`
AreYouOK?
  • 浏览: 56636 次
  • 性别: Icon_minigender_1
  • 来自: 北京
文章分类
社区版块
存档分类
最新评论

个人密码安全策略

阅读更多

我们来关注一些不是那么被重视的方面,要知道,窃取一个帐号往往不需要高超的黑客技术。

 

让我们先看看几个案例。

 

案例1:你在网上google某个资料,找到某个论坛可以下载你要的东西,但是这个论坛需要注册,才能够下载。于是,你注册了这个论坛,在注册 是填写了你的电子邮件地址,并且论坛密码和邮箱密码是一样的。不料,这个小屁论坛的所有者不是什么正经人,或者经营这个网站的公司里有无聊的员工,他们翻 出你的资料,进入了你的邮箱,看看里面有没有什么有价值的东西或者好玩的东西。嗯,说不定那里面真的有你的艳照哩。

 

案例2:其他同案例1,但是那个网站的经营者没有这么无良,他们不会翻看注册者的资料。只是这个网站的安全性很差,让人给黑了,接下来的过程和案例1一样。

除了邮箱之外,填写qq号码、msn一样面临这样的风险。可能你的qq号码因为这样的原因丢了,而你还在非常可怜的杀着毒,想着为什么会丢呢。

 

案例3:你是否收到过好友发来的邮件,说他新加盟了一个交友网站,那里有好多白领MM等着你去注册。一看就不是你朋友写的,但确实是你朋友的邮箱发来的。其实是他注册这个网站的时候,网站要求他填写MSN和MSN的密码,这样就可以邀请MSN上的好友来注册了,然后他就真的给了。以后这个朋友不断的发类似的邮件给你,其实他往往也是收到这样的邮件以后才去那里注册的。

对于这个案例,还有一种情况,就是你的注册密码和MSN密码相同,网站自己就猜到了。

 

案例4:你们公司有邮箱吗?你是否想看看同事的邮件,了解一下他这个月是否加薪了?那么直接去他的邮箱看看吧,因为如果没有强制的安全策略,有相当一部分人是不修改初始密码的。

 

案例5:公司里坐在你旁边的小孩,可能会有兴趣窃取你的密码。遗憾的是,连很多开发人员都认为,使用GET,参数跟在URL后面,而使用POST就安全的隐藏了。实际上你看不见,不代表别人看不见,90%的网站登录的时候,密码都是在网上裸奔的。在局域网里面做ARP欺骗,很容易得到一大堆密码,如果能控制路由器,交换机什么的,就更加隐蔽,所以不要以为装了个ARP防火墙就安全了。

 

我们的对策如下。

 

第一,必需要知道,不能在所有的网站使用相同的密码。 给每个网站用不同的密码也是不可能的,因此我建议使用密码分级。将网站分为若干组,每组使用一个相同的密码。具体建议如下(当然你也可以根据情况调整):

1、银行取款密码不要和任何其他密码相同。网上银行密码不要和取款密码相同,也不和其他网站密码相同。(为什么有这一条,因为我老婆以前就不是这样的)

2、使用一个电子邮件账户作为你的首选电子邮件,独享一个密码。你注册的时候都要填写这个邮箱,在其他网站忘记密码都可以用这个邮箱找回,因此这个邮箱安全性极高,密码必须是独立的。

3、你认为可以信任的、安全的网站共同使用一个密码。例如QQ、MSN、网易、Facebook等。

4、你认为不可信任,或不确定是否安全的网站共同使用一个密码。(如果你觉得必要,可以把这里再拆分成两个等级)

5、工作邮箱,使用一个独立的密码。

6、你的计算机,使用一个独立的密码。(因为这个密码可能要公开或者告诉别人,以便让别人使用你的计算机执行一些操作)

7、所有游戏帐号使用单独的密码。这是因为针对游戏的盗号实在太多了。

 

1和2是最重要的密码,一定要记牢。

 

首选电子邮件,强烈建议使用Gmail,现在只有Gmail完全的支持https。其他很多网站最多是登录的时候是https,然后就跳转回http去了,甚至登录的时候都不是https。你可以在gmail中做设置,始终使用https,当你用http访问的时候,自动redirect到https。

另外,在gmail中可以设置用pop收取其他邮箱的邮件,方便你的迁移。

 

第二,保存好安全的密码不要轻易提供给不信任的网站。

刚才提到的那个交友网站的案例,我记得skype或是google的某个服务也干过这种事(具体是什么记不清出了),这个时候就需要你的判断了。他们是否会利用你提供的信息干你不希望的事情?skype会这样做吗?google会这样做吗?那些小网站会这样做吗?你是否愿意提供?

