`
Isky110
  • 浏览: 49020 次
文章分类
社区版块
存档分类
最新评论

个人密码安全策略

阅读更多
我们现在处于网络时代,时常要登录各种网站、论坛、邮箱、网上银行等等,这些访问常需要帐户+密码的身份认证,因此我们不断地注册用户,就有了数不清的网络帐户和密码。大多数人为了便于记忆,习惯只用一个常用的网络用户名、邮箱和密码,这是非常危险的。那么,网上的密码我们应该怎么设置,才能相对安全一些呢?


  总的来说,个人密码安全需要遵循如下几个简单的要求:对于不同的网络系统使用不同的密码,对于重要的系统使用更为安全的密码。绝对不要所有系统使用同一个密码。对于那些偶尔登录的论坛,可以设置简单的密码;对于重要的信息、电子邮件、网上银行之类,必需设置为复杂的密码。永远也不要把论坛、电子邮箱和银行账户设置成同一个密码。具体的设置策略如下:


  一、将自己常用的网站分类:大网站、小网站、重要网站、普通网站
  1、大网站


  大网站为可以信任的、安全的网站,例如用户为数亿的几个门户网站(新浪、腾讯、谷歌等),这类网站理论上安全性较好,常规情况下用户密码不易泄漏,并且都会提供绑定手机号功能,这类网站应该不超过十个。


  2、小网站


  大网站之外的网站都算小网站,是不可信任的网站,在上面保存的密码随时可能泄漏,并且可能是密码明文泄漏。


  3、重要网站


  涉及到网络使用的核心网站,例如主要的电子邮件、网银、网上支付、域名管理等,这类网站如果被黑客攻破,则会引起个人资产损失或者相关其他网站服务被攻击,损失巨大。


  4、普通网站


  重要网站之外的网站。






  二、将自己的常用密码分类:弱密码、中密码、强密码
  1、弱密码


  最容易记忆的,且默认是可以丢失的密码。


  各类中小网站、论坛、社区、个人网站等使用。


  原因:这些网站的安全性可能都不太好,有些只是将密码MD5一下存储,有些可能还会明文存储密码。黑客很容易从这些网站用户的密码。


  2、中密码


  中等强度密码,8个字符以上,有一定抗穷举能力的。


  中等密码主要在国内门户网站、大型网站、门户微博、社交网站等使用,但不要在主要邮箱里使用。门户网站最好绑定手机号码。


  原因:大网站的安全性较好,通常被破解的可能性低,在大网站使用的密码要强度可以稍强。


  需要注意的是,有些门户网站(例如新浪、搜狐等)即提供微博,又提供邮件系统,如果系统默认建立了这些邮箱,那建议不要在任何地方使用这些邮箱,如果要使用邮箱,最好确认该邮箱具有独立密码功能。


  其中有一个例外是腾讯邮箱,腾讯邮箱支持邮箱的单独密码,设置好了以后,用户需要输入QQ密码和邮箱密码两个之后才能使用。


  所有游戏帐号使用单独的密码。


  3、强密码


  强密码要求至少8个字符以上,不包含用户名、真实姓名或公司名称,不包含完整的单词,包含字母、数字、特殊符号在内。


  强密码主要用于邮箱、网银、支付系统等。


  这类网站是最核心最重要的网站,网银涉及到用户的财产安全,邮箱则可以重置用户所有注册过的网站密码,因此这类网站一定要用强密码,保证其绝对安全性。


  密码穷举对于简单的长度较少的密码非常有效,但是如果网络用户把密码设的较长一些而且没有明显规律特征(如用一些特殊字符和数字字母组合),那么穷举破解工具的破解过程就变得非常困难,破解者往往会对长时间的穷举失去耐性。通常认为,密码长度应该大于8位,密码中最好包含字母数字和符号,不要使用纯数字的密码,不要使用常用英文单词的组合,不要使用自己的姓名做密码,不要使用生日做密码。


