当FBI的安全建议被网络专家打脸,你到底该听谁的?

简介:
    近日,美国FBI(联邦调查局)发布了一条推文,建议人们经常更换密码以保证账号安全,却不料遭遇网络专家啪啪打脸。

当FBI的安全建议被网络专家打脸,你到底该听谁的?

FBI在Twitter中说:

“购物的季节又到了,网购时请注意账户安全,请使用强密码并经常更换。”

当FBI的安全建议被网络专家打脸,你到底该听谁的?

推文刚发出不久,就引来不少安全专家的强烈质疑,一位专家甚至毫不留情地直接抨击负责FBI推文发布的人完全不懂网络安全,他说:“FBI出了一个馊主意,不仅无法帮助人们提高账户安全等级,还会适得其反。”

他的理由则是,“频繁更换密码会增大记忆负担,导致人们倾向于使用更容易记住的密码,这样反而会降低破解难度,增加账户隐患”。他还强调,在近半年以上的时间里已有大量研究报告、研究组织和政府都表明不该频繁更换密码。

那么问题来了,作为普通网民的我们,听谁比较靠谱?

改不改密码,其实并不重要

宅客频道发现,网络专家抨击FBI的主要论据是,频繁更换密码会让人们降低密码强度,宅客频道(公众号:宅客频道)编辑由此联想到一个日常工作场景:

宅宅是一名公司员工,刚开始他使用的是ZhaiZhai123456789#$*(强密码),然而公司却要求他每个月都更换一次密码,刚开始他还不厌其烦地更改,随着记忆量越来越大,忘记密码和输错密码的情况出现地越来越频繁,于是他有点不耐烦了,开始缩短密码的长度,直接使用Zhai123456作为密码,又过了几个月,他干脆直接使用了123456作为密码……

网络专家的逻辑是:经常更换密码 → 密码强度降低 → 账号不安全,看出问题了吗?之所以专家认为频繁更换密码会降低账号安全,是因为它会影响用户的密码强度。因此,密码强度才是决定账号安全的关键,改密码或者不改密码只是间接的影响因素,并不太重要。

当FBI的安全建议被网络专家打脸,你到底该听谁的?

改还是不改?别纠结

在“改密码还是不改密码”的问题上,宅客频道(公众号:宅客频道)记者采访了国内知名网络安全知识学习网站i春秋的安全专家幻泉。他表示:

经常更换密码的作用主要在于:

1.减少密码泄露造成的影响

当一个网站数据库被拖库,黑客盗取用户账号密码后可能不会第一时间去使用,而是经过转手倒卖,如果在这期间你恰好更换了密码,就可以逃过一劫。此外,如果你曾经将账号密码借给别人用,那么定期修改密码同样有助于降低密码泄露的风险。


2.避免针对的长期破解

这种情况比较少见,但如果真的遇到毅力超强的攻击者,坚持对你的密码进行长期穷举(数周或者数月),那么定期修改密码会让攻击者无法判断密码是否被穷举,比如000到999,你原来密码是666,人家穷举到123的时候,你突然把密码改成100了……

幻泉同时还强调,“虽然经常更改密码确实有助于提高安全性,但不太符合实际情况,人不可能闲着没事儿每个网站每周都要更新不一样的密码,除非是组织强制要求个人定期修改密码,但那样的话久而久之确实会让用户降低密码的强度。对于日常个人使用密码,就是把重要网站的密码设置的复杂一点,而且和普通平台的账号密码区分开(不要用同一套),就基本满足日常安全需求了。”

在宅客频道(公众号:宅客频道)看来,如果不结合场景而直接得出“经常改密码不安全”或是“经常改密码更安全”的结论,难免有误导网民之嫌。FBI在推文中提出的建议,其实就是从个人角度出发,主动修改密码,并且在修改密码时不降低密码复杂度,确实有助于提高账号安全水准,而网络专家提出的“不应该频繁修改密码”的结论,则更多是基于对组织和企业的研究而得出来的。

因此,个人账号密码改不改需要根据自身情况而定,但企业和政府组织最好不要再强迫员工频繁修改密码了,否则真的有可能适得其反!

