Fw: [心得] 一組密碼+md5=不會共用的萬用密碼

看板iOS作者 ( )時間4年前 (2021/05/31 21:56), 4年前編輯推噓18(20254)
留言76則, 31人參與, 最新討論串1/1
※ [本文轉錄自 Bank_Service 看板 #1WjEHFrf ] 作者: hn880265 ( ) 看板: Bank_Service 標題: [心得] 一組密碼+md5=不會共用的萬用密碼 時間: Mon May 31 21:27:40 2021 最近支付寶被盜才開始考慮密碼安全 之前有分敏感/涉及個資/免洗密碼約5組 但還是會共用到 被木馬側錄到其中一組其他共用的要改掉就很麻煩 就想到配合md5雜湊值來產生密碼 例如要產生12碼英數大小寫(以下舉例 不用照搬) 前4碼 去看元素週期表 找順眼的 例如肥宅鈉含量最高 密碼前四碼就固定11Na 最好元素有雙位英文 這樣大小寫數字都有了 網站要求特殊符號可以加到尾巴 末8碼 例如永久腦海密碼123456 要產生臺灣銀行用的密碼 就用 123456+臺灣銀行 去跑md5 hash https://www.md5hashgenerator.com/ (這網站僅供示範用 真正上場請用無聯網權限md5 hash app) 結果為 a20b63673a59b3c846ea03acff9e2066 取前後4碼 最終密碼為11Naa20b2066 這樣只要記住一組密碼(123456)和一個元素鈉(11Na) 像"臺灣銀行"可以寫下來或存在雲端/PC明碼保存 日後要變更密碼 也只要把"臺灣銀行"的部分改成"臺灣銀行20210531"去跑md5 md5 hash是不可逆的 因為不管要加密的文字長度/檔案大小 最終只會生成32位數0-9/A-F的16進位數值 其實有10碼就夠了 16的6次方已經很難靠暴力破解了 最後用apple鑰匙圈/google密碼管理記憶 除了網銀多個身分證有表格填入bug 要拿app出來跑md5 其他大多不用 不想用md5也能用sha-1/crc32等..很多app都能離線產生不用聯網 純分享 這樣不用另外去裝密碼管理軟體 -- ※ 文章網址: https://www.ptt.cc/bbs/Bank_Service/M.1622467663.A.D69.htmlhn880265:轉錄至看板 Android 05/31 21:39 ※ 發信站: 批踢踢實業坊(ptt.cc)

05/31 22:00, 4年前 , 1F
嗯,怎麼會覺得這樣做會安全?定時更改密碼與網路習慣,
05/31 22:00, 1F

05/31 22:00, 4年前 , 2F
應該就能避免憾事發生。
05/31 22:00, 2F
額..我是那種雙擊exe前都會確認數位簽章 沒有就丟virustotal的人 之前有在不受信任的電腦(裝很多26軟體/盜版遊戲)登入過淘寶 然後就被盜啦.. 定期改密碼 其實沒比不共用密碼還安全耶..

05/31 22:01, 4年前 , 3F
哪天保存密碼的東西壞了頭會很痛
05/31 22:01, 3F
這東西不會壞啦 md5 hash app滿大街 你去裝密碼管理可能還會像某牌臨時調高收費養套殺 不如靠自己的大腦..

05/31 22:05, 4年前 , 4F
你必須要確保每一次需要輸入密碼時 都有hash產生工具
05/31 22:05, 4F
現在很多地方要2次驗證也是沒手機就GG惹 其實只要手機解鎖密碼別這樣搞就好XDD

05/31 22:07, 4年前 , 5F
必須要確保長輩知道什麼是hash 什麼是md5
05/31 22:07, 5F

05/31 22:15, 4年前 , 6F
我也是類似規則,但是比你簡單。
05/31 22:15, 6F

05/31 22:30, 4年前 , 7F
直接用bitwarden這種密碼管理工具比較簡單
05/31 22:30, 7F

05/31 22:31, 4年前 , 8F
每個網站的密碼都不同,用密碼產生器產生
05/31 22:31, 8F

05/31 22:34, 4年前 , 9F
所以定時更改密碼與網路資安,這兩個很重要呀,但也謝謝
05/31 22:34, 9F

05/31 22:34, 4年前 , 10F
你的分享。
05/31 22:34, 10F

05/31 22:47, 4年前 , 11F
2FA iCloud鑰匙圈 除非腦袋算md5拉 不然線上工具or開Python
05/31 22:47, 11F

05/31 22:47, 4年前 , 12F
都沒有多方便
05/31 22:47, 12F

05/31 23:14, 4年前 , 13F
你的問題是共用和環境吧 密碼複雜度關係比較少
05/31 23:14, 13F

05/31 23:42, 4年前 , 14F
直接用bitwarden lastpass或是chrome內建的就可以
05/31 23:42, 14F

05/31 23:43, 4年前 , 15F
你密碼都記在google/apple裡了 自己產生沒優勢
05/31 23:43, 15F

05/31 23:47, 4年前 , 16F
感謝分享,有沒有更簡單的靠大腦就可以轉換的?
05/31 23:47, 16F

05/31 23:47, 4年前 , 17F
例如中文筆劃或英文字母順序之類的?
05/31 23:47, 17F

05/31 23:50, 4年前 , 18F
元素週期表的idea真的不錯
05/31 23:50, 18F

05/31 23:52, 4年前 , 19F
我覺得綁2FA就很夠用了@@
05/31 23:52, 19F
沒2fa的還是很多啊 有些只有用到敏感功能才會2fa

