企业间谍活动是一回事。
如果有人看到您输入密码或猜到最后两个字符,则可能存在安全风险。注意到人们的击键并下意识地记住它们并不难,尤其是最后几个键。
在企业间谍活动的情况下,有人可能想看你输入密码,他们可能会记住它。
或者也许保存状态,以便您可以从部分完成的点继续重试?
您必须承认,鉴于这种情况,这似乎是下一级的锡箔帽。我可以想象一个穿着灰色西装的人走到您的桌面,在几分钟内寻找您的 20+ GB 虚拟机磁盘以及随附的配置数据,然后将其带到办公室角落的破旧隔间,然后一边狂笑一边疯狂地暴力破解:
让我们取下箔片。如果您正在运行虚拟机,则很有可能。您可以在那时保存虚拟机的状态,然后继续尝试。在茶歇期间发生这种情况的可能性几乎为零。与应用程序状态相同,只是不像虚拟机那样不可能。
使用虚拟机,同事必须复制您的虚拟硬盘驱动器的内容以及随附的设置,然后安装它。这很可能会超过 20 GB。在其他人在场的情况下在如此短的时间内复制此虚拟驱动器似乎不太可能。
有人会注意到一些东西。
如果这是一个网页登录而不是桌面应用程序怎么办?
让我们戴上锡纸帽子,看看我们可以做些什么来仅使用现成的工具来检索部分键入的密码。设身处地为攻击者着想:如何在茶歇结束前快速获取密码?
使用开发者控制台,你可以修改网页来改变它:
<input type="password" name="pass" id="password"/>
对此:
<input type="text" name="pass" id="password"/>
(按照Doyle Lewis的建议删除了 jQuery )
我们还可以通过控制台输入获取值:您可以使用这些的变体(F12 > Console > Enter input):
console.log($("#password").val());
(jQuery)
console.log(this.pass.val);
console.log(document.getElementById("password").value);
(dom)
显然,Windows 8 和 Windows 10企业版有一个“眼睛”图标,可让您在按住眼睛按钮时显示纯文本密码。当其他人只需单击一个按钮即可绕过上述示例中使用的所有工作,这将成为更大的威胁。
但是为什么这会是一个潜在的安全风险呢?
重新装备我们的[Tinfoil Hat (Mythic Warforged)],让我们假设一个最坏的情况:
使用您的用户名和密码,在不难找到您的用户名(通常是您的徽章 ID 或电子邮件用户名)的企业环境中,恶意同事可能会尝试在网络上冒充您。例如:
- 您的公司有 WiFi 接入,需要您的员工证号和密码才能登录。
- 恶意同事使用您的凭据在未经授权的设备上登录公司网络,然后肆虐/窃取东西,而不会导致他们返回。大多数安全策略应该首先要求设备注册,但不幸的是,有一些方法可以解决这个问题。
- 你会受到指责。看起来你做到了。和谁搞砸的事情了间谍可能逃脱斯科特免费。
我该如何防范呢?
这种不太可能但可能的攻击,以及许多其他需要物理访问您的机器的攻击(不包括基于硬件的感染),都可以通过在起床前锁定您的工作站并且不输入部分密码来完全缓解。养成这样的习惯,你就不必担心有人会做这样的事情。
不过,不要自满。