感觉就像几乎每天都有另一个数据泄露使头条新闻。从银行到朋友聊天,普通人每天上网10个小时以上。然而,我们每天使用的大多数网站或在线资源(从Facebook到Gmail)都是使用简单的密码来保护的。
大多数安全漏洞是由于某种人的弱点而发生的。一个密码可能太容易猜到,研究表明,最常用的密码,例如123456或qwerty,可以访问98%的帐户。
其他失败的起因源自于将公众电脑上的浏览器打开,在纸上写入密码或将电脑上的文件写入密码,或者简单地被骗去放弃他们的登录数据。
虽然我们知道应该采用什么安全密码,但我们倾向于忽略这种知识,以便使用易于记住的密码,因为忘记的恐惧比被黑客的恐惧更强大。
数据泄露成为头条新闻
自从麻省理工学院在1961年首次使用密码以来,认证体系已经走了很长的路。今天,现代计算机使用一种称为“盐化”的哈希形式。但是,由于许多密码过于简单,并且由于许多系统允许用户多次猜测,基于密码的系统仍然容易受到黑客攻击。
2011年,黑客窃取了77毫升Sony PlayStation网络密码。 2012年,雅虎40万电子邮件地址被黑客入侵苹果的iCloud也容易受到密码攻击,导致2014年臭名昭着的名人照片黑客入侵。同一年,五百万个Gmail密码被黑客入侵并在线发布。这些只是从世界上最大的数据泄露的巨大列表中选出的例子,这些列表显示在这里。
密码管理员也可以失败
正是在这种情况下,提升了密码管理器(如LastPass或1Password)的受欢迎程度,使用户无需记住他们的密码。这些管理员也可以为每个在线帐户生成强大的随机密码。
然而,使用基于Web的第三方存储密码的问题是他们也可能被黑客入侵,就像2015年LastPass的情况一样。该平台遇到了暴露用户电子邮件地址,加密密码和密码的数据泄露提醒提示
正如我们在前一篇文章中所解释的那样,“LastPass肯定采取了许多安全预防措施,其中一些工作。例如,LastPass从未以明文方式访问客户的主密码。但是他们确实存储了关于用户的其他信息,这些信息可以用来猜测弱密码。
过时的用户名和密码
对于无密码的Web登录,这个加密机制的世界已经相对较快了。 Satoshi实验室开始向用户提供Trezor Connect,它可以通过插入硬件钱包登录参与网站。
最近,全球首个安全快速可靠登录(SQRL)的密码安全性社区也表现出极大兴奋,利用QR码和比特币背后的公开密码加密来实现无密码登录。
这两个发展独自证明,在线实现安全的客户端 - 服务器关系,用户名和密码远没有必要。
Blockchain抢救
更大的问题是在服务器上存储登录名和密码的数据库的集中式架构。这意味着,如果被黑客入侵,所有数据都可以一次访问。不幸的是,甚至双因素认证(2FA)已被证明是通过社会工程渗透的。
REMME是一个寻求使密码过时的启动器,从而免除了身份验证过程中的人为因素,从而防止这种攻击不断发生。 REMME
声称,通过解决可能被黑客入侵的中央服务器的问题,恶意攻击(如网络钓鱼,服务器和密码破译)以及密码重用将变得无用。
REMME为每个设备提供了特定的SSL证书,而不是密码。证书数据在Blockchain上进行管理,所以假证书永远不会工作。通过使用这种方法,启动已经摆脱了认证服务器和密码数据库。因此,黑客没有潜在的中央服务器目标,这意味着没有弱点。 REMME声称“百分之百防御普通攻击”。
这将只需要一个快速的安装,根据公司,将允许“潜在客户节省成本集成”。启动进一步提供2FA额外的安全级别,应用程序用户已经安装和信任,以及企业移动应用。
该系统的目标是使用Blockchain构建基于x.509标准的分布式公钥基础设施(PKI)管理。这套政策有可能帮助许多部门解决安全漏洞的问题