許多流行的網站仍然遵循 1985 年的密碼建立策略

Mondo 科技 更新 2024-01-29

研究人員發現,相當多的流行**仍然允許使用者選擇弱密碼甚至單字元密碼。

研究人員使用自動帳戶建立方法評估了 Tranco Top 1M 中的 20,000 多個**,並評估了使用者必須遵守的密碼建立策略。

他們發現,75%的人允許密碼短於建議的8個字元(12%的人允許單字元密碼)。

他們還發現:

40%** 將密碼長度限制為建議的 64 個字元。

72%允許使用者使用字典單詞作為密碼,88%允許使用者選擇已知被破解的密碼。

三分之一的**不支援在所選密碼中使用特殊字元。

39% 接受最常用的密碼 ("123456"),而近一半的人接受前四個密碼之一(即"123456"、"123456789"、"qwerty "跟"password")。

他們還發現,**(42.)1%) 仍遵守 NIST 的 2004 年密碼策略指南,儘管這些指南已在 2017 年更新。還有相當多的**(16.)7%) 仍然堅持 1985 年 NIST 的建議!

我們還注意到,使用更強安全級別的情況要少得多。 例如,只有 5 個5% 的策略符合 NIST 2004 2 級標準,而 1 級標準的採用率為 421%。研究人員Suood Alroomi和Frank Li指出:"我們還發現,採用更嚴格的密碼指南(例如美國計算機應急小組、NCSC 和 OWASP 的密碼指南)的採用率也很低。

為什麼弱密碼建立策略仍然如此普遍? 研究人員認為,這有幾個原因。

他們說:"我們的案例研究 (...)結果發現,不安全的密碼策略決策與流行的Web軟體(如WooCommerce和Shopify)的預設配置密切相關。

如果流行的網路軟體預設使用推薦的密碼策略配置,則許多**可以切換到更強的密碼策略"。

許多建立者也可能不知道可用的更現代的密碼建立策略,這可以通過教育和宣傳工作來彌補。

千差萬別的密碼建立策略可能會造成可用性負擔。 "他們得出結論:"加密策略的標準化將大大減少這種使用者摩擦,從而在整個網路中提供統一的策略。

Alroomi 和 LI 最近還評估了 Google Crux 前 100 萬個網域名稱的登入策略,範圍從 18k 到 359k(取決於登入階段)。

他們找到了。 近 2,000 個網域名稱僅通過 HTTP 提供登入頁面,這意味著它們以純文字形式傳輸和儲存密碼,另有 21 個網域名稱除了 HTTPS 之外,2k 網域名稱還通過 HTTP 提供登入頁面。 其中包括許多亞洲和南美實體的**和教育領域。

3 200** 電子郵件 在使用者名稱或密碼欄位中禁用複製貼上(現代指南實際上提倡允許複製貼上)。

其中數百家公司部署了容錯密碼驗證,在依賴密碼猜測、撞庫和調整的攻擊中可能會被濫用。

近 6,000** 返回登入錯誤訊息,使使用者列舉攻擊變得輕而易舉。

少量登入速率限制用於防止暴力破解密碼猜測攻擊。

570** 明文密碼將在註冊、電子郵件驗證或密碼重置請求時通過電子郵件傳送。

在發現在電子郵件中傳送明文密碼的 570 個網域名稱中,我們注意到很大一部分(147 個,即 26%)是歐盟國家的國家程式碼頂級網域名稱(保加利亞 35 個,義大利 18 個,波蘭 14 個,法國和德國各 12 個)。 研究人員說"這些儲存的明文密碼可能違反歐盟 GDPR 第 32 條,該條款要求歐洲**安全地加密使用者資料。

因此,他們補充說,GDPR可以用來懲罰這種不安全的做法,並鼓勵對不安全做法的補救措施。

促銷活動可以有效地減少仍支援 HTTP 的登入頁面數量。 同樣,對流行的 Web 框架的更改可能會解決一些登入安全問題。

例如,大約五分之一易受使用者列舉影響的域似乎只是使用 WordPress 的預設登入失敗訊息。 研究人員指出"同樣,最常見的錯別字容忍策略可能是由於流行的伺服器端軟體修改密碼的方式而產生的。

雖然這些 Web 框架可能是普遍身份驗證問題的原因,但它們也可以是解決方案。 解決身份驗證問題的軟體更新可以大大減少易受攻擊的人數。 同時,如果流行的 Web 框架預設支援推薦的做法,例如速率限制,那麼我們可能會觀察到更高的採用率"。

相關問題答案

    網站建設、網站定製

    對於幾點建設經驗,如何做出 排名,原來的感覺還是來自 本身,自我認知排名的影響與以下幾點有關。施工可點選下方鏈結享受最低 建設,快速站建設。.整體計畫結構是作為SEO的乙個要素構建的。分析競爭對手的SEO狀態。俗話說 知己知彼,勝負 所以對競爭對手的分析對於功課來說非常重要,對競爭對手的分析可以從以...

    網站設計:如何選擇建站

    在網際網絡時代,越來越多的企業和個人意識到擁有高質量的網際網絡的重要性。乙個好的 可以提公升企業形象,增加知名度,吸引流量,帶動銷售,與客戶有效互動。在選擇 建築時,這裡有一些建議可以幫助您做出明智的決定。首先,你需要清楚你的目標和需求。你想要什麼樣的 是電子商務 還是公司官方 是部落格還是論壇?您...

    哪些網站可以模仿?

    模仿站可以說是乙個學習 學習習和改進的過程,讓我們能夠快速構建出功能和設計相似的模型。那麼,我們可以模仿什麼呢?真的可以模仿所有 嗎?答案是肯定的!需要發展的老闆可以在文章末尾或點選我的主頁與我聯絡 我們可以模仿各種電子商務 經過多年的發展,電子商務已經成為人們日常購物的重要方式,通過模仿站,我們可...

    網站建設方案、網站定製開發

    傳統企業與客戶之間的溝通,以及資訊的傳遞,主要依靠信件 傳真等,我們知道郵件傳輸的速度適當慢,傳輸的資訊量也受到限制。雖然速度快,但傳達的資訊並不全面 細緻 逼真。傳真能夠快速傳輸文字以及一些簡單的 資訊。但是,對產品的理解仍然不具體。現在有了網路,企業只需要建立自己的 很多事情就變得合適 高效和方...

    外貿建站(如何建立獨立網站)。

    隨著BB平台同行競爭日趨激烈,平台規則變化日趨嚴格,不少企業都在尋找其他線上獲客方式,比如獨立的外貿站。企業可以利用獨立的外貿站來展示企業和產品,讓更多的海外客戶看到自己的 然後留住客戶,留下詢問,同時可以利用 來提公升企業的品牌形象,進行品牌推廣。既然外貿獨立站有很多好處,企業應該怎麼做呢?打造營...