作者 sxy67230 (charlesgg)
標題 Re: [新聞] AI 新技術「秒破解」750萬組常用密碼組合
時間 Mon Apr 10 13:27:27 2023


※ 引述《dosiris (希望大家開心)》之銘言:
: 1.媒體來源:
: 自由
: 2.記者署名:
: 劉惠琴
: 3.完整新聞標題:
: AI 新技術「秒破解」750萬組常用密碼組合!5招學會設立安全密碼強度
: 4.完整新聞內文:

阿肥外商碼農阿肥啦!

本身領域研究員,GAN本身在學理上就是生成範式分佈,以PassGAN為例我們期望生成一組
生成密碼的空間分佈來採樣這組密碼,然後判別模型在透過真實洩漏的密碼來判斷是否為
真實用戶設置的密碼,透過這樣就可以判斷用戶慣性規則,算是字典攻擊的進化版,因為
人類設置的密碼是有規則跟習慣性而非亂數的,也是為了方便人類記憶。這就非常適合模
型來做這件事,因為ML/DL真正的強項就是範式學習。


當然,很多人都會說我試三次就擋掉IP就好,但是這只是針對普通人,我早說未來這個時
代的資安問題早就是AI搭配駭客來進行的,只要駭客透過程式跳板切換IP,然後我在用程
式隨機規律去try登入,看你服務端要怎麼承受,了不起你從帳號檔我就把全部帳號組合
都try到不能用直接癱瘓系統,而且搭配passGAN縮小範圍讓程式去測比隨機暴力法有效率
,搞不好有效試到幾十組竊取資料兜售就夠了。


這才是真正新時代真正的資安危機,不是啥金管會說chatGPT偷資料這種就是完全沒有sen
se的人在講的,也只有台灣官員才會這麼沒sense。

然後2FA、OTP或是亂數生成密碼驗證機制依舊是最好的做法,畢竟駭客不可能物理偷竊你
的手機或是殺掉你製造你的複製人驗證,這種成本過高也沒有效益,所以2FA、OTP還是相
對安全的。



--
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 101.12.44.245 (臺灣)
※ 作者: sxy67230 2023-04-10 13:27:27
※ 文章代碼(AID): #1aCvv1AJ (Gossiping)
※ 文章網址: https://www.ptt.cc/bbs/Gossiping/M.1681104449.A.293.html
mnxzq: OTP1F 27.247.162.173 台灣 04/10 13:28
oncemore: OTP2F 42.79.136.224 台灣 04/10 13:29
更正啦!one time password
※ 編輯: sxy67230 (101.12.44.245 臺灣), 04/10/2023 13:29:41
ruokcnn: 好奇passGAN架構 沒有label要怎麼模仿人類密碼? Generator先做監督式再拿去做GAN嗎?3F 223.137.135.131 台灣 04/10 13:30
Makeinu: 一堆網站沒做webauthn,害我不能用6F 211.72.5.145 台灣 04/10 13:30
chigo520: 所以密碼到底要怎麼設7F 49.216.232.240 台灣 04/10 13:30
Makeinu: yubikey和手機指紋驗證8F 211.72.5.145 台灣 04/10 13:30
kqalea: 完全同意,一階段是絕對不夠的
鍵盤本身就是就是patten,字典類攻擊
甚至靠xgboost做分類就夠準了9F 223.140.154.44 台灣 04/10 13:31
ASEVE: 同意,所以重要的都有設兩段式驗證12F 114.32.115.187 台灣 04/10 13:38
tonyian: 2FA也要看吧,像是銀行同時寄email/簡訊,根本跟送答案沒啥兩樣13F 39.15.56.162 台灣 04/10 13:38
leolarrel: 所以人類設置的密碼是無慣性且無規則的破解時間就大大拉長了15F 118.163.98.66 台灣 04/10 13:41
Marty: 銀行同時寄 那是銀行在耍白癡而已..
我知道你不是在偷臭永豐..17F 118.160.99.136 台灣 04/10 13:45
metcc80211: 真的是突破騎兵庫了19F 180.217.30.84 台灣 04/10 13:46
donation12: 其實人身上很多獨有特徵可以做密碼20F 114.24.197.9 台灣 04/10 14:02
DREE: 現在三次密碼錯誤 帳號不能試要重認證21F 49.159.209.94 台灣 04/10 14:08
AISC: 那以前橘子晶片卡也有人被盜?22F 39.9.105.198 台灣 04/10 14:22
b90022790: 不知道有沒有PassDiffusion23F 114.26.86.87 台灣 04/10 14:56
vvrr: 如果要癱瘓的話,那跟DDOS之類差在哪…24F 60.250.31.103 台灣 04/10 15:04
jecint1707: 癱瘓就不能登入了耶 那破解密碼何用?25F 223.136.91.41 台灣 04/10 15:06

--
作者 sxy67230 的最新發文:
點此顯示更多發文記錄