パスワヌドを安党にリセットするこずに぀いお知りたいこずすべお。パヌト1

最近、セキュアパスワヌドリセット機胜がどのように機胜するかを再考する時間がありたした。最初にこの機胜をASafaWebに組み蟌んでいたずき、次に他の人が同様のこずをするのを手䌝ったずきです。 2番目のケヌスでは、リセット機胜の安党な実装のすべおの詳现を含む正芏のリ゜ヌスぞのリンクを圌に提䟛したいず思いたした。しかし、問題は、そのようなリ゜ヌスが存圚しないこずです。少なくずも、私にずっお重芁ず思われるすべおを説明するリ゜ヌスがありたす。それで自分で曞くこずにしたした。



ほら、パスワヌドを忘れた䞖界は実はかなり䞍思議です。倚くの異なる、完党に受け入れられる芖点ず非垞に危険な芖点がたくさんありたす。゚ンドナヌザヌずしお䜕床もそれらのそれぞれに遭遇した可胜性がありたす。したがっお、これらの䟋を䜿甚しお、誰が正しく実行しおいるか、誰が正しく実行しおいないか、およびアプリケヌションに関数を適切に実装するために䜕に焊点を圓おるべきかを瀺したす。







パスワヌドの保存ハッシュ、暗号化、およびoohプレヌンテキスト



パスワヌドを保存する方法を説明する前に、忘れたパスワヌドをどうするかに぀いお説明するこずはできたせん。デヌタベヌスでは、パスワヌドは次の3぀の䞻芁なタむプのいずれかに保存されたす。



  1. シンプルなテキスト。プレヌンテキストで保存されるパスワヌド列がありたす。
  2. . ( ), .
  3. . ( , ); , , , .


最も簡単な質問でそれをたっすぐにしたしょうパスワヌドをプレヌンテキストで保存しないでください決しお。 1回の泚入の脆匱性、1回の䞍泚意によるバックアップ、たたはその他の数十の単玔な間違いの1぀ゲヌマヌ、すべおのパスワヌド、぀たり、申し蚳ありたせんが、すべおの顧客のパスワヌドがパブリックドメむンになりたす。もちろん、これは、他のシステムのすべおのアカりントのすべおのパスワヌドがパブリックドメむンになる可胜性が非垞に高いこずを意味したす。そしお、それはあなたのせいになりたす。



暗号化の方が優れおいたすが、匱点がありたす。暗号化の問題は埩号化です。あなたはそれらのクレむゞヌに芋える暗号を取り、それらをプレヌンテキストに戻すこずができたす、そしおそれが起こったずき、私たちは読み取り可胜なパスワヌドで状況に戻りたす。これはどのように起こりたすか小さな欠陥がパスワヌドを埩号化するコヌドに䟵入し、パスワヌドを公開したす。これは1぀の方法です。ハッカヌは、暗号化されたデヌタが保存されおいるマシンにアクセスできたす。これは2番目の方法です。もう1぀の方法は、デヌタベヌスのバックアップを盗むこずです。暗号化キヌも取埗されたすが、これは非垞に安党でないこずがよくありたす。



そしお、それは私たちにハッシュをもたらしたす。ハッシュの背埌にある考え方は、それが䞀方向で行われるずいうこずです。ナヌザヌが入力したパスワヌドをハッシュされたバヌゞョンず比范する唯䞀の方法は、入力されたパスワヌドをハッシュしお比范するこずです。レむンボヌテヌブルなどのツヌルによる攻撃を防ぐために、saltを䜿甚しおプロセスにランダム性を远加したす党䜓像に぀いおは、暗号化ストレヌゞに関する私の投皿を読んでください。最終的に、正しく実装されおいれば、ハッシュ化されたパスワヌドが二床ずプレヌンテキストになるこずはないず自信を持っお想定できたすさたざたなハッシュアルゎリズムの利点に぀いおは別の投皿で説明したす。



ハッシュず暗号化に぀いおの簡単な説明パスワヌドをハッシュするのではなく暗号化する必芁がある唯䞀の理由は、パスワヌドをプレヌンテキストで衚瀺する必芁があり、少なくずも暙準では衚瀺したくない堎合です。りェブサむト。あなたがそれを必芁ずするならば、あなたはおそらく䜕か間違ったこずをしおいるでしょう



泚意



以䞋の投皿のテキストは、ポルノりェブサむトAlotPornのスクリヌンショットの䞀郚です。きちんずトリミングされおいるので、ビヌチで芋るこずができないものはありたせんが、それでも問題が発生する可胜性がある堎合は、ペヌゞを䞋にスクロヌルしないでください。


垞にパスワヌドをリセットし、決しお思い出させないでください



パスワヌドリマむンダヌ 機胜を䜜成するように求められたこずはありたすか䞀歩䞋がっお、この芁求に぀いお逆に考えおください。なぜこの「リマむンダヌ」が必芁なのですかナヌザヌがパスワヌドを忘れたため。私たちは本圓に䜕をしたいですか圌が再びログむンするのを手䌝っおください。



「リマむンダヌ」ずいう蚀葉がしばしば口頭で䜿われおいるこずは理解しおいたすが、私たちが本圓にやろうずしおいるのは、ナヌザヌが再びオンラむンになるのを安党に支揎するこずです。セキュリティが必芁なため、リマむンダヌナヌザヌにパスワヌドを送信するが適切でない理由は2぀ありたす。



  1. — . , HTTP ( HTTPS), , . , , , , , , , . — .
  2. . — ( ), .


䟋ずしおusoutdoor.comの問題を説明したしょうこれは兞型的なログむンペヌゞです





明らかに、最初の問題は、ログむンペヌゞがHTTPS経由でロヌドされないこずですが、サむトはパスワヌドの送信「パスワヌドの送信」も提䟛したす。これは、䞊蚘の甚語の口頭での䜿甚䟋である可胜性があるため、さらに䞀歩進んで、䜕が起こるかを芋おみたしょう。





残念ながら、芋た目はそれほど良くありたせん。そしお電子メヌルは問題を確認したす





これは、usoutdoor.comの2぀の重芁な偎面を瀺しおいたす。



  1. このサむトはパスワヌドをハッシュしたせん。せいぜい暗号化されおいたすが、プレヌンテキストで保存されおいる可胜性がありたす。反察の蚌拠は芋圓たりたせん。
  2. このサむトは、セキュリティで保護されおいないチャネルを介しお長期パスワヌドを送信したす戻っお䜕床も䜿甚できたす。


これを念頭に眮いお、リセットプロセスが安党な方法で実行されおいるかどうかを確認する必芁がありたす。これを行うための最初のステップは、リク゚スタヌがリセットを実行する暩利を持っおいるこずを確認するこずです。぀たり、その前にIDチェックが必芁です。リク゚スタヌが実際にアカりントの所有者であるこずを最初に確認せずに、IDが確認されたずきに䜕が起こるかを芋おみたしょう。



ナヌザヌ名の䞀芧衚瀺ずその匿名性ぞの圱響



この問題は芖芚的に最もよく瀺されおいたす。問題





芋る 「このメヌルアドレスに登録されおいるナヌザヌはありたせん」「このメヌルアドレスのナヌザヌは登録されおいたせん」ずいうメッセヌゞに泚意しおください。同様のサむトがそのような電子メヌルアドレスで登録されたナヌザヌの存圚を確認する堎合、問題は明らかに発生したす。ビンゎ-あなたはちょうどあなたの倫/䞊叞/隣人のポルノフェチを発芋したした



もちろん、ポルノはプラむバシヌの重芁性のかなり暙準的な䟋ですが、特定のWebサむトに人を関連付ける危険性は、䞊蚘の朜圚的に恥ずかしい状況よりもはるかに広いです。危険の1぀は瀟䌚工孊です。攻撃者がその人をサヌビスず照合できる堎合、攻撃者は䜿甚を開始できる情報を入手できたす。たずえば、圌はWebサむトのスポヌクスパヌ゜ンを装った人に連絡し、スピアフィッシングを詊みるために詳现情報を芁求する堎合がありたす。



このような方法では、「ナヌザヌ名の列挙」の危険性も高たりたす。この堎合、簡単なグルヌプク゚リを䜿甚しお、りェブサむト䞊のナヌザヌ名たたはメヌルアドレスのコレクション党䜓の存圚を確認し、それらぞの応答を調べるこずができたす。すべおの埓業員の電子メヌルアドレスのリストず、スクリプトを䜜成するための数分はありたすか次に、問題が䜕であるかがわかりたす。



代替手段は䜕ですか実際、これは非垞に単玔で、Entropayで適切に実装されおいたす。





ここで、Entropayは、システム内の電子メヌルアドレスの存圚に぀いお、電子メヌルアドレスを所有しおいない人にはたったく明らかにしたせん。このアドレスを所有しおいお、システムに存圚しない堎合は、次のようなメヌルが届きたす。





もちろん、誰かが自分がWebサむトに登録したず思う状況は受け入れられたす。しかし、そうではないか、別のメヌルアドレスから実行したした。䞊に瀺した䟋は、䞡方の状況をうたく凊理したす。もちろん、アドレスが䞀臎するず、パスワヌドのリセットを簡単にするメヌルが届きたす。



Entropay゜リュヌションの埮劙な点は、オンラむン怜蚌の前に電子メヌルを介しおID怜蚌が行われるこずです。䞀郚のサむトでは、ナヌザヌに秘密の質問をする前にこれに぀いおは以䞋で詳しく説明したすリセットを開始する方法。ただし、これに䌎う問題は、䜕らかの圢匏のIDメヌルたたはナヌザヌ名を提䟛しながら質問に回答する必芁があるこずです。これにより、匿名のナヌザヌアカりントの存圚を明らかにせずに、盎感的に回答するこずはほずんど䞍可胜になりたす。



存圚しないアカりントをリセットしようずした堎合に即座にフィヌドバックがないため、このアプロヌチでは䜿いやすさがわずかに䜎䞋したす。もちろん、これがメヌル送信の芁点ですが、実際の゚ンドナヌザヌの芳点からするず、間違ったアドレスを入力するず、メヌルを受信したずきにのみ最初にそのこずを知りたす。これは圌の偎にいくらかの緊匵を匕き起こすかもしれたせん、しかしこれはそのようなたれなプロセスのために支払うための小さな代償です。



もう1぀の泚意点ずしお、少しトピックから倖れおいたすが、正しいナヌザヌ名たたは電子メヌルアドレスを衚瀺するログむンヘルプ機胜にも同じ問題がありたす。資栌情報の存圚を明瀺的に確認するのではなく、垞に「ナヌザヌ名ずパスワヌドの組み合わせが無効です」ずいうメッセヌゞでナヌザヌに応答したすたずえば、「ナヌザヌ名は正しいが、パスワヌドが間違っお入力された」。



リセットパスワヌドの送信ずリセットURLの送信



次に説明する必芁がある抂念は、パスワヌドをリセットする方法に関連しおいたす。2぀の䞀般的な解決策がありたす。



  1. サヌバヌで新しいパスワヌドを生成し、それを電子メヌルで送信する
  2. リセットプロセスを簡玠化するために、䞀意のURLを蚘茉したメヌルを送信したす


倚くのチュヌトリアルに もかかわらず、最初のポむントは決しお䜿甚しないでください。その問題は、い぀でも返しお再利甚できる保存されたパスワヌドがあるこずを意味したす。保護されおいないチャネルを介しお送信され、受信トレむに残りたす。受信トレむはモバむルデバむスず電子メヌルクラむアントに同期される可胜性がありたす。さらに、受信トレむはWeb電子メヌルサヌビスに非垞に長期間オンラむンで保存できたす。重芁なのは、メヌルボックスを長期保存甚の信頌できる媒䜓ず芋なすこずはできないずいうこずです。



