我接受没有什么比真正的随机密码更好的了。
我也知道在密码中使用任何个人信息都是一件坏事。
然而,鉴于很难让人们使用正确的密码实践,并且鉴于人们记得个人信息,即使是最模糊的,使用包含模糊个人信息的密码是否可以(实际上,而不是理论上)可以接受合理地确定其他人不知道/无法定义?
强调一下,我认为我们不需要讨论强密码理论。
如果某人超过一定年龄,则拥有大量生活记忆,可以从不起眼的物品中进行选择。
我能记住:
- 一个几十年前去世的老阿姨的电话号码。从过去的日子开始,我们大多数人都有几十个亲戚、朋友、邻居。
- 我 8 岁左右时父亲开的车的车牌(最近我提到它时,他自己都不记得了)。这些年来,我、家人、朋友、邻居有多少辆车?
- 大学教授的名字
- 一家早已停业的书店
- 几十年来我没去过一百英里以内的酒吧,也没有经常光顾,但离一个对我来说很重要的地方很近
- 一个火车站,在异国他乡,我曾经在那里吃过美味的小吃
- 过去我写过实际信件的地方的邮政编码
我可以继续下去。
对于不能/不会使用密码生成器的人(我们都对它们足够了解),这比correct horse battery staple
.
是否“足够好”?如果有人拒绝使用密码生成器,我是否应该敦促他们尝试考虑个人和不相关的信息,他们确信其他人不会知道,也不会有人记得。