数据库用户密码基本算是明文 违规吗?

2018-12-07 15:32:33 +08:00
 yasumoto
基于穷 接了个外包的活儿,发现用户的密码只是经过了 base64 编码,没有任何加密。

其实想想挺可怕 可以拿手机号和密码去其他网址碰撞了....
4418 次点击
所在节点    程序员
25 条回复
qilishasha
2018-12-07 15:39:56 +08:00
人生在世,不违本心即可为……但有时候,为了未来,放下吧
Mac
2018-12-07 15:42:12 +08:00
所以我们内部所有的密码都是 xxx94sb,xxx 代表你最讨厌的供应商✌(̿▀̿ ̿Ĺ̯̿̿▀̿ ̿)✌
no1xsyzy
2018-12-07 15:42:51 +08:00
为什么违规呢?
除非自称符合 ISOxxxx 或者 GBxxxx 符合信息安全要求。
否则 base64 或者明文有什么关系呢?

况且 sqlmap 对简单 md5 等可以自动解密。
----
当然,你要拿去试就违法了,别试
WuwuGin
2018-12-07 15:44:33 +08:00
国家有法规定密码必须加密存储吗?但是是一个有点安全意识的人都不会这么做,说到底这行的门槛是很低,才导致这种问题出现的。
zsy979
2018-12-07 15:49:14 +08:00
万一是故意这么存的...
yasumoto
2018-12-07 15:52:40 +08:00
@qilishasha
@no1xsyzy 放心好了 我不会去试的 有感而发 现在这社会个人信息泄露是真的太严重了
t6attack
2018-12-07 15:55:20 +08:00
没人规定明文储存密码是否违规。
另外,如果网站想保留一份用户的明文密码,正确姿势是 2048 位 RSA 加密。私钥自己收好。
littleylv
2018-12-07 15:58:10 +08:00
密码加密,只能是(极大程度上)防止被脱裤的时候让坏人知道密码。
如果网站本身想使坏,想要知道用户输入了什么密码不是非常简单?
maristie
2018-12-07 16:05:34 +08:00
best practice 是加 salt 再 hash,不过国内这种小项目也没办法要求太多
takato
2018-12-07 16:09:34 +08:00
澳大利亚新立法说,加密内容必须要能自由解密。。。
t6attack
2018-12-07 16:11:44 +08:00
保存一份用户的明文密码有什么用?一个最缺德的玩法,就是破坏有竞争关系的同类网站。捣乱数据的同时,给对方贴上不安全的标签。
早年国内各大比特币交易平台就有这么干的。互相之间,用自己用户的密码,去碰竞争对手网站,然后把币偷走。
一方盗取了大量比特币,另一方面,沉重打击了竞争对手声誉。给其贴上“不安全” “丢币”的标签。
最后所有平台,提币时都加入了手机验证过程。有个平台慢了一步,损失惨重。最终的结局就是关站跑路。
Raymon111111
2018-12-07 16:12:38 +08:00
如果有法条的话拿出来看
bluetata
2018-12-07 16:14:21 +08:00
明文存储不违法,违法的是明文存储信息泄露了
honeycomb
2018-12-07 16:20:42 +08:00
@yasumoto

如果这个系统属于受到 GDPR 监管的情况时,那真的是违法了,会被罚得很惨。
liuyanjun0826
2018-12-07 16:22:34 +08:00
其实你知道吗,在早年的互联网,都是 id 互相借用的,只是最近的小孩不知道而已,就像我们那代人从书本里错误地理解纳粹德国一样
honeycomb
2018-12-07 16:26:17 +08:00
@yasumoto knuddels 因为明文存储密码被罚了 2 万欧元
BuilderQiu
2018-12-07 16:52:33 +08:00
想起我前段时间补办了社保卡,拿到的密码函里面清清楚楚写着我原来社保卡的密码 ...
是个常用的密码,赶紧把密码改了...
lmmortal
2018-12-07 16:52:57 +08:00
@WuwuGin 这个还真有的

网络安全法第二十一条规定了重要数据要加密

当然如果你说密码不是重要数据那我就无话可说了
lmmortal
2018-12-07 16:55:12 +08:00
@t6attack
@bluetata
网络安全法规定了运营者有义务加密重要数据,详情看第二十一条
shejinimei
2018-12-07 16:57:26 +08:00
这种只有在爆发泄露的时候 才会出问题
————————————————————————————————————————————————————
https://www.61minutes.com/

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/515384

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX