代码之家  ›  专栏  ›  技术社区  ›  annakata

为什么银行密码这么弱?

  •  21
  • annakata  · 技术社区  · 17 年前

    我曾使用过一些网上银行网站(英国和北美),它们普遍采用 /[\w\d]{6,8}/ /.{6,20}/ 几乎每一次都能让你(或多或少)得到!您将遇到的银行网站。

    我被告知这与存储空间有关,但数学似乎不支持这一点。假设银行为您的密码记录保留阴影表,我们可以慷慨地说,每个帐户平均10个,然后根据8char 8位现有格式将密码的允许长度加倍,字符集的位宽度加倍,这意味着 额外的

    不会那么简单吧?我的数字肯定是错的。

    有人知道我的www.random.com/forum密码比我的银行密码强的技术原因吗?

    5 回复  |  直到 14 年前
        1
  •  39
  •   finnw    17 年前

    如果我听到的关于某些银行的故事是真的。。。

    这是因为无论何时输入密码:

    • 此程序将您的请求(包括密码)插入到位于大楼另一端的另一个废弃办公室的NetWare文件服务器上的FoxPro数据库中(使用自定义算法加密,该算法太弱,无法再使用,但无法在软件中禁用)(只是因为如果他们试图移动它,它会摔成碎片。)
    • 回到第一个废弃的办公室,另一个旧的386不断轮询FoxPro数据库以获取新记录,检测到该请求并通过更慢的串行电缆(这次是EBCDIC)将其转发到第三个办公室中的另一个盒子,该办公室模拟PDP11运行维护帐户的实际COBOL程序。
    • 真实的

        2
  •  34
  •   Andrew Rollings    17 年前

    事实上,我现在在一家银行工作,过去也在好几家银行工作过。

    银行的“业务部门”是最终做出这些决策的非技术业务专家。 在许多情况下,出于政治或商业原因,技术性异议将被驳回。但这并不是银行业的专利。它发生在任何一个技术考虑因素往往不是首要考虑的行业。

        3
  •  10
  •   Larry Watanabe    17 年前

    银行使用在线服务主要是作为传统系统的接口。您的密码可能正在某个地方由IBM大型机处理,用Cobol编写,密码结构可能是在70年代设计的。

    此外,由于银行是这样的政治结构,管理层主要看到“具体”的结果,因此安全等问题在成为热点问题,然后有“倡议”解决之前,不会得到解决。

        4
  •  7
  •   serg    17 年前

    可能大多数银行系统是很久以前开发的,当时8个字符的密码被认为是安全的。我不认为任何人都会考虑从银行账户中强制使用密码,8个字符仍然很多。我打赌所有的银行都会在大约三次尝试后封锁一个账户。

        5
  •  2
  •   Dan Diplo    17 年前

    以下是我在Bugzilla上登录的一个“bug”,它是关于我最近为一个客户(谢天谢地,不是银行)创建的一个站点:

    “似乎用户被迫在他们的密码*中使用!或uuu,这对我来说有点奇怪。这个ben可以更新为只能使用字母数字的6-8位密码吗?”

    推荐文章