如何管理并设计你的口令

如何管理并设计你的口令

在互联网上,需要我们输入用户名口令的地方实在是太多了,多得都让人记不过来了,N个电子邮件帐号,QQ, MSN,校内,开心,facebook,Blog,各种论坛,网银,淘宝,电子相册……,太多了,想想看,你要用多少用户名口令,相信很多人可能会这样做,用几乎一样的口令和用户名来申请所有的这些帐号,我估计这是大多数人的做法。当然,这样一来,你就需要保管好你的用户名和口令了,因为只要被破解了,就相当于你所有的帐号被破解了,这是多数恐怖的一件事情啊。你可能觉得别人破解你的口令很难,但我告诉你也许会非常容易,因为,如果你只使用一样的用户名和口令的话,也许某天,你注册了一个不知名的小网站,可能会意味着你所有的用户名和口令都被人获取了,要小心啊。

对我来说,我通常会有几组组帐号和密码,

  • 一个帐号/密码是用于一些大的可以依赖的站点,如:MSN,gmail,linkedin,facebook,hotmail等,因为我相信这些站点应该可以足够信任不会出卖用户信息,也有足够的能力不会让用户信息和口令外泄。
  • 一个帐号/密码用于一些国内的一些大的网站,如:QQ,开心,CSDN,Sina,网易,Blog,同学录等,因为这些站点必竟还受到国家的监管,以及其内部不良员工可能会倒卖我的信息,指不定什么时候我的用户信息就会外泄。
  • 一个帐号/密码用于我的一些经济活动,如网银,淘宝,支付宝什么的。
  • 最后一个帐号/密码用于登录那些必需要注册的破站点,一个最简单的用户名口令。

真烦啊。在这样的一个社会里,忘记密码绝对是一件最普通不过的事情了。就算是我这样的分组归类,同样需要超强的记忆力。不知道你会不会把你的密码写在某处呢?是啊,我也是想写啊,但那岂不是相当的危险,不丢则已,一丢就全丢了。

今天,在国外的某论坛里看到了这样的一个设计方法,好像很不错,分享给大家。

1)首先,先找一句你喜欢的话(你一辈子都记得的话),当然,只有你记得的,无论中英文,然后取各个单词或字的英文、拼音、五笔头一个字母。比如:I Like Long Complicated Passwords, They Confuse People,取头一个字母则成为了:illcptcp。中文的——“信春哥得永生”的五笔的第一个字母是:wdstyt。这个东西只有你自己知道,就算是别人看到明码,也很难马上记下来,是吧。

2)加上一些数字吧,比如你的生日,学号,电话,纪念日等。比如世界末日:2012年的12月21日(我们只取12月21日)。把这些数字加在断句的地方,于是得到这样的口令:illcp12tcp21 或是 wds12tyt21

3)我们把第二步得到的口令叫基本口令。然后你可以在其前后(或是中间)加上站点的简称(用大写)。如:

  • gmail:GMillcp12tcp21
  • CSDN:CSwds12tyt21DN
  • MSNillcp12tcp21MSN
  • QQ:Qwds12tyt21Q

4)改良。你可以在上述的第2)步,在输入数字时按着Shift键,于是,你可以得到更BT的口令:illcp!@tcp@! ,或是在第3)步聚的前缀和后缀间加上特殊字符,如:&, #,^等等。

相信这样的规则会让你的口令即不重复,又好记,而且又足够复杂。不然,你真的要去下载一个软件来记你的口令了。

大家不妨也说说你的口令的设计或管理方法。

(全文完)

(转载本站文章请注明作者和出处 酷 壳 – CoolShell ,请勿用于任何商业用途)

好烂啊有点差凑合看看还不错很精彩 (31 人打了分,平均分: 4.32 )
Loading...