  三、电子邮件使用规范
  1、邮箱类型


  个人邮箱并非越多越好,只要两个个人邮箱即可(工作邮箱除外),关闭那些没用的邮箱,或者清除其内的所有内容,不在任何地方使用这个邮箱。


  邮箱分为两个类型,主要邮箱和次要邮箱,重要服务用主要邮箱来申请,一般服务用次要邮箱来申请。


  主要邮箱建议使用Gmail建立,绑定用户的手机,并设置二步验证的手机动态密码,目前世界上只有Gmail信箱支持手机动态密码,增加手机动态密码之后,黑客即使重置了用户的Gmail密码,依旧无法登录该帐号,除非用户手机同时也被盗。有了动态密码,一旦用户信箱被攻击,用户有足够的时间通过手机修复密码。


  Gmail的辅助邮箱可以不使用,或者用一个可以,辅助邮箱的安全性一定要高,不容易被攻破。


  对于Gmail的访问还有一点,就是不要用Hosts来访问Gmail,不要把www.google.com放入到Hosts文件中,否则将对Gmail的安全性产生极大的威胁。


  2、动态密码设置


  对于经常受到攻击的Gmail用户,强烈推荐使用Gmail的“两步验证”功能,具体方法是,先登录Gmail,然后访问这个地址,之后根据提示安装一个iPhone或Android应用,即可实现动态口令,极大增强了Gmail的安全性。


  Gmail的“两步验证”支持iPhone和Android手机,实际上属于动态密码的一种类型。动态密码(Dynamic Password)也称一次性密码,它指用户的密码按照时间或使用次数不断动态变化,每个密码只使用一次。由于每次使用的密码必须由动态令牌来产生,而用户每次使用的密码都不相同,因此黑客很难计算出下一次出现的动态密码。不过动态密码对手机要求较高,需要iPhone或Android这样的智能手机。






  除了Gmail邮箱之外,腾讯QQ邮箱也是国内使用较为广泛的邮箱,使用腾讯QQ邮箱时需要注意,一定要设置双密码(邮箱单独密码),如有需要则打开腾讯的QQ手机令牌,QQ手机令牌是腾讯公司的一款QQ安全软件,通过验证30秒动态密码来保护QQ帐号、Q币Q点和游戏装备等,不过目前QQ邮箱还不支持手机令牌方式登录。






  很多人觉得动态密码不方便,不愿意使用,这是不对的。方便性固然是好的,安全性是更重要的,重视用户密码的管理,虽然增加了一点点不便,但是你可能将会因此避免极大损失。


  3、邮箱密码


  邮箱的密码绝对不要和其他任何网站的密码相同,要使用8位以上的强密码。


  邮箱是密码管理中的核心和关键,通过邮件重置密码功能,可以获得用户大部分网站的密码,因此一旦邮箱密码被黑,会导致用户全部密码体系失控,Gmail动态密码虽然看起来麻烦一些,其实也并非每次都输入,在单台电脑可以三十天再输入一次。QQ的手机令牌也可以设置各种方法来减少输入动态密码的次数。


  在邮箱使用过程中要注意,使用主要信箱和次要邮箱注册不同的网站,重要服务用主要邮箱来申请,一般服务用次要邮箱来申请。大网站用复杂的密码,小网站和论坛使用简单的密码。如果注册的网站被盗,需要尽快通过电子邮件进行重置密码。


  对于那些小网站,在里面设置密码只能当没有,因为我们不知道这些网站是怎么保存密码的,其网站也随时可能被黑,因此只能保证注册邮件不被黑,可以用其重置密码。


  4、“找回密码”设置


  “找回密码”是一个关键的邮箱安全设置,很多黑客破解邮箱是通过“找回密码”进行破解的,因此如何设置“找回密码”的安全问题是一个很重要的环节。


  什么是“找回密码”中不安全的问题,主要有“你的生日?”(你会在其他社交网站录入自己的生日);“你的姓名?”(熟悉你的人都知道你的姓名);“你的出生地?”(通过身份证号码可以算出你的出生地);“你的手机号码?”(太多的地方容易泄漏你的手机号码);等等。


  这样,通过一些毫无技术含量的操作,别人就很可能重置你的邮箱密码。


  所以,“找回密码”应该设置为一个只有你自己知道答案的问题,自己不会轻易告诉他人,别人通过正常方法很难知道,例如“你中学时候暗恋的人叫什么”、“你初三时的同桌叫什么”、“你小学时最好的朋友叫什么”、“你第一个初恋情人叫什么”等等,这些问题通常别人很难猜到。


  归纳:1、核心邮箱可选用Gmail,启用其两步认证,因此密码被盗黑客也进不去,除非手机同时也被盗。2、用这个信箱注册其他网站,用不同的密码,大网站用复杂的密码,小网站和论坛使用简单的密码。3、邮箱使用单独的复杂密码,不要和其他网站密码相同。


  四、网银使用规范
  尽量少开通网上银行,如有必要,则开通那些口碑较好,较少发生过安全事故的网银,例如招商银行的网银。开通网银后使用数字证书,最好申请USB Key,USB Key使用了双钥加密,私钥安全地保存在Key中,在网络应用的环境下,可以更安全,弥补了动态密码锁单钥加密的一些缺陷。由于用户私钥保存在USB Key密码锁中,理论上使用任何方式都无法读取,因此保证了用户认证的安全性。除非黑客获取到用户USB Key的物理硬件,否则很难攻破用户的网银。


  银行取款密码不要和任何其他密码相同。网上银行密码不要和取款密码相同,也不和其他网站密码相同。


  对于支付宝来说,一定要安装数字证书,支付密码和登录密码不要一样,把支付宝帐户认定为实名,同时开通手机、邮箱绑定,如果还想更安全一点再申请个支付盾。


  归纳:少开通网上银行,网银申请USB Key配合使用。支付密码和登录密码不同。银行、网银、主要电子邮件的密码安全最为重要,需要重点保护。网银使用单独的复杂密码,不要和邮箱及其他网站相同。


  五、总结
  密码是个人网络信息安全的钥匙。在网络非常发达的今天,网上木马病毒横行,我们应该好好设计一下密码安全,才能保障网上银行安全、网上信息安全、网上交易安全,遵循上面介绍的个人密码安全策略,可以较为有效地提高用户个人密码的安全性,防止自己的个人信息遭受威胁和攻击。






  除非注明,月光博客文章均为原创,转载请以链接形式标明本文地址


  本文地址:http://www.williamlong.info/archives/2937.html
分享到:
评论

相关推荐

    信息系统密码管理策略.doc

    信息系统密码管理策略 第一条 用户有责任和义务妥善保管其个人帐号和密码,不得在任何场合随意公开自己的帐号和 密码,不得泄漏他人。由于密码泄漏造成的不良后果由帐号拥有人承担相关责任。 第二条 信息系统帐号的...

    14-企业网络设备安全策略.doc

    网络设备安全策略 目录 1. 目的 3 2. 范围 3 3. 物理安全 3 4. 帐号管理及认证授权 3 4.1. 帐号 3 4.2. 口令 4 4.3. 授权 4 5. 补丁管理 4 6. 安全防护 5 7. 服务安全 5 8. 安全审计 5 9. 数据完整性 6 10. 安全管理...

    网络安全自己整理的11w个高频率的密码字典

    教育和意识提升: 网络管理员可以利用密码字典来教育用户密码安全意识,提醒他们使用更强大和随机的密码来保护个人信息和账户安全。 应急响应: 在网络被入侵或者密码泄露的情况下,密码字典可以帮助快速识别受影响...

    利用python进行密码的鉴权加密解密使用

    密码安全是个人和组织信息安全的重要环节,无论个人信息还是办公信息均要去不要明文保存密码。 在当今各个平台、软件都需要设置登陆密码的环境下,人们精力与记忆力,不允许记下更多的复杂密码,这时就需要一个能...

    网络安全与密码学.pptx

    Cryptography and Network Security 密码学与网络安全 Atul Kahate 5/23/2020 1 密码学与网络安全 要让三个人保住秘密, 其中两个人必须死亡! --本杰明 富兰克林 5/23/2020 2 密码学与网络安全 安全的需求 管理工作...

    Java密码生成器工具

    其他说明: 这个工具是一个基本示例,实际应用中可以进一步改进,例如添加密码策略配置、支持更多字符集、提供密码保存选项等。用户需要提供所需的密码长度,工具将生成一个随机密码,用户可以在控制台上看到生成的...

    Python简单的密码生成器工具

    你可以根据需要扩展工具的功能,例如添加密码策略、保存生成的密码或提供更多自定义选项。用户需要输入密码长度,工具将返回生成的随机密码。希望这个工具对你有帮助!如果有其他需求或需要进一步定制,也可以随时...

