今天因为分享一些内容,需要登陆开心网http://www.kaixin001.com。但许久没登陆我的帐户,都不记得密码了。于是尝试用找回密码功能。

  填入注册时的邮箱,点击取回密码就好了,十分简单。这一点我倒是喜欢。我用的是Hotmail的自定义域邮箱。邮件也来得非常快。几乎在点击取回密码的那一瞬间就收到邮件了。但打开邮件一看,不禁让我大跌眼镜。开心网直接把我的密码发给我了,而且是明文!

image

image

  我们知道,网站的用户信息都是保存在数据库里的。如果用户的密码以明文存储,一旦被入侵或者爆库,那么用户的密码将落入别人手里。这是极大的安全隐患。

  所以一般密码应该加密存储。一般的作法是在密码提交时进行不可逆的MD5等算法将明文密码进行加密后再存储在数据库中的密码列中。这样就算被入侵者拿到了用户数据库,也无法轻易地破解出密码。如果采用暴力破解,那破解的时间足以让他落入法网了。

  如果将密码采用MD5加密存储,服务提供商本身也是不知道用户的密码的。因为用户设置了密码被存储时是加密的,而加密后的密码是不可逆的。这样用户需要找回密码时,电子邮件里应该是包含一条修改密码的链接。而不是直接以明文方式把密码通知给用户。而开心网这样的做法,至少说明用户密码的加密方式是可逆的,甚至不排除有明文存储用户密码的可能。

Technorati 标签: ,,,
分享按钮
From: 本站原创
评论(9) 引用(0) 阅读(4504)
已经有9个回复
zgzh6666 Says @
2010/11/22 14:56
肯定不是MD5加密,因为MD5加密是不可逆的。明文存储这么愚蠢的方法基本也不可能。。。。估计是用密钥加密的存储方式,你需要找回密码的时候,系统就用密钥逆运算出原始密码。


若寒 Says @
2010/04/21 22:21
这个问题我半年前关注过,开心网存贮和登录时传输的是明文密码。但是最近一次测试的时候,登录传输已将是MD5后的数据了;
副产物:很多人喜欢用QQ邮箱注册开心网,而且密码还和QQ密码一样,只可惜QQ密保太强大。


weple Says @
2010/04/21 18:03
是有可能故意的,密码还是有很多用途的,因为很多人会在很多地方用同一个密码,不相信开心的程序员连这个简单的事情都不知道。总之这个事情还是很严重的!08


jarry Says @
2010/04/21 10:34 Homepage
楼下两位批评得是。。。
这个结论是有些主观了。
只能说明若密码是加密存储的,便是可逆的。原文已修改。


Feedme Says @
2010/04/21 10:25
“以明文方式存储在用户数据库中”,这个可未必哦。


rosicky311 Says @
2010/04/21 09:25 Homepage
很多网站现在的找回密码都是直接邮件明文的~PS:只通过这一点判断对方数据库内就是明文存储有失偏颇~


野草博客 Says @
2010/04/21 06:38 Homepage
这确实是够恐怖的!


分页: 1/1 第一页 1 最后页
看完了要说点啥?

昵称

电邮

网址(需http://)

您也可用OpenID登入:
打开UBB 表情 打开表情 隐藏 记住我 [注册]
emotemotemotemotemot
emotemotemotemotemot
emotemotemotemotemot
emotemotemotemotemot
无觅相关文章插件,快速提升流量