三年前注册过的服务平台,突然发消息说注册口令为弱口令需要修改,注册完的口令不是都变 md5 了么?怎么判断弱口令的?

2020-01-04 23:47:18 +08:00
 taobibi
口令确实只有数字和字母。但是长度还是挺长的,没有符号和大写的这种。
现在有点担心呀,要么平台是把 md5 都反向了明文,要么,网站干脆就存的是明文。按说弱口令在注册时判断没问题,还有注册后很久才提示弱口令的??
4191 次点击
所在节点    问与答
40 条回复
Whsiqi
2020-01-04 23:48:40 +08:00
他们就是明文保存的
mercury233
2020-01-04 23:50:47 +08:00
可能平台对自己搞了渗透测试,用常见密码和撞库测出来的
whalegao
2020-01-04 23:54:30 +08:00
密码都会加盐。渗透测试测不出来的
darknoll
2020-01-04 23:56:25 +08:00
数据库里面是加密的,但是你传过去的密码不是能看到么
cydian
2020-01-04 23:59:01 +08:00
显然是明文
sarices
2020-01-05 00:06:01 +08:00
将常用弱口令 hash 一下对比就知道了吧,如果你的密码很复杂,然后说是弱口令那可能有问题,你的密码是什么?
Mac
2020-01-05 00:07:39 +08:00
撞库
ziseyinzi
2020-01-05 00:13:32 +08:00
密码表
Tianao
2020-01-05 00:16:08 +08:00
另一种可能——钓鱼消息。
Rwing
2020-01-05 00:16:33 +08:00
撞库正解
skyrem
2020-01-05 00:19:16 +08:00
如果是被拖库了不好意思说呢
Sylv
2020-01-05 00:29:57 +08:00
也有可能是最近一次登录输密码时候检测的。
Perry
2020-01-05 00:53:36 +08:00
以国内公司的尿性 怕是真的是明文储存
md5 反向是什么鬼
Perry
2020-01-05 00:56:25 +08:00
如果公司真的用的 md5 加盐,那得先把彩虹表撒点盐然后和存储的做比较,如果每个用户对应不一样的盐,那就可能要跑更久一点。总之只能过滤掉彩虹表里的弱密码,分析不出来密码是不是通过了强口令的要求(密码长度、有没有至少 n 个特殊符号等等)
taobibi
2020-01-05 01:17:12 +08:00
额,那估计可能是撞库了,密码是 8 个数字+6 个字母的。我感觉现在国内公司应该还不敢明文存密码吧。印象中听说 csdn 明文存密码的时候我还是中学生呢
imn1
2020-01-05 01:17:56 +08:00
这个要讨论么?
好多网站都有啊,一边输入,一边判断强弱,虽然只是前端,但在提交时加个字段 0/1,后端就知道强弱了
后端检查也可以,密码接收后、匹配前做个判断
为啥非要从库里提取逐个检查彩虹表这么麻烦? CPU 闲得慌?
如果直接显示出你的密码,那倒是要担心一下
ila
2020-01-05 01:35:48 +08:00
@imn1 例如,哪个网站?
wzzzx
2020-01-05 01:39:06 +08:00
我觉得还有可能是他们事先跑过一遍弱密码了
version0
2020-01-05 02:22:01 +08:00
数据库是 md5 的,但是你穿过去的密码在 md5 加密对比前可以知道是否是弱密码啊
ClarkAbe
2020-01-05 02:50:08 +08:00
{pass_show:xxxxx,password:md5}

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/635127

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX