维修中心 ¦
硬件资料 ¦
软件教程 ¦
网络安全 ¦
下载中心 ¦
图片频道 ¦
音乐频道 ¦
视频教程 ¦
房产频道 ¦
新闻中心 ¦
维修论坛
加入收藏 加入收藏 联系我们
 ┆  首页  ┆
关于本站 ¦
业务范围 ¦
客服中心 ¦
维修报价 ¦
联系我们 ¦
维修站点 ¦
  文字广告: ppp
当前位置 > 网络安全 > 安全技术 > 天级技术 >论附加码在网络安全中的作用


>论附加码在网络安全中的作用

时间:2005-6-16 10:33:02 作者: 来源: 点击数:

ppp

  
  本文只想引起那些网站的设计者们的注意,同时也给一些对安全感兴趣的初学者一些启示作用

  在计算机安全领域中,相信大家对穷举密码破解和字典密码破解这两个名词一定耳闻详熟了,对于一些黑客或准黑客来说,这是最常用的有效获得别人密码的方法。

  在网络飞速发展的今天,网速已不在成为网络访问的瓶颈,在为人们上网提供更快的访问速度的同时也给黑客们提供了更广阔的发展空间,在线破解越来越大地威胁着网络安全。本文就谈谈在网络上,使用附加码的方法阻挡来自HTML页面提交的穷举的方法中的矛与盾。

  如果你对网络有一些了解,在你上网的时候你应当被一些页面要求填写附加码的表单才能正常进入你的帐号。更进一步,如果你对安全有一些了解,你一定知道有专门的破解工具可以在线破解别人BBS帐号或在线邮件账号密码的工具,如大名鼎鼎的小榕之朔雪。那么附加码与朔雪类工具软件有什么联系呢?可以简单地说,附加码可以有效防止朔雪对你的攻击。

  为什么附加码又有如此威力呢?我们先简单分析穷举的原理。穷举法攻击最重要的一个条件是:密码在攻击期间内不能变化。它总能在所有字母组合中通过不断地“试”直到成功的方法找到真正的密码。所以穷举法也可以叫排除法,和警察排除犯罪谦疑人差不多。那么,能不能在身份验证的时候加入动态的验证内容,使每一次身份验证时都输入不同的验证码来防止类似攻击呢?能!那就是附加码!附加码在WEB服务器上随机产生并记下来,再生成文字传给用户,用户照着手动输入提交,服务器对提交的附加码与记下来的附加码对比一下正不正确就完成了验证。因为每一次产生有附加码是随机的,所以朔雪就无能为力了。

  但这也不是说有了附加码就高枕无忧了。那还得看你对附加码的认识和重视程度如何。

  想一想,既然WEB服务器都把附加码传给了浏览器,哪为什么朔雪就不能把它读出来自动填上呢?理论上完全可以,只是朔雪没有那样做罢了。

  哪不是附加码就没用了吗?也不是,下面我们再来看看什么样的附加码是最安全的。

  一、 如果返回的附加码以文本形式返回。这是不管用的一种附加码。攻击者简单提取文本附加码自动填上就可以了。这种附加码对安全一点帮助都没有,反而加大了用户的输入负担。[顺便提一句:我看到有些网站的附加码输入框是密码类型的输入框,输入显示*号,想一想,附加码都显示出来了,还用密码类型的输入框有何用?这是对用户的一种愚弄!]

[1] [2] 下一页

 
全部 本站
 
推荐文章
·>菜鸟怎样杀木马
·>漫谈网络安全策略
·>IP安全策略 VS 特洛
·>网络安全三步曲
·>网络安全新技术:网
·>几种分布式攻击的防
·>监测分布式拒绝服务
·>详解网络过载攻击
·>浅谈网络攻击检测技
·>修改注册表清除黑客
·>用DOS命令检查特洛伊
·>网页加密攻略全集
·>轻松破解加密网页
·>清除木马不如预防木
·>探索网格安全领域前
·>揭开单向Ping通的工
·>江民硬盘锁的原理及
·>论附加码在网络安全
·>Linux服务器攻防技术
·>E-mail地址的保密方
 
 

pp

pp

评分等级:0 编辑:admin
[打印本文] [进入论坛聊聊] |发表评论| [关闭窗口][我要投稿] [回到首页] [关闭窗口]
上一篇文章:>Linux服务器攻防技术介绍
下一篇文章:>揭开单向Ping通的工作过程

 


【经典文章回顾】
picturepp

 
ppp

Copyright ©2005 - 2006 WWW.BJFIX.COM All Rights Reserved.
版权所有 2005 - 2006 北京钧天电脑网络技术服务中心
地 址: 北京海淀苏州街倒座庙7号楼612(首都工商大厦北侧,人大西门往北100米)
电 话: 010-62646476 010-89184370 010-81259179
Email: xie#bjifx.com