数据库被脱库,为什么密码会泄露?

2018-08-30 13:48:35 +08:00
 zinplus

最近华住酒店数据库泄露,但是看到暗网上售卖的信息居然还包括账户的登陆密码。 联想到以前几次脱库,比如之前网易 163 邮箱被脱,也是让大家更改密码。 可是身份信息也就罢了,为什么登陆密码也会泄露呢? 难道现在还有明文储存密码的公司吗?

可能这个问题有点蠢,请问有了解的 v 友吗。

10835 次点击
所在节点    程序员
37 条回复
cjw1115
2018-08-30 20:05:51 +08:00
华住的密码是处理过得,但是防不了别人猜呀
loveour
2018-08-30 22:44:51 +08:00
之前 csdn 密码泄露的时候,我就下定决心所有地方密码不要一样,然后写了个工具自己生成密码,但是很快就变懒了,虽然很多地方还是不一样,虽然尽量开了二次验证,但是还是有一些密码复用了。。现在就是尽量做到按照类别复用不同的密码吧,以及新注册的就尽量用生成的密码浏览器记住了。
q397064399
2018-08-30 22:48:51 +08:00
@loveour #22 只有 2 次验证是最靠谱的
zinplus
2018-08-31 01:18:59 +08:00
@loveour 2 次验证最安全。但是并不是所有网站都有二次验证功能。为了避免密码重复的问题,我是记住一套公式,然后根据网站的域名来变化,这样每个网站密码都不一样,而我也能记住所有的密码..希望有帮助
likuku
2018-08-31 03:32:04 +08:00
@loveour 1Password 你值得拥有,每个应用 /网站 不同随机高强度密码不是梦
zhujiulin
2018-08-31 06:57:53 +08:00
很多都是明文的 md5 都没有
因为他们也用得到你的密码
daigouspy
2018-08-31 07:13:50 +08:00
@loveour 密码只要足够长就可以,不需要复杂。
passerbytiny
2018-08-31 09:08:54 +08:00
@q397064399 2 次验证你得看是啥验证,手机短信作为二次验证,一个手机号对应的账号多了,比密码还不安全。
zhaogaz
2018-08-31 10:23:50 +08:00
只要我的密码足够随机,别人就猜不到我。哈哈哈哈

不过在其他数据都有的情况下,密码本身就不重要了。
ChasYuan
2018-08-31 10:43:10 +08:00
明文存储的,还不少。何况这些非互联网非技术性企业。
046569
2018-08-31 10:51:18 +08:00
https://www.046569.com/2018/05/26/one-line-of-code-contains-two-vulnerabilities.html

前一阵子写的博客,应该可以解答 LZ 的疑惑.
简单的说,没有正确编写登录验证逻辑.
dzhhh
2018-08-31 11:54:30 +08:00
有些明文,有些没盐,比较简单的加密直接字典去撞,大部分是弱密码
momocraft
2018-08-31 12:12:26 +08:00
明文
没盐
有等于没的盐

有些行业可能加盐都没有成为普遍认识,我收到过某家国内航空公司“密码系统已升级为 8 位,请在旧密码前加 11 登录”的邮件
snw
2018-08-31 12:26:30 +08:00
理想做法是一个密码一个盐,实际上用同一个盐很常见。理想做法是用强健的哈希算法,实际上随手套两三层 md5 就算解决问题很常见。
有时候可能是觉得这业务不重要所以安全措施随便做做就行,没想到后来业务发展太好了再想改进就很难。
Telegram
2018-08-31 12:42:39 +08:00
推荐你看下全宇宙最屌的常用加密算法反查网站:cmd5.com
一般不是特别复杂的密码,一查就有
mostkia
2018-08-31 13:09:39 +08:00
除了脱裤,还有撞库什么的。其实类似 MD5 这类加密,只要密码比较简单,就有可能得到明文,如果数据库用户足够多,就有了足够的明文账户+密码,这时就可以尝试去别的网站批量登陆,人总是怕麻烦的,总会有人会使用相同的账户和密码。这样就导致了其他第三方的网站,即使没有被入侵,也会导致用户被盗取的情况。
bk201
2018-08-31 13:12:06 +08:00
这就是传统行业老找外包,不关注自己技术团队建设的恶果

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/484542

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX