三年前注册过的服务平台,突然发消息说注册口令为弱口令需要修改,注册完的口令不是都变 md5 了么?怎么判断弱口令的?

2020-01-04 23:47:18 +08:00
 taobibi
口令确实只有数字和字母。但是长度还是挺长的,没有符号和大写的这种。
现在有点担心呀,要么平台是把 md5 都反向了明文,要么,网站干脆就存的是明文。按说弱口令在注册时判断没问题,还有注册后很久才提示弱口令的??
4207 次点击
所在节点    问与答
40 条回复
msg7086
2020-01-05 05:50:45 +08:00
首先吧……你怎么知道网站「判断」了弱口令?

它就不能群发一遍?
airplayxcom
2020-01-05 06:28:11 +08:00
这有啥奇怪 就连 csdn 也存过明文密码 υ᷇(⚆•̫⚆)υ᷆
Pastsong
2020-01-05 06:32:33 +08:00
下次登陆的时候 hash 前查一次不就好了(最近 Github 就是这么干的)
loading
2020-01-05 09:54:00 +08:00
这段时间你登陆过吗?
如果有,那就是在你发送密码过去的时候验证的,如果一直没输入过密码,基本实锤明文。
imn1
2020-01-05 09:55:14 +08:00
@ila
好多论坛都有,应该是某个论坛的产品带有
marcomarco
2020-01-05 09:57:33 +08:00
注册或修改密码时会给你的密码进行强度评级并把评级保存啊,如果是低级的就给你发信息呗。
imn1
2020-01-05 09:57:51 +08:00
@ila
建行 APP 也有,工行 APP 也有
jugelizi
2020-01-05 10:31:06 +08:00
真怀疑你们是真的程序员吗
回答的感觉没写过代码
agdhole
2020-01-05 10:43:32 +08:00
可能他们发现已经跑路的程序员用的是 md5,而 md5 不是加密算法
miao
2020-01-05 11:06:32 +08:00
也可能这个平台给所有人群发的邮件用的都是同一个内容.
feng12345
2020-01-05 11:07:56 +08:00
极大概率是收到消息被脱裤了,又不好意思光明正大的说,只能这么提示了 楼上都是从程序员的角度看问题
Tink
2020-01-05 11:26:18 +08:00
这个简单啊,搜集常见的弱密码然后 md5 加密再对比就可以了
locoz
2020-01-05 11:26:30 +08:00
被脱库 /撞库+1。

换位思考一下,正常情况即使之前没有弱口令检测的设定,现在突然加上了也不应该对旧的密码全部扫一遍,费力不讨好,没啥必要。

即使要扫一遍,也不能证明他们存储时就是存的明文。没加盐的话可以直接上彩虹表,加了盐的话可以把弱口令字典按规则做一遍 hash 再匹配,效果也是一样的。( cmd5 之类的“md5 破解”平台其实就是这个原理)
gamexg
2020-01-05 11:41:47 +08:00
用已泄漏密码库的密码撞
h123123h
2020-01-05 11:44:08 +08:00
会不会是你最近登录过,你登录的时候如果是弱口令他记下来然后再发消息给你
laoyur
2020-01-05 12:35:40 +08:00
古代几个农民在讨论皇帝是不是用的金锄头
此事一楼绝壁是真相了
taobibi
2020-01-05 16:48:42 +08:00
@imn1 不是新注册的时候判断弱口令的,三年的老账号了。近期登陆过,所以我感觉也有可能是近期登陆的时候采集的明文进行提醒的。口令不是常用的弱口令,只是没有大写和符号。
taobibi
2020-01-05 16:49:51 +08:00
@loading 近期登陆过,估计是近期登陆的时候判断的
iamverylovely
2020-01-05 17:04:37 +08:00
加密后的结果不是一样的吗? count*
iamverylovely
2020-01-05 17:06:40 +08:00
统计密码 md5 在数据库出现的频率。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/635127

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX