[閒聊] 大家網站帳密的資安怎麼做的?

看板Soft_Job作者 (飛翔的想法)時間9年前 (2015/01/14 13:18), 9年前編輯推噓11(11024)
留言35則, 16人參與, 最新討論串1/1
這應該是一個從法老王時代就有在討論的話題 因為我沒有相關經驗 所以想來問問各位這個問題.... 我聽到的作法大多是架HTTPS就有60分 再配合OAuth等等的技術? 只是先前我去參加一個討論 主持人問"台下公司有買HTTPS憑證 架HTTPS給client端用的人請舉手" 竟然只有1/30 Orz 所以我想請問一下 大家網站的帳密資安部份都是怎麼處理的? 是自幹還是用有spec 的方法? ------ 主要是我參加了那場討論 想知道現在有多少公司是用正規做法 還是自幹的比較多@@!! -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 114.39.67.93 ※ 文章網址: https://www.ptt.cc/bbs/Soft_Job/M.1421212689.A.0DE.html

01/14 13:19, , 1F
公司內部為啥需要https
01/14 13:19, 1F

01/14 13:19, , 2F
有連外的才需要吧
01/14 13:19, 2F

01/14 13:20, , 3F
我指的是給client用的帳密那部份 可能我文寫的不清楚
01/14 13:20, 3F
※ 編輯: flyingIdea (114.39.67.93), 01/14/2015 13:23:04

01/14 13:34, , 4F
遇上使用者擺爛,密碼只想用四位數字時,什麼安全都沒用
01/14 13:34, 4F

01/14 13:39, , 5F
郵局帳戶也是四位數字密碼 怎麼沒被人盜光光?
01/14 13:39, 5F

01/14 13:40, , 6F
推樓上,不過應該可以檢查強度吧
01/14 13:40, 6F

01/14 13:41, , 7F
密碼複雜度只是資安裡的一小部份 只有最不負任的管理者
01/14 13:41, 7F

01/14 13:41, , 8F
才會一昧的要求使用者用更複雜的密碼
01/14 13:41, 8F

01/14 13:42, , 9F
郵局四位密碼要臨櫃才能用吧, 金融卡是六位
01/14 13:42, 9F

01/14 13:44, , 10F
真正因為密碼被暴力破解的資安事件...真的有嗎
01/14 13:44, 10F

01/14 13:44, , 11F
不太懂你的故事跟你想問什麼...
01/14 13:44, 11F

01/14 13:47, , 12F
四位密碼還有一個原因是因為錯3次會被鎖卡吧?
01/14 13:47, 12F

01/14 13:47, , 13F
網路你可以一直TRY到密碼正確為止 少部份的網站才會
01/14 13:47, 13F

01/14 13:47, , 14F
鎖你的帳密
01/14 13:47, 14F

01/14 13:48, , 15F
你如果是想 cover 傳輸密碼的部分,就 oauth 就好
01/14 13:48, 15F

01/14 13:48, , 16F
我想問的是關於帳密資安的部份大家是怎麼做的
01/14 13:48, 16F

01/14 13:49, , 17F
包括authorization communication ....等等的動作
01/14 13:49, 17F

01/14 13:51, , 18F
大家公司的做法是怎樣 是用網路上的還是自幹?
01/14 13:51, 18F

01/14 13:51, , 19F
OAUTH我查了一下 好像也是建議要用HTTPS來傳?
01/14 13:51, 19F
※ 編輯: flyingIdea (114.39.67.93), 01/14/2015 13:57:47

01/14 13:56, , 20F
@robler 有小道消息指出前陣子的 icloud 事件 最大嫌疑是這
01/14 13:56, 20F

01/14 13:57, , 21F
郵局帳戶之所以沒有被盜光,是因為 try 三次就結束。
01/14 13:57, 21F

01/14 13:57, , 22F
密碼強度的確不是最重要的事,有周邊條件就可以不用太強。
01/14 13:57, 22F

01/14 14:13, , 23F
一樓對於公司內部不用https的觀念不是很好.
01/14 14:13, 23F

01/14 16:22, , 24F
傳輸的部份 https 基本上是一定要的, 企業內部可以自簽 CA
01/14 16:22, 24F

01/14 18:48, , 25F
otp
01/14 18:48, 25F

01/14 23:06, , 26F
HSM
01/14 23:06, 26F

01/15 10:49, , 27F
自簽CA還要請client瀏覽器加入信任 有人會覺得很麻煩
01/15 10:49, 27F

01/15 10:57, , 28F
樓上,不都是教使用者按繼續瀏覽?XD
01/15 10:57, 28F

01/15 15:55, , 29F
密碼加鹽之後hash,協定走https,登入加圖形驗證
01/15 15:55, 29F

01/15 15:56, , 30F
如果怕持有密碼,那就用oauth給別人處理吧
01/15 15:56, 30F

01/15 22:06, , 31F
當網站輸入三次錯誤就鎖帳號 當然就可以不要求複雜度
01/15 22:06, 31F

01/15 22:06, , 32F
但是這樣設計 應該會先被User幹死吧,那就只好要求
01/15 22:06, 32F

01/15 22:07, , 33F
密碼複雜度囉 這跟管理者負不負責沒甚麼關係吧
01/15 22:07, 33F

01/15 22:08, , 34F
難道 User 中毒導致密碼被偷 也要怪管理者嗎
01/15 22:08, 34F

01/17 13:53, , 35F
D:\password.txt
01/17 13:53, 35F
文章代碼(AID): #1KjVmH3U (Soft_Job)