05/31 23:55, 4年前 , 20F
請問用這方法在不信任的電腦登入就不會被盜了嗎
05/31 23:55, 20F
木馬側錄照樣被盜 只有2fa能保護唄

05/31 23:58, 4年前 , 21F
嘸蝦米拆字或拼音輸入法搞不好也可以
05/31 23:58, 21F

06/01 00:07, 4年前 , 22F
夠長就有足夠的安全性了 搞亂碼符號只是麻煩
06/01 00:07, 22F

06/01 00:24, 4年前 , 23F
我的帳號n個 密碼n個 而且沒有規則性 隨時可以修改密碼
06/01 00:24, 23F
那要有個強大的大腦 我記5個亂數大小寫密碼就不行惹= =

06/01 00:24, 4年前 , 24F
千萬不要使用密碼管理軟體 那是個爛貨 iCloud鑰匙圈也不
06/01 00:24, 24F

06/01 00:24, 4年前 , 25F
要用 不是你的電腦要登入 用手機掃QR code的方式才安全
06/01 00:24, 25F

06/01 00:31, 4年前 , 26F
這只能防字典的攻擊 而字典的功擊夠長就可以了
06/01 00:31, 26F
網站通常都有防try 只是我淘寶不知道怎麼被盜 支付寶被綁定到香港手機 支付密碼也被改 e-mail/簡訊完全沒通知 結果人工自助客服後 帳號就廢了 要綁對岸的銀行卡才能開通..

06/01 00:33, 4年前 , 27F
每個地方用不同 常換比較重要
06/01 00:33, 27F

06/01 00:42, 4年前 , 28F
原PO的意思是要有一套密碼規則你熟記而且可以變換的
06/01 00:42, 28F

06/01 00:42, 4年前 , 29F
例如五月 ios5X5 六月 ios6X6
06/01 00:42, 29F

06/01 00:42, 4年前 , 30F
然後明天五月變 ios5XI5
06/01 00:42, 30F

06/01 00:43, 4年前 , 31F
明年
06/01 00:43, 31F

06/01 01:36, 4年前 , 32F
可以用bitwarden 加上2fa 或是yubikey等硬體金鑰 如
06/01 01:36, 32F

06/01 01:36, 4年前 , 33F
果 bitwarden線上會怕可以自己架
06/01 01:36, 33F

06/01 07:33, 4年前 , 34F
1. 通常網站不少都用bcrypt 只要 cost 11以上跑暴力
06/01 07:33, 34F

06/01 07:33, 4年前 , 35F
破解就會慢下來 倒是不用擔心 大部分狀況是遇到撞庫
06/01 07:33, 35F

06/01 07:33, 4年前 , 36F
如果沒2fa或是像平台會做地域跟裝置偵測很容易登入
06/01 07:33, 36F

06/01 07:34, 4年前 , 37F
1. 請不要把你任何私人的資料送上弄一個generator網
06/01 07:34, 37F

06/01 07:34, 4年前 , 38F
站 因為你不能保證他是在前端還是後端運算 他也沒有
06/01 07:34, 38F

06/01 07:34, 4年前 , 39F
保證他不會收集你的資料
06/01 07:34, 39F

06/01 07:35, 4年前 , 40F
就像加密貨幣的紙錢包製作網站一樣 幾乎都是假的 事
06/01 07:35, 40F

06/01 07:35, 4年前 , 41F
後很高的機會被盜 他們在演算法上動了手腳
06/01 07:35, 41F

06/01 07:39, 4年前 , 42F
3. 不要過多依賴 iCloud 或是 雲端備份密碼的軟體 你
06/01 07:39, 42F

06/01 07:39, 4年前 , 43F
還是要自己要備份重要的密碼 因為像 iCloud 除了某
06/01 07:39, 43F

06/01 07:39, 4年前 , 44F
些操作會複寫原先密碼以外 你的操作失誤或是系統問了
06/01 07:39, 44F

06/01 07:39, 4年前 , 45F
某些問題 有可能直接砍掉在 iCloud 上的密碼 如果你
06/01 07:39, 45F

06/01 07:39, 4年前 , 46F
是用隨機產生的 你就得自己找網站復原
06/01 07:39, 46F

06/01 07:43, 4年前 , 47F
網路上很多md5 generator 說真的也沒有太大可以信的
06/01 07:43, 47F

06/01 07:43, 4年前 , 48F
(某種程度是幫別人的資料庫做建檔)不然在線解密
06/01 07:43, 48F

06/01 07:43, 4年前 , 49F
的網站不會這麼有把握可以解回digest原先的文字是什
06/01 07:43, 49F

06/01 07:43, 4年前 , 50F
06/01 07:43, 50F
改了 之前放在文末不夠醒目 現在網址下直接提醒要用無聯網權限的md5 hash app

