一种免存储的口令保护方法
2021-07-19杨茂云王丹婷张笃振
电脑知识与技术 2021年13期
杨茂云 王丹婷 张笃振



摘要:安全口令要求口令长度长、字符类型多、排列无规律,因而不容易记忆。虽然把加密的口令保存在介质上可以避免遗忘口令,但是一旦存储介质丢失,用户就不能找回口令。提出了一个口令保护方法,首先基于HMAC把用户账号和用户秘密转换成N字节的随机串,然后动态确定口令字节串在随机串中的起始位置,从而得到L(L 关键词:口令保护;HMAC;Base94+ 中图分类号:TP393 文献标识码:A 文章编号:1009-3044(2021)13-0061-02 身份认证技术可以防止敌手非法侵入信息系统,身份认证技术主要有基于生物信息的身份认证技术,比如指纹、虹膜;基于隐私秘密的身份认证技术,比如口令认证,公钥密码认证。口令认证由于其原理简单且实现成本低,得到了广泛应用,几乎所有的信息系统都采用口令认证技术。口令认证易遭受口令试探攻击,口令试探攻击主要有蛮力攻击和字典攻击两种形式: (1)蛮力攻击。蛮力攻击是攻击者通过穷举口令空间来试探出正确口令的一种攻击方式。通过限制登录次数、增加口令空间来对抗蛮力攻击,例如增加口令的长度和口令字符类型的数量。 (2)字典攻击。长度长、字符类型多的口令不容易记忆,用户为了避免遗忘口令,往往用身边熟悉的、容易记忆的信息,比如简单数字串、生日、电话号码、姓名的字母组合来做口令,这些口令的安全性不高,是弱口令。攻击者事先收集大量的弱口令做成口令字典文件,当入侵系统时,攻击者在口令字典文件中搜索试探正确口令,这种攻击方式就是字典攻击。……登录APP查看全文