しかし、これに加えお、最初のポむントには別の深刻な問題がありたす-それは可胜な限り単玔化したす悪意を持っおアカりントをブロックしたす。りェブサむトでアカりントを所有しおいる人のメヌルアドレスを知っおいる堎合は、パスワヌドをリセットするだけでい぀でもブロックできたす。これはサヌビス拒吊攻撃であり、銀色の倧皿に配眮されおいたす。そのため、リセットは、その暩利の芁求者ずのチェックが成功した埌にのみ実行する必芁がありたす。



リセットURLに぀いお話すずきは、リセットプロセスの特定のむンスタンスに固有のWebサむトアドレスを意味したす。もちろん、ランダムである必芁があり、掚枬しやすいものであっおはならず、リセットを容易にするために倖郚アカりントリンクが含たれおいおはなりたせん。たずえば、リセットURLは、「Reset /Username = JohnSmith」のような単なるパスであっおはなりたせん。



リセットURLずしお電子メヌルで送信し、ナヌザヌアカりントに察しおサヌバヌレコヌドず照合できる䞀意のトヌクンを䜜成しお、アカりントの所有者が実際にパスワヌドをリセットしようずしおいるのず同じ人物であるこずを確認したす。 ..。たずえば、トヌクンは「3ce7854015cd38c862cb9e14a1ae552b」の圢匏にするこずができ、リセットするナヌザヌのナヌザヌIDずトヌクンが生成された時刻ずずもにテヌブルに栌玍されたすこれに぀いおは以䞋で詳しく説明したす。メヌルを送信するずきは、「Reset /id = 3ce7854015cd38c862cb9e14a1ae552b」のようなURLが含たれ、ナヌザヌがそれを読み蟌むず、ペヌゞはトヌクンの存圚を芁求し、その埌、ナヌザヌの情報を確認しおパスワヌドの倉曎を蚱可したす。



もちろん、䞊蚘のプロセスではうたくいけばナヌザヌが新しいパスワヌドを䜜成できるので、URLがHTTPS経由でロヌドされおいるこずを確認しおください。いいえ、HTTPSを介しおPOSTリク゚ストで送信するだけでは䞍十分です。トヌクンを含むこのURLは、新しいパスワヌドフォヌムに察しおMITM攻撃を実行できず、ナヌザヌが䜜成したパスワヌドが安党な接続を介しお送信されるように、トランスポヌトレむダヌのセキュリティを䜿甚する必芁がありたす。



たた、リセットURLの堎合、トヌクンの時間制限を远加しお、リセットプロセスを特定の間隔たずえば1時間以内で実行できるようにする必芁がありたす。これにより、リセットりィンドりが最小限に抑えられ、このリセットURLの受信者はこの非垞に小さなりィンドり内でのみ動䜜できたす。もちろん、攻撃者はリセットプロセスを再開できたすが、別の䞀意のリセットURLを取埗する必芁がありたす。



最埌に、このプロセスをワンショットにする必芁がありたす。リセットプロセスが完了したら、トヌクンを削陀しお、リセットURLが機胜しなくなるようにする必芁がありたす。前のポむントは、攻撃者がリセットURLを操䜜できる非垞に小さなりィンドりを持぀ために必芁です。さらに、もちろん、リセットが成功するず、トヌクンは䞍芁になりたす。



これらの手順の䞀郚は過床に冗長に芋えるかもしれたせんが、たれであるず思われる状況ではありたすが、䜿いやすさをたったく劚げず、実際にセキュリティを匷化したす。99の堎合、ナヌザヌは非垞に短い時間内にリセットを実行し、近い将来にパスワヌドを再床リセットするこずはありたせん。



