在Mat Honan 被黑之后,我研究了自己在使用的众多网站上拥有的帐户清单。有一个事实很突出:
许多网站严格限制密码的大小和字符选项。
具有讽刺意味的是,政府和金融网站是最严重的违规者。一个政府网站将密码限制为 6-8 个字母数字字符。一些金融网站将大小限制为 8 个字符。
除非网站实施某种对策,否则尝试所有可能的攻击似乎是可行的。此处和此处讨论了针对此类攻击的对策。
我留下了以下问题:
如何确定网站是否以某种方式防止对我的密码进行暴力攻击?(假设我无法创建匿名帐户)
谷歌揭示了一些迹象表明存在应用程序和库来发起我自己的证明性攻击,我宁愿不冒险引起注意或导致拒绝服务。似乎应该有一种破坏性较小的方式来确定是否实施了对策。
继续解决早期答案:
- 我不是要保护我控制的网站。我只是相关网站的用户。
- 我拥有的金融和政府账户并非易事。而且绝对不能匿名创建。尝试暴力破解我使用的帐户(无论是否匿名)会危及我使用它的可用性。