国际

符号夹杂文字“火星文”?  
这样设定密码你就错了!

(纽约9日综合电)密码必须由大小楷字母、数字和特别符号组成,且要定期更改,这些遭全球无数用户咒骂的登入密码设定政策,始作俑者是美国国家标准技术研究所(NIST)一名中层经理。这位鲜为人知的“密码教父”直认当年提出的指引是错的,扰民之余无助电脑网络保安。NIST早前已发出新指引废除有关建议。



过去10多年来被众多政府机构、大企业和主要网站奉为金科玉律的密码政策,出自2003年《NIST特别出版物800-63附录A》,撰写人伯尔现年72岁,已退休。回望这份影响深远的文件,他悔不当初:“当年干下的大部分事,我现在都在懊悔。”

骇客不难猜中

要求用户使用“x6Q9!bW#”之类“火星文”密码,原意是想令骇客无处入手,可是令用户难以记起,故此往往都只是将常用字词密码小修小改,以满足要求,如用“Pa$$w0rd”和“Monkey1!”,对于应付90日强制更改一次密码的要求也一样,如将“Pa55word!1”改为“Pa55word!2”,骇客不难猜中。

NIST顾问格拉西指,以往的密码要求对保安效用影响不大。

“火星文”密码的另一宗罪,是用户输入密码时要输入字母、数字和符号,违反一般人打字惯性,徒令他们要花更多时间输入。伯尔承认,这些政策“只令人们发怒,无论做什么,他们都不会挑选好的密码”。

NIST经过两年检讨后,今年6月发出新的《800-63附录A》指引,取消了密码必须包括数字和符号的要求,定时更改密码亦改为怀疑密码失窃才需要强制用户改密码,外界逐渐开始跟从。



领导新指引撰写工作的NIST顾问格拉西表示,旧要求对加强网络保安作用不大,“其实对可用性反有负面影响”。

新指引容许使用较长但较好记的英文字句作为密码,并建议密码系统应容许用长达64个字符的密码。

研究密码的学者指出,由4个英文单词组成的短句由于字符可能组合大得多,骇客想用程式逐个试来破解,难度其实远高于字符短的“火星文”密码。

反应

 

国际财经

美国制裁中国网安公司 悬赏4420万捉骇客

(华盛顿11日讯)美国制裁一家其称为情报机构服务的中国网络安全企业,并指控该公司一员工骇入包括该国关键基础设施运营商在内的全球数千家企业的电脑系统。

财政部周二宣布,制裁位于成都的四川无声信息技术有限公司及其安全研究员关天烽。

联邦检察官还解封起诉书,指控关天烽2020年攻破超过8万个防火墙窃,取企业数据及植入勒索病毒。

美国政府称,关天烽发现了一款防火墙产品中以前未知的缺陷,并利用它在这些设备上安装恶意软件。

财政部说,他的目的在于利用受损的防火墙窃取包括用户名和密码在内的数据。美国官员称,关天烽还企图用勒索软件感染受害者的系统。

记者无法联系到关天烽或其律师置评。四川无声和中国驻华盛顿的大使馆暂未回复寻求置评的电子邮件。

美国国务院宣布,悬赏不超过1000万美元(约4420万令吉)征集有关关天烽下落的线索。

财政部称,关天烽破坏的防火墙中超过2万3000个位于美国,其中近40个是用来保护关键基础设施运营商,其中一家遭攻破时从事石油开采。

美国当局宣布,冻结四川无声和关天烽在该国的所有资产,并禁止与其进行业务往来。华盛顿称,四川无声为中国政府的情报官员提供各种黑客和网络安全服务。

起诉书称,被攻破的防火墙由Sophos销售,而该公司在“入侵后不久”就修补了关天烽利用的漏洞。

反应
 
 

相关新闻

南洋地产