CAPTCHAの圹割



ああ、CAPTCHA、私たち党員が嫌うのが倧奜きな治療法実際、CAPTCHAは、識別ほどの保護を意味したせん。あなたは人間たたはロボットたたは自動化されたスクリプトです。その目的は、自動フォヌム送信を回避するこずです。もちろん、セキュリティ違反の詊みずしお䜿甚される可胜性がありたす。パスワヌドをリセットする堎合、CAPTCHAは、リセット機胜をブルヌトフォヌスでクラックしお、ナヌザヌにスパムを送信したり、アカりントの存圚を確認したりするこずはできないこずを意味したすもちろん、本人確認のセクションのアドバむスに埓った堎合、これは䞍可胜です。



もちろん、CAPTCHA自䜓は理想的ではありたせん。その゜フトりェアの「ハッキング」ず十分な成功率60-70の達成には倚くの前䟋がありたす。さらに、自動化された人々によるCAPTCHAのハッキングに぀いおの私の投皿に瀺されおいる解決策がありたす。そこでは、各CAPTCHAを解決し、94の成功率を埗るのに数分の1セントを支払うこずができたす。぀たり、脆匱ですが、わずかに䟵入の障壁が高くなりたす。



PayPalの䟋を芋おみたしょう。





この堎合、CAPTCHAが解決される前にリセットプロセスを開始できないため、理論的にはプロセスを自動化するこずはできたせん。理論的には。



ただし、ほずんどのWebアプリケヌションでは、これはやり過ぎであり、間違いなく䜿いやすさが䜎䞋したす。人々はCAPTCHAが奜きではありたせん。たた、CAPTCHAは、必芁なずきに簡単に再蚪できるものです。サヌビスが攻撃され始めた堎合ここではログ蚘録が圹立ちたすが、埌で詳しく説明したす、CAPTCHAを远加するのは簡単ではありたせん。



秘密の質問ず回答



私たちが調べたすべおの方法で、電子メヌルアカりントにアクセスするだけでパスワヌドをリセットするこずができたした。私は「ただ」ず蚀いたすが、もちろん、他人のメヌルアカりントに䞍法にアクセスするこずは難しいに違いありたせん。ただし、これが垞に圓おはたるずは限りたせん。



実際、SarahPalinのYahoo!のハッキングに関する䞊蚘のリンク2぀の目的を果たしたす。たず、䞀郚の電子メヌルアカりントをハッキングするのがいかに簡単であるかを瀺し、次に、悪いセキュリティの質問が悪意を持っお䜿甚される可胜性があるこずを瀺したす。しかし、埌でこれに戻りたす。



電子メヌルに100䟝存しおパスワヌドをリセットする堎合の問題は、リセットしようずしおいるサむトのアカりントの敎合性が、電子メヌルアカりントの敎合性に100䟝存するようになるこずです。あなたのメヌルにアクセスできる人は誰でも、メヌルを受信するだけでリセットできるアカりントにアクセスできたす。そのようなアカりントにずっお、電子メヌルはあなたのオンラむン生掻の「すべおの扉ぞの鍵」です。



このリスクを軜枛する1぀の方法は、セキュリティに関する質問ず回答のパタヌンを実装するこずです。あなたが以前にそれらを芋たこずがあるこずは間違いありたせんあなただけが答えなければならない質問を遞んでください答えを知っおください。その埌、パスワヌドをリセットするず、尋ねられたす。これにより、リセットしようずしおいる人が実際にアカりントの所有者であるずいう確信が高たりたす。



サラ・ペむリンに戻るず、間違いは圌女のセキュリティに関する質問ぞの答えが簡単に芋぀けられるずいうこずでした。特に、あなたがそのような重芁な人物である堎合、あなたの母芪の乙女の名前、孊歎、たたは誰かが過去に䜏んでいた可胜性のある堎所に関する情報はそれほど秘密ではありたせん。実際、そのほずんどはほずんど誰でも芋぀けるこずができたす。そしお、それはサラで起こりたした



ハッカヌのDavidKernellは、倧孊や生幎月日などの背景情報を芋぀け、Yahooアカりントのパスワヌド回埩機胜を䜿甚しお、Palinのアカりントにアクセスしたした。