06/01 12:02, 4年前 , 51F
我不是用大腦記 是用方法記 至於怎麼記不方便透露 公開會
06/01 12:02, 51F

06/01 12:02, 4年前 , 52F
影響我的資訊安全 只能說不是用密碼管理軟體
06/01 12:02, 52F

06/01 12:02, 4年前 , 53F
我的淘寶密碼從來沒改過 也沒被盜過 只能說想盜完全不一
06/01 12:02, 53F

06/01 12:02, 4年前 , 54F
樣的帳號密碼…就是目前我使用的 難度可是異常的高
06/01 12:02, 54F

06/01 12:04, 4年前 , 55F
你不知道我的帳號前提下 你必須要承認帳號也是另一道密碼
06/01 12:04, 55F

06/01 12:06, 4年前 , 56F
建議大家使用瀏覽器 全程用無痕之類的 千萬不要儲存帳密
06/01 12:06, 56F

06/01 12:06, 4年前 , 57F
瀏覽紀錄等等在電腦裡 我知道非常困難 但是我辦到了^^
06/01 12:06, 57F

06/01 12:51, 4年前 , 58F
我沒這麼複雜 但有點類似 亂數產生一組號碼後 只針對這個
06/01 12:51, 58F

06/01 12:51, 4年前 , 59F
號碼去變形 有時候加在前面 有時候加在後面 有時候穿插
06/01 12:51, 59F

06/01 13:21, 4年前 , 60F
夜路走多了,總會看到.............
06/01 13:21, 60F

06/01 14:49, 4年前 , 61F
我是網域加數字啦 數字是固定 這樣好記 又不會重複
06/01 14:49, 61F

06/01 14:50, 4年前 , 62F
當然 不會用生日跟電話這種爛東西
06/01 14:50, 62F

06/01 15:17, 4年前 , 63F
支付寶不是要綁手機 不能單憑密碼 怎麼盜的
06/01 15:17, 63F
要問港仔駭客了 ptt上也很多人淘寶被盜

06/01 16:06, 4年前 , 64F
我也是一組密碼+網域名搭配組合變化 看起來跟亂碼差不多
06/01 16:06, 64F
這樣可能被猜出規則 只比共用密碼好一點

06/01 16:48, 4年前 , 65F
應該要在家裡放一台enigma自己編譯
06/01 16:48, 65F

06/01 19:09, 4年前 , 66F
有的網站密碼要大小寫 有的要符號 很難整理密碼
06/01 19:09, 66F
用元素週期表當前四碼就是要符合大小寫英數都有 也可以自創像Ab1@這樣來當前四碼

06/01 22:20, 4年前 , 67F
1Passwrod iCloud鑰匙圈 這2個工具都不錯XD
06/01 22:20, 67F

06/02 01:46, 4年前 , 68F
謝謝分享這個概念
06/02 01:46, 68F

06/02 02:58, 4年前 , 69F
其實不需要,直接用三到四個不相干且非句型的單字就能組
06/02 02:58, 69F

06/02 02:58, 4年前 , 70F
成強密碼,例如:deskelephantairplanford,好記又幾乎算
06/02 02:58, 70F

06/02 02:58, 4年前 , 71F
不出來
06/02 02:58, 71F
額..網銀和加密貨幣交易所很龜毛的 要你有大小寫英數甚至特殊符號 普遍限制最長16位甚至8位(台灣企銀/ptt就是最長8位) 用hash結果取前後n碼好處是長短可以滾動式修正

06/02 10:03, 4年前 , 72F
MD5已經被破了 可逆
06/02 10:03, 72F
那是用不同輸入產生同樣的md5 hash 碰撞跟可逆不一樣 而且這只取前後n碼 就算有量子電腦 只靠md5的首末n碼 也回推不出你的輸入字串的啦 ※ 編輯: hn880265 (1.164.42.145 臺灣), 06/02/2021 12:29:32

06/02 13:33, 4年前 , 73F
不常用我都密碼產生器設定,然後不紀錄密碼,要用再
06/02 13:33, 73F

06/02 13:33, 4年前 , 74F
變更一次,很麻煩就是
06/02 13:33, 74F

06/03 13:53, 4年前 , 75F
我都用 CaPSSnPd487
06/03 13:53, 75F

06/05 23:09, , 76F
密碼管理軟體有資安問題 這也是我死都不用的原因
06/05 23:09, 76F
文章代碼(AID): #1WjEiIX1 (iOS)