密碼與口令的區別,密碼、口令與安全
口令在日常的生活中人們總把它稱為密碼,其實這兩者之間的差別還是有的一般來說口令比較簡單隨便而密碼則不一樣它要正式一些也要復雜一些如果針對儀態計算機上的賬號來說這時密碼成了一個變量而口令則是一個常量。
當前無論是計算機用戶還是一個銀行的戶頭都是用口令保護的,通過口令來驗證用戶的身份,在網絡上使用戶口令來驗證用戶的身份成了一種基本的手段。但是使用口令也面臨著許多的安全問題在Internet上由于系統沒有口令或者口令設置的不科學太簡單從而使得系統被如侵的事情數不勝數。
應該說口令安全是用戶用來保衛自己系統安全的第一道防線,人們總是試圖通過猜測合法用戶的口令的辦法來獲得沒有授權的訪問,一般有兩種通用的做法:
一、是從存放許多常用的口令的數據庫中逐一地取出口令嘗試
另一做法是設法偷走系統的口令文件如E-MAIL欺騙然后用口令破譯這些經過加密的口令
攻擊者都喜歡得到一個系統的口令文件在許多的UNIX系統中得到口令文件并不是一見很容易的事因為口令文件只有超級用戶才有權利讀寫因此當口令文件被盜走后系統的超級用戶權限在某些特定的情況下可能被攻擊者直接或間接地得到和行使至于攻擊者獲取口令文件的目的這很顯然因為從口令中可以破譯出一些口令和用戶名來便于以后冒充合法的用戶訪問這臺主機因此當發現系統的口令文件被非法訪問過以后一定要更換所有的口令
當一個攻擊者得到了初始的訪問系統的權力后他就會到處看系統的漏洞借此來得到進一步的權限因此使系統安全的第一步就是讓那些未經授權的用戶不能進入你的系統有時候使用了好的口令也是不夠的因為當口令在網絡上傳輸的時候尤其當它穿過一個并不安全的網絡的時候就面臨著被監聽的危險即使當前的網絡使用了網絡協議和其他的防護措施因為網絡的協議是通用的別人只要監聽到了你傳送的數據包就可以使用對應的協議和工具將里面的口令和用戶名挑選出來這時候你就得考慮使用口令加密的辦法當無法實現加密的時候就必須保證在網上傳輸的口令是一次性口令因為一次性的口令即使被人監聽了也沒有關系
幾乎所有的資源和服務都可能是攻擊者的目標為此我們必須有響應的安全措施包括復雜的和簡單的首先我們使用密碼作為安全策略的第一步密碼口令很重要它是抵抗攻擊的第一道防線如果攻擊者不能訪問系統那么他就不能很好地和系統進行交互信息那么對系統所能采取的入侵的方法也就不多了
防止入侵者讀取口令文件可以減少他們登錄進系統的可能需要人們知道的是取得口令文件并不一定要登錄進系統而不登錄進系統照樣可以進行許多的攻擊活動
另外不要過低估計攻擊者的能力口令也是可以破解的如果我們做如下的假設口令在62個字符中產生A-Za-z0-9有效的口令為5-8位字符的長度那么所有的有效口令的個數將是一個巨大的數字用人工的方法去猜解口令幾乎是不可能的但是可以用程序試遍所有的組合直到找到合適的因此我們必須采取更好的措施來增加攻擊者的難度比如增加口令的基數可減少攻擊成功的可能性如果口令的長度在8個字符以上可以使用空格標號以及一些其他的字符如<>\\#$%*等則可以將基數從62提高到95其可能的口令數目將是非常大的盡管如此攻擊者依然存在著攻擊的可能通過一些工具來破解出一些這樣的口令來當時對一個設計良好的口令來說破解他將要話很長的時間比如使用數字并使用15個字符長的口令而且不用英文單詞此口令破解就比較難了
要注意的是口令在網絡上傳送的途中可能被截獲的如果每次使用口令來進行訪問或者取得穩當的話攻擊者黑客們就可能得逞這就在傳輸過程中為系統被入侵打開了方便之門因此數據加密也是非常重要的當告訴系統自己是誰后必須向系統證明自己的身份這個過程叫做認證絕大多數系統是通過口令來進行認證的目前的認證方式主要有
可以告訴計算機自己知道的一些東西口令
可以讓計算機看自己有什么一個鑰匙
可以讓計算機得到一些一個人特有的信息指紋
當單獨使用一臺計算機機時可使用物理的方式如鎖好門來保護自己的安全然而一臺通過調制解調器連網的計算機可以從世界上的任何一個有電話的地方進行訪問當它連到一個網絡上時可以被任何連通到這個網絡的人訪問這時候口令變成了如同門上的鎖一樣重要的東西
在現在的電子世界中有很多的人總是嘗試他們發現的每一臺計算機看一看是否能進去訪問如果沒有安全保護這些危險的人便會闖入進行破壞 本文出自:億恩科技【www.laynepeng.cn】
服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質保障!--億恩科技[ENKJ.COM]
|