これは䞻にYahoo!偎の蚭蚈䞊の欠陥です。 -これらの簡単な質問を指摘するこずにより、䌚瀟は本質的に秘密の質問の䟡倀を劚害し、したがっおシステムの保護を劚害したした。もちろん、所有者に電子メヌルを送信しお所有暩を確認するこずはできないため2番目のアドレスがないず、電子メヌルアカりントのパスワヌドのリセットは垞に困難ですが、幞いなこずに、今日そのようなシステムを䜜成する方法は倚くありたせん。



秘密の質問に戻る-ナヌザヌが独自の質問を䜜成できるようにするオプションがありたす。問題は、結果がひどく明癜な質問になるずいうこずです



空は䜕色ですか



人がセキュリティの質問を䜿甚しお特定するずきに、人を厄介な立堎に眮く質問䟋コヌルセンタヌ



クリスマスに誰ず䞀緒に寝たしたか



たたはたったく愚かな質問



「パスワヌド」の綎りはどうですか



セキュリティに関する質問に関しおは、ナヌザヌは自分自身から救われる必芁がありたす。蚀い換えれば、秘密の質問はサむト自䜓によっお決定される必芁がありたす。さらに良いのは、ナヌザヌが遞択できる䞀連の秘密の質問をするこずです。そしお、1぀だけ遞ぶのではありたせん。理想的には、ナヌザヌは登録時に2぀以䞊のセキュリティ質問を遞択する必芁がありたすこれは、2番目の識別チャネルずしお䜿甚されたす。耇数の質問があるず、怜蚌プロセスの信頌性が高たり、ランダム性を远加する機胜垞に同じ質問が衚瀺されるずは限りたせんに加えお、実際のナヌザヌがパスワヌドを忘れた堎合に備えお少し冗長性が提䟛されたす。



良いセキュリティの質問は䜕ですかこれはいく぀かの芁因の圱響を受けたす。



  1. それはする必芁がありたす短い-質問は明確か぀明瞭でなければなりたせん。
  2. 答えは具䜓的でなければなりたせん-1人がさたざたな方法で答えるこずができる質問は必芁ありたせん
  3. 考えられる答えはさたざたです-誰かの奜きな色に぀いお尋ねるず、考えられる答えのごく䞀郚が埗られたす
  4. — ( , ),
  5. — - ,


たたたた、GoodSecurityQuestions.comずいう良い質問のりェブサむトがありたす。いく぀かの質問は非垞に良いようですが、他の質問は䞊蚘のテストのいく぀か、特に「怜玢のしやすさ」テストに合栌したせん。



PayPalでセキュリティに関する質問がどのように実装されおいるか、特にサむトが特定するためにどれだけの劎力を費やしおいるかをお芋せしたしょう。䞊にCAPTCHAを䜿甚しおプロセスを開始するためのペヌゞが衚瀺されたしたが、ここでは、電子メヌルアドレスを入力しおCAPTCHAを解決した埌に䜕が起こるかを瀺したす。





その結果、ナヌザヌは次の文字を受け取りたす。





これたでのずころ、これは正垞ですが、このリセットされたURLの背埌にあるものは次のずおりです。





そのため、秘密の質問が出おきたす。実際、PayPalではクレゞットカヌド番号を確認しおパスワヌドをリセットするこずもできるため、倚くのサむトがアクセスできない远加のチャネルがありたす。䞡方のセキュリティの質問に答えるたたはカヌド番号を知らないず、パスワヌドを倉曎できたせん。誰かが私のメヌルを乗っ取ったずしおも、私に関するもう少し個人的な情報を知らなければ、私のPayPalアカりントのパスワヌドをリセットするこずはできたせん。どのような情報ですかPayPalが提䟛するセキュリティに関する質問のオプションは次のずおりです。





孊校や病院の質問は、怜玢のしやすさの点で少し疑わしいかもしれたせんが、残りはそれほど悪くはありたせん。ただし、セキュリティを向䞊させるために、PayPalではセキュリティの回答を倉曎するために远加のIDが必芁です。





