的,腾讯这种体量的公司,更高层次的方法毫无压力。所以说,不要拿个人开发的视角去看企业的开发,你觉得很烦的事,在企业开发角度上往往是最简单有效的。
hyperdak288
2017-11-15 14:14:40 +08:00
@wenhaoy 穷举多大事阿,腾讯是买不起硬盘存数据还是买不起 CPU/GPU 穷举了
dot
2017-11-15 14:33:30 +08:00
检测密码强度的话,在你的密码转 hash 前检测一个强度结果,存起来,你每次访问都告诉你这个,就可行啦,不需要知道密码嘛~
geelaw
2017-11-15 14:53:55 +08:00
@wenhaoy 那么直接存储强度呢?

我意在表明能查强度和明文之间是充分不必要的关系。
changwei
2017-11-15 16:02:03 +08:00
腾讯以前找回密码的时候,即使填历史密码的片段,注意,是片段,也能找回成功。我用这种方法申诉,当时只填了历史登陆地点和历史密码的中间一个片段,居然成功了,所以从那开始我也怀疑腾讯是不是明文存储密码。

但是找不出其他什么强力证据来解释。希望腾讯官方什么时候能出来解答一下这些疑惑。
f2f2f
2017-11-15 16:13:35 +08:00
这个检测是本机 js 检测的,你以为是回传到服务器做检测的么?
wenhaoy
2017-11-15 16:21:11 +08:00
@hyperdak288 我自始至终没说这是一个“大事”啊。刚看了腾讯去年的财报,我觉得应该可以买的起硬盘,也能买的起 CPU/GPU
Tokin
2017-11-15 16:22:33 +08:00
或许是自己的一套加密算法,然后支持解密。。。。
wenhaoy
2017-11-15 16:23:43 +08:00
@geelaw 存储强度我觉得不太可能,也有局限性。

强度如果用分值表示的话,这个值是随着时间的推移(计算性能的提升),应该是要调整的。如果没有原始密码的话,调整权重怎么算呢?
wenhaoy
2017-11-15 16:25:30 +08:00
@f2f2f 如果是 js 检测,怎么解释“快速登录”(电脑开着 QQ,直接点头像登陆)也能计算强弱密码?
wenhaoy
2017-11-15 16:26:08 +08:00
@dot 存储强度我觉得不太可能,也有局限性。

强度如果用分值表示的话,这个值是随着时间的推移(计算性能的提升),应该是要调整的。如果没有原始密码的话,调整权重怎么算呢?
wenhaoy
2017-11-15 16:27:26 +08:00
@Tokin “支持解密”就是最大的隐患
tscat
2017-11-15 16:40:38 +08:00
人家自己碰撞一次就知道了呗
am241
2017-11-15 16:43:31 +08:00
一个思路:在库里查一下相同 hash 的人有多少,大于一个值之后就提示密码强度太弱
geelaw
2017-11-15 16:44:27 +08:00
@wenhaoy 或许腾讯实现了 SHE/FHE 也不一定啊
IllBeBack
2017-11-15 16:51:55 +08:00
楼上各位讨论那么热闹,请问有没有做过登录系统的?

密码当然是明文上传到服务器,然后 hash,最后入库。

在 hash 之前,密码是明文,随便就检查了,如果是弱密码,直接返回 error,如果不是,那就 hash 入库。
wenhaoy
2017-11-15 16:58:31 +08:00
@IllBeBack 你来的晚,可能没看大家讨论的内容。

现在问题是,我没有用密码登录,腾讯也能检测密码强度

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/406549

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX