来自受损服务的“在其他地方更改密码”电子邮件是什么意思?

信息安全 密码策略 系统妥协
2021-09-10 05:52:08

几个小时前,我收到了一封来自 ubuntuforums.org 的电子邮件:

[...] 攻击者可以从论坛数据库中读取您的用户名、电子邮件地址和密码的加密副本。

如果您已使用此密码和电子邮件地址在任何其他网站上进行身份验证,则建议您立即重置这些帐户的密码,因为攻击者可能会使用泄露的个人信息来访问这些其他帐户。为不同的帐户设置不同的密码很重要 [...]

对我来说,那段文字听起来像:

我们不使用盐,我们使用 MD5 对密码进行哈希处理,因此您应该在网络上随处更改密码,因为很多服务都使用相同的“哈希方法”。

所以,问题(与“我们使用强密码加密方法和盐等相比,所以这是您的一次性登录,您将被要求在登录时更改密码,无需在任何地方更改密码”)是:做来自受损服务的这种反应告诉您他们的安全性有多糟糕?

2个回答

不,这是标准做法,也是律师的责任限制尝试。如果有人愿意花时间,即使从适当的散列和加盐值中反转弱密码也是完全有可能的。盐使它变慢,但它们并不能阻止它破解弱密码。

如果您的密码被泄露,他们不想在黑客登录您的银行帐户并清除您的毕生积蓄时承担责任,因此他们建议更改任何共享用户名和密码的帐户。

就个人而言,只要您有一个不容易被暴力破解的安全密码,我通常不会太担心这个通知,但消息的措辞是正常的。

我认为任何被入侵的应用程序的所有者都有责任提醒其用户注意被入侵。该电子邮件并未直接告诉您他们的安全性是否不好。但是,如果在最坏的情况下,它会警告您更改密码。

只要您的密码安全,您就无需恐慌。但是对于其他密码较弱的人来说,恐慌是好的。他们可以处理剩余的帐户。