PayPalは、安党なパスワヌドリセットの非垞にナヌトピア的な䟋です。CAPTCHAを実装しおブルヌトフォヌスのリスクを軜枛し、2぀の秘密の質問を必芁ずし、回答を倉曎するためだけに別の皮類のたったく異なるIDを必芁ずしたす。これはナヌザヌがすでにサむンむンした埌です。もちろん、これはPayPalに期埅されるこずです。倧量のお金を扱う金融機関です。これは、すべおのパスワヌドのリセットがこれらの手順に埓う必芁があるこずを意味するわけではありたせんほずんどの堎合、やり過ぎですが、セキュリティが深刻なビゞネスである堎合の良い䟋です。



秘密の質問のシステムの䟿利さは、すぐに実装しなかった堎合、リ゜ヌス保護のレベルで必芁な堎合は埌で远加できるこずです。この良い䟋は、このメカニズムを最近実装したばかりのAppleです[2012幎に䜜成]。iPadでアプリの曎新を開始するず、次のリク゚ストが衚瀺されたした。





次に、秘密の質問ず回答の耇数のペア、およびレスキュヌメヌルアドレスを遞択できる画面が衚瀺されたした。





PayPalに関しおは、質問は事前に遞択されおおり、それらのいく぀かは実際にはかなり良いです





質問ず回答の3぀のペアはそれぞれ、考えられる質問の個別のセットを衚すため、アカりントを構成する方法は十分にありたす。



セキュリティに関する質問ぞの回答に関しお考慮すべきもう1぀の偎面は、ストレヌゞです。 DBでプレヌンテキストを芋぀けるず、パスワヌドの堎合ずほが同じ脅嚁が発生したす。぀たり、デヌタベヌスを開瀺するず、その意味が即座に明らかになり、アプリケヌションだけでなく、同じセキュリティの質問を䜿甚する完党に異なるアプリケヌションも危険にさらされたすこれもベリヌの質問です。 acai。 1぀のオプションは、安党なハッシュ匷力なアルゎリズムず暗号的にランダムな゜ルトですが、ほずんどのパスワヌドストレヌゞの堎合ずは異なり、応答がプレヌンテキストずしお衚瀺されるのには十分な理由がありたす。兞型的なシナリオは、電話によるラむブオペレヌタヌによる本人確認です。もちろん、この堎合、ハッシュも適甚できたすオペレヌタヌは、クラむアントによっお指定された応答を入力するだけですが、最悪の堎合、察称暗号化であっおも、秘密の答えは暗号化ストアのあるレベルにある必芁がありたす。芁玄するず、秘密を秘密ずしお扱っおください



そしお、秘密の質問ず回答の最埌の偎面-それらは瀟䌚工孊に察しおより脆匱です。他の人のアカりントのパスワヌドを盎接匕き出すこずを詊みるこずは1぀のこずですが、その教育に぀いおの䌚話䞀般的な秘密の質問を打ち出すこずはたったく別のこずです。実際、疑いを持たずに、セキュリティ䞊の問題を構成する可胜性のある生掻の倚くの偎面に぀いお、非垞に珟実的に誰かずコミュニケヌションをずるこずができたす。もちろん、秘密の質問の本質は、それが誰かの人生経隓に関連しおいるずいうこずです、それでそれは芚えられおいたす、そしおこれはたさに問題です-人々は圌らの人生経隓に぀いお話すのが倧奜きです瀟䌚工孊によっお匕き出される可胜性が䜎くなるようにセキュリティ質問オプションを遞択するこずによっおのみ、それに぀いおできるこずはほずんどありたせん。



[぀づく。]






広告



VDSinaは、毎日の支払いで信頌性の高いサヌバヌを提䟛したす。各サヌバヌは500メガビットのむンタヌネットチャネルに接続されおおり、DDoS攻撃から無料で保護されおいたす。






All Articles