分析 MySpace 的密碼

15 十二月, 2006 (10:54) | 電腦與網路

誰去查查台灣使用者有多少人用 183club 當密碼的 ? XD

前不久大神那邊寫了一篇文章講到前不久 MySpace 釣魚網站密碼外洩事件,有人提出了關於那些密碼的分析;而剛剛我又看到一篇相關的分析,執筆者是 Bruce Schneier 老大

在這篇分析中,第一個談的就是密碼長度,65% 的人所用的密碼長度在 8 個字以下,不過也有人用長達 32 個字的密碼;平均長度是 8 個字。

接下來談到密碼組成,81% 的人用的密碼文數字 (alphanumeric) 都有,不過這其中有 28% 的人是全用小寫最後再加一個數字 (abcd1 這種),而這些人當中有 2/3 的人最後這個數字用的是 1。3.8% 的密碼用的是字典裡找到的字,另外有 12% 的人用的是字典找到的字後面再加一個數字 (test1 這種),而且和前面相同的是,有 2/3 的人最後這個數字用的是 1。

再來看到常用密碼分析,password1 勇奪第一,有 0.22% 的人使用,接下來的是 abc123myspace1,有 0.11% 的人使用。第四名是 password 沒什麼好說的,第五名是 blink182,這是什麼呢 ? 其實這是一個龐克搖滾樂團 :p 後面還有人用 jordan23 的…

他分析了為什麼大家會選用 password1blink182、或是 jordan23 來當密碼,他認為這是資安推廣有成效的表現,因為大家都在講說密碼要用文數字結合才比較安全,所以比較懶的人就拿英文後面直接加個數字 (password1),然後有的人就會去找那種本來就有英文和數字的字 (blink182) 或是英文和數字間可以聯想得到的 (jordan23)。

接下來他提到大家對於密碼的選擇算是與時俱進了,1989 年時某人光用字典就破了密碼檔裡 24% 的密碼 (平均密碼長度 6.4 個字),到了 1992 年下降到 20% (平均密碼長度 6.8 個字)。

使用者年齡層對於密碼的選擇也會有所影響。一個月前針對 200 家公司的員工的密碼做的分析顯示 20% 的人只用文字 (MySpace 的例子只有 9.6%)、78% 的人用文數字 (MySpace 的例子有 81%),平均密碼長度 7.8 個字 (MySpace 的例子是 8 個字)。照這種趨勢來看,年輕人對於密碼的選擇比較有用心。

不過他最後提到光靠密碼來做保護是越來越行不通的了。現在已經有產品可以每秒試上百萬組密碼,就算是只用軟體來玩也可以達到每秒數十萬組的程度;在可以把密碼檔抓下來暴力分析的情況下,半個小時就可以解出 23% 的密碼,而 55% 的密碼可以在 8 小時內解出來。要求使用者把密碼加長是不合理的,因為人的記憶力有其極限,如果真的又長又複雜的話,最有可能的結果是把它寫下來,這樣反而會造成反效果。在這種情況下,未來的認證該要怎麼做呢 ?

Technorati Tags: , ,

Comments

Comment from David Yu
Date: 2006/12/15, 3:47 下午

Minority Report!

Comment from Applepig
Date: 2006/12/15, 4:15 下午

通通交給智慧卡認證?

(…然後卡片會被偷走)

Comment from sssun
Date: 2006/12/15, 5:09 下午

指紋?虹膜?聲紋?

Comment from vv
Date: 2006/12/15, 5:45 下午

以後大家一出生, 每個人都發個 rsa token.

Comment from Anonymous
Date: 2006/12/16, 3:00 上午

體內植入晶片 (1s

Comment from JLurker
Date: 2006/12/16, 3:25 下午

電話號碼+信用卡號碼+帳單號碼+地址+近視度數+手機型號+螢幕尺寸
—>湊齊60個字元好了

或改成用UTF-8的中文字當密碼?

例如:”超級囧的密碼”或”版大好帥”之類的文字當密碼?

Comment from schummy
Date: 2006/12/18, 4:46 下午

如果用HSBC Direct的這種密碼形式呢?
一個數字密碼,加上另一個使用者自訂密碼,
不過自訂密碼會random要使用者輸入其中三位數,
例如:第一位,第三位,最後一位,
這樣應該不容易被破吧!?

Comment from sylphid
Date: 2006/12/22, 4:04 下午

有興趣自己分析的,這邊有一份七千多筆的 :)
http://blog.pixnet.net/sylphidsu/post/1530594

Comment from Chris
Date: 2006/12/22, 4:57 下午

我有客戶很有趣
密碼ru03jp6h6
不用背,不會忘
因為是簡文慈(姓名)

ps.我只是舉例

Comment from Vincent Huang
Date: 2006/12/23, 3:07 上午

Chris:

很多人也是這樣用的,事實上已經有人在開發以此rule作字典檔攻擊的機制。

這和投資策略的原理是一樣的,一個有效的投資策略一旦越多人使用就會失效。然後,就得再去找另外一個投資策略。

一切終歸是心理學呀。

P.s. 又想說話又懶得打字,希望大家看得懂我想說什麼;p

Comment from kiroro
Date: 2007/1/18, 10:15 下午

別再用懶人密碼了
http://myweb.hinet.net/home1/kiroro/teach/299.htm

Comment from 風痕影
Date: 2007/6/10, 8:51 下午

聲紋可以用錄音的,指紋和虹膜我在電影裡都看過偽造的方法 (只是不知道行不行得通)

Write a comment