知识卡片
密码历史记录会暴露用户的换密码习惯
内容
很多系统会保存密码历史哈希,目的是防止用户短期内重复使用旧密码,但如果攻击者拿到全部历史哈希并有能力破解,就可能从”password2019改成password2020”这类规律里,直接预测出用户下一次的密码。这提示强制修改密码这个常见应急动作可能没那么有效——如果换密方式是可预测的模式化操作,攻击者不需破解新密码,只需猜规律;真正的解法是引入双因素身份认证,而非单纯依赖”改一次密码”清退攻击者。
参考来源
- 位置:《Google系统架构解密:构建安全可靠的系统》第18章《恢复和善后》18.4.5节更换凭据和密钥(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_146.html`)
- 结论依据:原文说明系统会保留密码历史记录以防止重复使用旧密码,"如果攻击者能访问所有散列密码,并掌握了破解方法,可能会推断出用户更新密码的模式。例如,如果用户在每个密码中使用年份(如password2019、password2020等),攻击者可能预测出序列中的下一个密码"。
- 原始内容:如果攻击者能访问所有散列密码,并掌握了破解方法,可能会推断出用户更新密码的模式。例如,如果用户在每个密码中使用年份(如password2019、password2020等),攻击者可能预测出序列中的下一个密码。修补策略包含更改密码时,这可能会很危险。