【问题标题】:A website tells me my password is compromised, does this imply the website is also insecure?一个网站告诉我我的密码被泄露,这是否意味着该网站也不安全?
【发布时间】:2020-01-19 13:33:00
【问题描述】:

我最近登录了一个网站(存储活动和参与者信息的学生跑步俱乐部网站)。

成功登录后,会出现以下消息,并在我在网站上的其余时间跟随我:

您使用的密码不安全。您输入的密码有 至少有一次数据泄露事件。

你怎么知道我的密码不安全?此密码出现在 database of known passwords。黑客可能会使用此密码尝试 侵入您的帐户。

虽然我很高兴收到有关我的密码被泄露的通知(并且应该知道更好,并且会更改和停止重复使用密码等),但我现在担心这个网站的整体安全性。

我对 web 开发了解不多,但我的天真假设是,鉴于此消息以及它出现在 登录后的事实,我的密码必须以纯文本形式存储让他们能够对照数据库进行检查。它是否正确?或者有什么聪明的安全方法可以做到这一点?

【问题讨论】:

    标签: html security passwords password-hash


    【解决方案1】:

    仅仅因为您收到来自网站的通知并不意味着您的密码是以明文形式存储的。无论您使用什么网站,都可以在加密之前在“我已被加密”API 中使用您的密码。这当然并不一定意味着他们正在对它们进行加密,因为没有真正的方法可以知道他们如何存储您的密码,而无需联系所有者,或者您稍后会收到一封包含密码的电子邮件在里面。

    您可以在此处阅读用于密码检查的 API haveibeenpwned.com/API,或者您可以在此列表中查看您正在使用的网站 haveibeenpwned.com/API/Consumers

    【讨论】:

      猜你喜欢
      • 2011-01-23
      • 1970-01-01
      • 2020-08-09
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2017-02-17
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多