    Win2008服务器或VPS安全配置基础教程

    其实,不管是windows服务器系统,还是linux服务器系统,只要设置好安全策略,都能最大程度上地保证服务器安全,说不上用linux一定比windows安全,关键是看你怎么用,怎么设置安全策略,怎么避免漏洞被利用;...

    密码学与网络安全.doc

    如果不建立正确的安全策略、框架和技 术实现,会发生什么情形?本章要回答这些基本问题。 我们首先要介绍基本点:为什么我们需要安全?有人说,安全就像统计一样:反映的 内容是平凡的,而产生的影响是巨大的。...

    个人计算机的网络安全研究的论文-计算机网络论文.docx

    虽然在这方面,可以通过静态扫描工具来检测系统是否进行了合理的设置,但是这些扫描工具基本上也只是基于一种缺省的系统安全策略进行比较,针对具体的应用环境和专门的应用需求就很难判断设置的正确性。 1.3 系统的...

    错误密码习惯对个人数据泄露的影响-研究论文

    这一发现提供了与通常的不良密码习惯的联系不同的观点,即不良密码习惯和弱密码长度和组合,容易猜测密码和常见密码重用是先前文献中破坏个人数据的主要因素。 这项研究的贡献是提供了经验证据,强调需要通过在各个...

    信息网络安全保护方案.doc

    根据以上几个方面本公司制定以下信息网络安全保护方案: 网站服务器和其他计算机之间设置防火墙, 并与专业云计算公司阿里云合作,做好安全策略,拒绝外来的恶意攻击,保障网站正常运 行。 (2)在网站的服务器安装了...

    网络支付安全技术.doc

    (一)安全策略的含义与目的 电子商务中网络支付安全策略是整个电子商务安全策略的组成部分,即一个机构在从 事电子商务中关于安全的纲要性条例,它是用书面形式明确描述所需保护的资产、保护 的原因、谁负责进行保护...

    计算机网络安全现状及应对策略.pdf

    1.1 计算机网络系统内部问题 这主要表现在应用系统的安全漏洞方面,即在系 统安全策略或者在软件、硬件以及协议等方面的具体 实现上存在的问题和缺陷。这一问题对计算机网络安 全带来的威胁是所有安全问题中影响...

    大数据时代下的个人数据隐私保护分析.pdf

    3.3 个人隐私安全防护意识是网络安全的重要环节 为了个人隐私保护可以尽量使自己的敏感信息不暴露于网 络中,比如在通信软件中对于QQ空间朋友圈等设置密码处理。 在网络评论发表个人见解使用匿名处理。不要点击不...

    阐述大型数据库系统安全风险及策略.docx

    阐述大型数据库系统安全风险及策略 1 数据库及其安全问题概述 数据库是存储在一起的相关结构化数据的集合,这些相关数据是无损害和不赘余的。它产生于距今50年前,随着信息技术和市场的发展,特别是20世纪90年代以后...

    计算机网络安全隐患与防范策略探讨的论文-计算机网络论文.docx

    计算机网络安全隐患与防范策略探讨的论文-计算机网络论文全文共4页,当前为第1页。计算机网络安全隐患与防范策略探讨的论文-计算机网络论文全文共4页,当前为第1页。 计算机网络安全隐患与防范策略探讨的论文-计算机...

    【推荐】最新数据安全解决方案和实践合集.zip

    从数据安全角度出发重新审视密码学; 促进数据生产要素发展.解构大数据安全框架; 大数据协同安全技术研究与实践; 大数据智能安全; 等级保护与数据安全; 滴滴APP隐合规实践; 对数据安全治理的思考; 个人金融...

    网络安全架构设计和网络安全设备部署.pptx

    预警监测体系 基础防护体系 安全策略方针 角色职责矩阵 安全通报机制 安全人员管理 教育培训计划 策略制定发布 安全技术管理 安全操作规范 安全设备管理 安全环境管理 安全组织架构 主管部门 公安/保密 CN CERT 测评...

    数据库安全机制.doc

    1 数据库安全机制 数据库安全机制是用于实现数据库的各种安全策略的功能集合,正是由这些安全机制 来实现安全模型,进而实现保护数据库系统安全的目标。 数据库系统的安全机制如图所示: 1 用户标识与鉴别 用户标识...

Global site tag (gtag.js) - Google Analytics