【发布时间】:2012-07-31 15:51:45
【问题描述】:
我见过很多将密码长度限制为 10 或 12 个字符的网站。我知道这可能表明他们以纯文本形式存储密码并且他们限制了长度,因为他们认为这样可以节省空间,但是如果他们将密码存储为哈希,这个限制有什么好处吗?
编辑:我很清楚更长的密码更强,并且哈希是哈希,无论输入如何,长度都是相同的。我的真正问题是,系统设计人员是否有某种令人费解的理由来合理化这种固有的不安全做法?
【问题讨论】:
-
有了新的
Outlook.com界面,我突然发现如果我输入超过 16 个字符的 Windows Live 密码,它就会报错。他们是微软,所以我怀疑他们以纯文本形式存储它们。我想唯一的选择是他们一直只对前 16 个字符进行哈希处理...... -
为什么会限制长度? (除了数据完整性限制,比如 80)请用谷歌搜索“正确的马电池订书钉”,这很好,超过 12 个字符。
-
我不是说你会限制长度,我是问后端设计师是否有任何令人费解的理由来合理化限制密码长度。跨度>
-
@NickAnderegg 我的“最佳答案”是:尚未纠正的心态。最初可能是由遗留限制或假设引起的。大多数密码仍然有其他 asinine 要求或限制..
-
(我相信“密码”往往是其中的一个子集。无论如何,我必须投票为“不具建设性”,因为我认为没有关于为什么公司/个人/设计师 A 选择限制 X,可以给出无可争议的原因。一篇博士论文可能能够涵盖它..)
标签: database security passwords