 

第三不要使用初始密码。

这个就不多说了。

 

第四,关于定期修改密码

理论上说,这是一个好习惯。假如只有一个密码,是非常容易的。对于有很多密码的情况,定期修改密码也会带来灾难。好在前面我们通过密码分级,将密码的数量进行了限制。重点保证银行、网银、首选电子邮件的密码安全,当感到不安全的时候就可以更换。

 

分享到:
评论
4 楼 javajob 2014-05-05  
写的可以。。
3 楼 kongzimengsheng1 2009-11-29  
AreYouOK
  坚持啊,要不写个linux安全教程,一篇一篇
2 楼 AreYouOK? 2008-12-19  
我的产量,一个星期能憋出一篇就不错了
不过还有3个星期,应该够吧
就是一个人好无聊
1 楼 tianzaghi 2008-12-19  
保护密码的安全意识确实很重要!

ps:圈主,还要发几篇才能保住圈子的存亡啊!

相关推荐

    信息系统密码管理策略.doc

    信息系统密码管理策略 第一条 用户有责任和义务妥善保管其个人帐号和密码,不得在任何场合随意公开自己的帐号和 密码,不得泄漏他人。由于密码泄漏造成的不良后果由帐号拥有人承担相关责任。 第二条 信息系统帐号的...

    14-企业网络设备安全策略.doc

    网络设备安全策略 目录 1. 目的 3 2. 范围 3 3. 物理安全 3 4. 帐号管理及认证授权 3 4.1. 帐号 3 4.2. 口令 4 4.3. 授权 4 5. 补丁管理 4 6. 安全防护 5 7. 服务安全 5 8. 安全审计 5 9. 数据完整性 6 10. 安全管理...

    网络安全自己整理的11w个高频率的密码字典

    教育和意识提升: 网络管理员可以利用密码字典来教育用户密码安全意识,提醒他们使用更强大和随机的密码来保护个人信息和账户安全。 应急响应: 在网络被入侵或者密码泄露的情况下,密码字典可以帮助快速识别受影响...

    利用python进行密码的鉴权加密解密使用

    密码安全是个人和组织信息安全的重要环节,无论个人信息还是办公信息均要去不要明文保存密码。 在当今各个平台、软件都需要设置登陆密码的环境下,人们精力与记忆力,不允许记下更多的复杂密码,这时就需要一个能...

    网络安全与密码学.pptx

    Cryptography and Network Security 密码学与网络安全 Atul Kahate 5/23/2020 1 密码学与网络安全 要让三个人保住秘密, 其中两个人必须死亡! --本杰明 富兰克林 5/23/2020 2 密码学与网络安全 安全的需求 管理工作...

    Java密码生成器工具

    其他说明: 这个工具是一个基本示例,实际应用中可以进一步改进,例如添加密码策略配置、支持更多字符集、提供密码保存选项等。用户需要提供所需的密码长度,工具将生成一个随机密码,用户可以在控制台上看到生成的...

    Python简单的密码生成器工具

    你可以根据需要扩展工具的功能,例如添加密码策略、保存生成的密码或提供更多自定义选项。用户需要输入密码长度,工具将返回生成的随机密码。希望这个工具对你有帮助!如果有其他需求或需要进一步定制,也可以随时...

    Win2008服务器或VPS安全配置基础教程

    其实,不管是windows服务器系统,还是linux服务器系统,只要设置好安全策略,都能最大程度上地保证服务器安全,说不上用linux一定比windows安全,关键是看你怎么用,怎么设置安全策略,怎么避免漏洞被利用;...

    密码学与网络安全.doc

    如果不建立正确的安全策略、框架和技 术实现,会发生什么情形?本章要回答这些基本问题。 我们首先要介绍基本点:为什么我们需要安全?有人说,安全就像统计一样:反映的 内容是平凡的,而产生的影响是巨大的。...

    个人计算机的网络安全研究的论文-计算机网络论文.docx

    虽然在这方面,可以通过静态扫描工具来检测系统是否进行了合理的设置,但是这些扫描工具基本上也只是基于一种缺省的系统安全策略进行比较,针对具体的应用环境和专门的应用需求就很难判断设置的正确性。 1.3 系统的...

    错误密码习惯对个人数据泄露的影响-研究论文

    这一发现提供了与通常的不良密码习惯的联系不同的观点,即不良密码习惯和弱密码长度和组合,容易猜测密码和常见密码重用是先前文献中破坏个人数据的主要因素。 这项研究的贡献是提供了经验证据,强调需要通过在各个...

    信息网络安全保护方案.doc

    根据以上几个方面本公司制定以下信息网络安全保护方案: 网站服务器和其他计算机之间设置防火墙, 并与专业云计算公司阿里云合作,做好安全策略,拒绝外来的恶意攻击,保障网站正常运 行。 (2)在网站的服务器安装了...

    网络支付安全技术.doc

    (一)安全策略的含义与目的 电子商务中网络支付安全策略是整个电子商务安全策略的组成部分,即一个机构在从 事电子商务中关于安全的纲要性条例,它是用书面形式明确描述所需保护的资产、保护 的原因、谁负责进行保护...

    计算机网络安全现状及应对策略.pdf

    1.1 计算机网络系统内部问题 这主要表现在应用系统的安全漏洞方面,即在系 统安全策略或者在软件、硬件以及协议等方面的具体 实现上存在的问题和缺陷。这一问题对计算机网络安 全带来的威胁是所有安全问题中影响...

    大数据时代下的个人数据隐私保护分析.pdf

    3.3 个人隐私安全防护意识是网络安全的重要环节 为了个人隐私保护可以尽量使自己的敏感信息不暴露于网 络中,比如在通信软件中对于QQ空间朋友圈等设置密码处理。 在网络评论发表个人见解使用匿名处理。不要点击不...

    阐述大型数据库系统安全风险及策略.docx

    阐述大型数据库系统安全风险及策略 1 数据库及其安全问题概述 数据库是存储在一起的相关结构化数据的集合,这些相关数据是无损害和不赘余的。它产生于距今50年前,随着信息技术和市场的发展,特别是20世纪90年代以后...

    计算机网络安全隐患与防范策略探讨的论文-计算机网络论文.docx

    计算机网络安全隐患与防范策略探讨的论文-计算机网络论文全文共4页,当前为第1页。计算机网络安全隐患与防范策略探讨的论文-计算机网络论文全文共4页,当前为第1页。 计算机网络安全隐患与防范策略探讨的论文-计算机...

    【推荐】最新数据安全解决方案和实践合集.zip

    从数据安全角度出发重新审视密码学; 促进数据生产要素发展.解构大数据安全框架; 大数据协同安全技术研究与实践; 大数据智能安全; 等级保护与数据安全; 滴滴APP隐合规实践; 对数据安全治理的思考; 个人金融...

    网络安全架构设计和网络安全设备部署.pptx

    预警监测体系 基础防护体系 安全策略方针 角色职责矩阵 安全通报机制 安全人员管理 教育培训计划 策略制定发布 安全技术管理 安全操作规范 安全设备管理 安全环境管理 安全组织架构 主管部门 公安/保密 CN CERT 测评...

    数据库安全机制.doc

    1 数据库安全机制 数据库安全机制是用于实现数据库的各种安全策略的功能集合,正是由这些安全机制 来实现安全模型,进而实现保护数据库系统安全的目标。 数据库系统的安全机制如图所示: 1 用户标识与鉴别 用户标识...

Global site tag (gtag.js) - Google Analytics