在 Gawker 数据泄露的情况下,强密码可以吗?

信息安全 数据库 数据泄露
2021-09-09 13:36:36

在 Gawker 数据泄露事件中,仅仅是数据库被盗并且允许免费访问所有用户数据吗?还是黑客仍然需要读取用户名和密码的 MD5 才能访问数据?

如果您有一个强大的、非字典的、12 个以上字符的密码,有必要担心吗?

2个回答

密码的强度与两件事有关:

  • 熵——以比特为单位测量的相对强度。
  • 迭代速度——对某个函数进行详尽的测试需要多长时间。

Gawker 使用 DES 加密哈希方法(不是最佳选择)。这似乎比 MD5慢 10 倍。GeForce 8800 Ultra(2007 年份)被广泛认为每秒可处理 2 亿次 MD5 哈希。我的 GeForce 560 TI 大约快四倍。200*4/10 = 每秒 8000 万个 DES 加密哈希。

26+26+10+10(小写、大写、数字、10 个符号)和 12 个字符长的密码相当于 2 74位熵。DES 最大值为 2 56Wolfram Alpha 告诉我,在 2 56位熵的情况下,您对一张显卡有一点回旋余地。

或者,从DES 破解者的角度来看,整个密钥空间可以在 1998 年由 EFF 宠物项目在大约 10 天内进行测试。因此,您的相对强密码可能仍会受到较小散列空间和快速攻击算法的限制。

我不会屏住呼吸,但至少你不会进入顶级密码列表。

不,这样不行。Gawker 使用 DES 加密而不是强散列方法。DES 足够弱,可以在现代硬件上进行暴力破解。