【问题标题】:Is password recovery link more secure than plain-text password transfer when considering man-in-the-middle attacks?在考虑中间人攻击时,密码恢复链接是否比纯文本密码传输更安全?
【发布时间】:2013-01-29 07:03:43
【问题描述】:

考虑到this paper 和简单的常识:为什么后者比前者更容易受到攻击?

我的意思是,如果我们有窃听的情况,那么两种情况之间的区别是什么:

  • 纯文本:黑客请求恢复密码,获取密码,获得对帐户的访问权限
  • 恢复链接:黑客请求恢复密码,捕获链接,使用它,获得对帐户的访问权限

我知道我们根本不能将密码存储为纯文本,但假设我们无法控制这部分——这种情况有什么不同吗?

【问题讨论】:

  • 我试图让你的问题标题更具体一点,以反映你的描述。如果这不正确,请随时再次更改。 =)
  • 另外,我必须说,这个主题相当广泛。您必须考虑用户对以纯文本形式发送密码的感受,以及其他安全因素。仅仅因为它可能这种情况下同样安全,并不意味着这是唯一会尝试访问系统的攻击。 =)

标签: security password-recovery


【解决方案1】:

有以下好处:

  1. 用户在没有收到明文密码时会感到更安全(即使它们保存在服务器上)
  2. 一次性链接可确保用户更改密码(并且可能愿意将其放在某个地方或使用一些可以记住的密码)
  3. 最后但可能是最重要的 - 使用链接方法,黑客将不得不更改密码,并且用户可以通过看到他无法再登录来检测他的帐户已被破坏。

【讨论】:

    猜你喜欢
    • 2021-03-13
    • 2014-12-23
    • 1970-01-01
    • 1970-01-01
    • 2020-05-05
    • 2010-11-09
    • 2013-01-03
    • 1970-01-01
    • 2011-05-18
    相关资源
    最近更新 更多