论坛登陆 注册 教程 笑话 影视 投稿
首页 | 页界资讯 | 网络应用 | 软件应用 | 组网技术 | 网络原理 | 聊天通讯 | 网管知识 | 帮助
笑话 | 操作系统 | 注 册 表 | 编程开发 | 数 据 库 | 媒体动画 | 网页设计 | 图形图象 | 地图
论坛 | 网络安全 | 安全防范 | 服 务 器 | 硬件学堂 | 路由技术 | 搜索研究 | 站长经验 | 投稿
影院 | 教育频道 | 特色专题 | 精文荟萃 | 注 册 码 | 论坛社区 | 网站地图 | 广告服务 | 旧版
设为首页 加入收藏
当前位置:首页>>文章>>网络安全>>安全防范>>正文

附加码在网络安全中的作用

www.xker.com 作者: 来源:网络转载 加入日期:2006-3-6 9:14:06

【问题提问、论坛交流】本文只想引起那些网站的设计者们的注意,同时也给一些对安全感兴趣的初学者一些启示作用

  在计算机安全领域中,相信大家对穷举密码破解和字典密码破解这两个名词一定耳闻详熟了,对于一些黑客或准黑客来说,这是最常用的有效获得别人密码的方法

  在网络飞速发展的今天,网速已不在成为网络访问的瓶颈,在为人们上网提供更快的访问速度的同时也给黑客们提供了更广阔的发展空间,在线破解越来越大地威胁着网络安全本文就谈谈在网络上,使用附加码的方法阻挡来自HTML页面提交的穷举的方法中的矛与盾

  如果你对网络有一些了解,在你上网的时候你应当被一些页面要求填写附加码的表单才能正常进入你的帐号更进一步,如果你对安全有一些了解,你一定知道有专门的破解工具可以在线破解别人BBS帐号或在线邮件账号密码的工具,如大名鼎鼎的小榕之朔雪那么附加码与朔雪类工具软件有什么联系呢?可以简单地说,附加码可以有效防止朔雪对你的攻击

  为什么附加码又有如此威力呢?我们先简单分析穷举的原理穷举法攻击最重要的一个条件是:密码在攻击期间内不能变化它总能在所有字母组合中通过不断地“试”直到成功的方法找到真正的密码所以穷举法也可以叫排除法,和警察排除犯罪谦疑人差不多那么,能不能在身份验证的时候加入动态的验证内容,使每一次身份验证时都输入不同的验证码来防止类似攻击呢?能!那就是附加码!附加码在WEB服务器上随机产生并记下来,再生成文字传给用户,用户照着手动输入提交,服务器对提交的附加码与记下来的附加码对比一下正不正确就完成了验证因为每一次产生有附加码是随机的,所以朔雪就无能为力了

  但这也不是说有了附加码就高枕无忧了那还得看你对附加码的认识和重视程度如何

  想一想,既然WEB服务器都把附加码传给了浏览器,哪为什么朔雪就不能把它读出来自动填上呢?理论上完全可以,只是朔雪没有那样做罢了

  哪不是附加码就没用了吗?也不是,下面我们再来看看什么样的附加码是最安全的

  一、如果返回的附加码以文本形式返回这是不管用的一种附加码攻击者简单提取文本附加码自动填上就可以了这种附加码对安全一点帮助都没有,反而加大了用户的输入负担(顺便提一句:我看到有些网站的附加码输入框是密码类型的输入框,输入显示*号,想一想,附加码都显示出来了,还用密码类型的输入框有何用?这是对用户的一种愚弄!)

  二、以图片方式返回附加码这才算是真正有效的附加码因为图片是以点的方式而不是字符方式呈现给用户的,朔雪就不能直接读到附加码了这种方法很有效但世上的事物总是矛与盾的较量攻击者还可以用图片识别技术识别图片上的字符,把图片字符还原为文本字符这是完全可行的那我们该如何防范呢?加大图片识别难度!

  三、返回加干扰的图片附加码这才算是真正实用的附加码如果我们加干扰就可以有效加大图片识别难度有些网站的附加码是加了干扰点的,有些是变了色的字,等等不一而足试想一下,如果别人花一秒钟才能识别出图片上的附加码,或者他的识别率不高,那穷举法不是就变得毫无实际意义了?对但遗憾的是现实中,附加码的干扰要不是没有,要不是干扰强度不够单纯地加干扰点或变色或变字符的大小等都是不够的我作了一个测试小软件,它可以识别出现有的90%以上的不同形式的附加码,任何字体,任何字符,任何颜色,任何图片大小均可100%识别成功!可识别JPG,BMP,GIF三种流行格式图片,而我只花了两天功夫就完成了我试过几个大型网站,结果令人失望,100%的识别率让我大跌眼镜根据我总结的经验,干扰这样加是最有效的:随机渐变色(包括文字和背景)+所有可打印字符+字符大小随机变化+位置不固定+象素行或列随机错位这样的附加码要想要破解基本上是不可能了但别把图片变得连人眼都认不出了

本新闻共2页,当前在第1页  1  2  

编辑:xker.com

上一篇:解析针对个人用户的DDoS自杀式攻击
下一篇:冲击波(Worm.Blaster)病毒档案
关闭窗口】【技术交流】【收藏此页
相关文章
推荐文章 最新文章 热门文章
·java写的查找重复电话号码程序
·ASP.NET1.0升级ASP.NET2.0的问题总结
·在Linux操作系统中如何截获系统调用
·照片处理:美女肖像照片简单靓肤技巧
·PHP安全配置之实现安全的两个重点
·手工优化windows XP系统
·用 VC++和Winsock 实现与 HTTP 服务
·SQL Server 2005数据库开发概述
·Jsp开发环境配置全过程
·Fireworks制作妇女节主题宣传动画(图
·主动FTP与被动FTP-权威解释
·FTP连接后为什么列表错误,无法列表
·拒绝提示窗口 让操作自动赶走网络烦恼
·视频格式转换工具使用集锦
·通过SQL Server 2005索引视图提高性能
·病毒防护知识:“网银病毒”的三大潜
·病毒也是宽带路由器死机的罪魁之一
·什么是蠕虫病毒,如何防护?
·病毒常用专有名词索引
·CIH病毒简介
·经验技巧:系统中毒初级自救法
·给网络设个交警:访问控制网关
·java写的查找重复电话号码程序
·电脑声卡使用7大故障排解指南
·用FrontPage2000作动态网页
·网络赚钱七种方案介绍
·网上赚钱的确可行 关键是把握正确方法
·ASP.NET1.0升级ASP.NET2.0的问题总结
·对影片截图的真正有效办法
·在Linux操作系统中如何截获系统调用
·个人简历表格
·免费代理IP(每日更新)
·QQ密码丢失后能做的事情:快速找回密码
·Norton AntiVirus 2006 注册码(激活
·豪杰超级解霸V9.1正版注册码
·WinRAR 3.51 注册码
·系统优化 专题
·找回QQ密码的注意事项 
·史上最强QQ个人档案资料欣赏
·Ajax技术开发指南
·求职简历封皮
·最经典的黑客入门教材
·ACDSee v8.0注册码
·应届毕业生求职信
·怎样查找对方的IP地址
评论

设为首页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接
Copyright © 2003-2006 xker.com All rights reserved.小新技术网 合作广告QQ:12231446
本页浏览次数: