
我们多年遵循的密码规则可能使我们变得不那么安全
密码应该保护我们的安全。然而,它们反而使我们不得不费劲周折,最终比起步时的保护措施还要少。多年来,我们被告知一个“强壮”的密码需要一个大写字母、一个数字和一个特殊字符。但这些旨在使密码更难破解的规则是基于逻辑而非证据。此外,这使得密码更难记住,推动人们重复使用相同的密码或做出可预测的更改。这种密码悖论迫使我们在近十年前重新思考互联网最熟悉的安全仪式之一,甚至帮助推广这些规则的人也承认它们并不起作用。当威廉·“比尔”·伯尔在美国国家标准与技术研究院(NIST)担任中层经理时,他的任务是撰写关于电子认证和密码安全的指导。这些于2004年发布的建议有助于巩固了密码应满足复杂性要求的现有观念,包括最小长度、大小写字母、数字和特殊字符的组合。 新闻是有意义的,您值得信赖的获取有关周围世界的最新资讯的来源。获取免费的每日新闻更新和分析,直送您的收件箱。2017年,伯尔告诉《华尔街日报》(WSJ),他对很多指导感到遗憾。他表示,最终,这可能对很多人来说太复杂,事实上,该建议“根本是错的。”“这让人们困惑不已,”他当时说。当NIST在同一年更新其密码指导时,它逐渐远离了一些要求,告诫组织不要强制执行字符组合规则和常规密码过期。然而,近十年后,这些规则在许多网站和工作场所依然常见。那么,证据告诉我们什么才是真正使密码安全的呢?密码的起源“密码”这一术语可以追溯到十八世纪末,而控制进入的秘密短语或访问代码的概念更早就存在。第一个被广泛认可的计算机密码出现在1960年代早期,麻省理工学院的研究人员正在开发一个允许多个人共享对单台计算机访问的系统。在1961年,计算机科学家费尔南多·科尔巴托领导了一个开发兼容的时间共享系统(CTSS)的项目。科尔巴托在1960年代早期率先使用计算机密码。资料来源:麻省理工学院博物馆这个系统像电话交换机一样,让多个用户同时访问一台计算机。但由于他们共享一台机器,研究人员需要一种方法来分隔用户并保护他们的个人文件。密码提供了一个简单的解决方案:每个用户都可以拥有一个控制他们文件访问的秘密字符串。科尔巴托后来在2014年WSJ的采访中将密码描述为“某种噩梦”。为什么密码复杂性规则会适得其反卡内基梅隆大学的计算机科学家兼网络安全研究员洛丽·克拉诺尔告诉SBS新闻,密码在我们只有一两个密码的世界里“不是个糟糕的主意”。但现在我们面临的问题是,大家有很多密码,因为我们有很多账户。密码组合规则的前提很简单:如果人们被要求使用字母、数字和符号的组合,那么他们的密码就更难被攻击者猜测。但当这些规则首次制定时,有关人类如何响应的证据相当有限。NIST的初始指南还包括一个警告:“不幸的是,我们对用户在特定规则下选择的密码没有太多数据。”这并不是因为缺乏努力。在2017年的采访中,伯尔表示,他甚至要求NIST的计算机管理员查看他们网络上的实际密码,但他们据称因隐私问题拒绝了。因此,作者们不得不在很大程度上依赖逻辑来推测用户的行为。研究员洛丽·克拉诺尔的“安全毯”展示了2009年RockYou泄露中曝光的1000个最常见密码。资料来源:洛丽·克拉诺尔自那时起,研究表明,人类对密码复杂性的反应更加复杂。詹姆斯库克大学在2021年的一项研究发现,增加密码复杂性规则的数量并不一定会产生更强的密码,反而可能增加用户挫败感。研究还发现,用户采用了策略来使密码更容易记住,包括重复使用密码。为什么密码重用是安全问题让密码变弱的方式有很多,但在多个服务之间重用密码是最大风险之一。特洛伊·亨特见过很多糟糕的密码。2013年,他创建了“我被泄露了吗”(Have I Been Pwned)服务,允许人们检查他们的电子邮件地址是否出现在已知的数据泄露中。“随着互联网的发展,我们已经有了一些成熟的原则。
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