雷锋网原创文章,未经授权禁止转载。详情见转载须知

   
  
  本文作者: 谢幺

本文转自雷锋网禁止二次转载, 原文链接
目录
相关文章
|
4天前
|
存储 安全 网络安全
构筑安全之盾:云计算环境下的网络安全与信息保护策略
【4月更文挑战第19天】随着云计算技术的飞速发展,企业和个人越来越依赖于云服务来存储、处理和交换数据。然而,这种便利性背后隐藏着潜在的安全风险。本文深入探讨了在云计算背景下,如何通过综合性的安全措施和策略来强化网络安全防护,确保数据的完整性、可用性和机密性。我们将分析当前面临的主要安全挑战,并基于最新的技术进展提出相应的解决方案,以期达到有效防御外部威胁和内部漏洞的目的。
15 4
|
4天前
|
运维 监控 安全
等保合规:保护企业网络安全的必要性与优势
等保,全称为“信息安全等级保护”,是国家强制性标准,要求特定行业和企业通过安全评估确保网络安全。等保涉及物理安全(如门禁、人员管理、设备保护等)、网络安全、主机安全、应用与数据安全、制度与人员安全、系统建设管理及系统运维管理等七个方面,确保信息系统的安全和可靠性。企业进行等保合规是为了满足《网络安全法》等法律法规要求,防止网络数据泄露,避免罚款。等保工作包括定级备案、安全测评、建设整改等,企业需建立良好的安全保护生态,确保网络安全。通过等保,企业能构建有效的安全保障体系,防御系统入侵,保障用户信息,提升故障修复效率,并符合法律义务。
|
5天前
|
人工智能 监控 安全
构筑安全之盾:云计算环境下的网络安全策略与实践
【4月更文挑战第19天】 在数字化转型的浪潮中,云计算已成为企业IT架构的核心组成部分。然而,随着云服务使用的普及化,网络安全问题亦变得日益复杂和挑战性。本文将深入探讨如何在云计算环境中实施有效的网络安全策略,保障数据的安全性和完整性。我们将从云服务模型出发,分析不同服务模型下的安全威胁,并提出相应的防护措施。文章还将讨论信息安全管理的最佳实践,包括加密技术、身份验证、访问控制以及安全监控等方面,旨在为企业提供一套全面的云计算安全防护框架。
|
6天前
|
运维 安全 Cloud Native
安全访问服务边缘(SASE):网络新时代的安全与连接解决方案
SASE(安全访问服务边缘)是一种云基安全模型,结合了网络功能和安全策略,由Gartner在2019年提出。它强调身份驱动的私有网络、云原生架构和全面边缘支持,旨在解决传统WAN和安全方案的局限性,如高延迟和分散管理。SASE通过降低IT成本、提升安全响应和网络性能,应对数据分散、风险控制和访问速度等问题,适用于移动办公、多分支办公等场景。随着网络安全挑战的增加,SASE将在企业的数字化转型中扮演关键角色。
|
8天前
|
SQL 安全 Java
Java安全编程:防范网络攻击与漏洞
【4月更文挑战第15天】本文强调了Java安全编程的重要性,包括提高系统安全性、降低维护成本和提升用户体验。针对网络攻击和漏洞,提出了防范措施:使用PreparedStatement防SQL注入,过滤和转义用户输入抵御XSS攻击,添加令牌对抗CSRF,限制文件上传类型和大小以防止恶意文件,避免原生序列化并确保数据完整性。及时更新和修复漏洞是关键。程序员应遵循安全编程规范,保障系统安全。
|
19天前
|
安全 中间件 网络安全
网络安全-搭建安全拓展
【4月更文挑战第3天】搭建安全拓展
20 0
|
1月前
|
机器学习/深度学习 数据采集 人工智能
m基于深度学习网络的手势识别系统matlab仿真,包含GUI界面
m基于深度学习网络的手势识别系统matlab仿真,包含GUI界面
40 0
|
1月前
|
机器学习/深度学习 算法 计算机视觉
基于yolov2深度学习网络的火焰烟雾检测系统matlab仿真
基于yolov2深度学习网络的火焰烟雾检测系统matlab仿真
|
1月前
|
机器学习/深度学习 算法 计算机视觉
m基于深度学习网络的性别识别系统matlab仿真,带GUI界面
m基于深度学习网络的性别识别系统matlab仿真,带GUI界面
29 2