如何管理并设计你的口令》的相关评论

  1. 不错的思路。
    还有就是,对那些注册了只会用一两次的站,可以用bugmenot搞定,我那还有个firefox插件的。

  2. 有时候用化学方程式,有时候用一些自己电脑上的硬件ID,还用过movAcc,Me,pushPWD这种伪汇编……

  3. @xifs
    好主意。我一直是用特定的公开的编码规则来编码的,现在再加上键盘布局,估计连我自己看到自己的密码都不认识了——

    l!c@h#’%p^lbejwtoto

  4. 千万别用QQ或者百度的帐号信息和密码注册gmail或者hotmail,会被网监和法院直接登录“取证”,特别是用户名和密码不要一样,这将是检方直接的证据,颠覆国家政权罪等这你

  5. 一般都是用些比较geek的语句,然后使键盘上手指整体偏移一个坐标输入,出来的我自己都不知道是什么,

  6. 通常用带有数字的唐诗宋词两句
    这样搭配shift就有大小写字母数字符号了…长度通常在14位以上
    好记又复杂…

  7. menmang :

    Add in the following replacement for alphanumeric strings randomly:
    a – @
    E – 3
    S – $
    8 – &
    o – 0

    e.g. P@s$w0rd

    这样的规则已经是大众所熟悉的规则了,已经不好使了。

  8. 寒假无聊的时候异想天开,用一种畸形的方法生成密码,拿一个11个字符长的字符串乘以一个11阶幻方,再把结果映射到自己设定的字符表里面……

  9. 以前看过一篇文章不错,叫做“唐诗宋词,华人信手拈来的密码”

    现在的互联网服务很多,登陆论坛要密码,电子邮件要密码,即时通信还要密码,每一次需要创建密码的时候,都是最头疼的,我见过一些国际化的网络公司的高级网管,出于安全考虑,设定密码的时候闭着眼睛在键盘上乱砸一气,然后把得到的密码记在纸上,等到背熟了再销毁,这样的密码如:as/fjruq2;3 [-q235isd 当然很难被暴力破解,但是自己用起来也很麻烦,很难记忆和口述给别人 – 有的大公司的密码设定还有更详细的规定,如不小于10位,必须包括至少一个大写、一个小写字母、一个数字等… 总之很麻烦,那么为什么不试试唐诗宋词呢?

    如果你对唐诗宋词没有研究,或者你的拼音功底比较差,那么现在关闭这个页面还来得及,当当网正在搞购物打折活动,现在去估计还能买到促销的好东西

    这并不是对密码学的专业研究,但是可算一种实用的密码生成逻辑

    举个例子,如果你能背得出“两个黄鹂鸣翠柳,一行白鹭上青天”,那么你可以把每个字的第一个声母作为密码,即:lghlmcl.yhblsqt,进一步加强,如果某个字和数字的读音类似,可以改成数字,这个密码变化为:2ghlmcl.1hblsqt,再进一步,你可以按自己的习惯修改,如把每句的第二个字母大写,或者修改分隔符之类的,如:2Ghlmcl,1Hblsqt

    感谢你耐心的看到这里

    下一步是要考虑如何对付穷举破解密码了,如果有好事者搞了一个唐诗宋词密码本出来,穷举破解密码,那么简单的唐诗组合就不安全了,所以你可以在密码中加入干扰,如:将每句诗缩短到几个字,本例中,可以将诗缩短成“两个黄鹂,一行白鹭”,密码则为:2Ghl.1Hbl

    最后,设置密码的人常常在过后忘记自己当时的生成逻辑,记得我以前的公司刚刚为大家创建股票帐户的时候,强调了大家要注意自己设定的密码,不要太随意避免出问题,所以许多同事绞尽脑汁设计了自己的密码,但几天后就忘记了,所以很多人不得不为取回密码而折腾一番,为了避免这个问题,你可以在纸上写下提示性的文字,如“杜甫诗,每句取4个字…”或者“窗含西岭,门泊东吴”之类的,如果真的忘记了密码,这样的提示是很有用的。

  10. 使用lastpass来管理所有密码,这个软件基本支持所有主流浏览器扩展,可以随机生成任意位数密码,最重要的是,这个软件是美国人做的,我放心…..只要lastpass的登录密码记住就行了,可以设个强密码

  11. 也来说说我的方法。

    1、我的密码一般分成两种:需要保密的,和不需要保密的(相当于上面文章提到的前三类和最后一类)。
    需要保密的密码,会采用“一句完整的英文句子,区分大小写,部分单词使用数字或缩写代替,允许的话,加上标点和空格”。例如:“ItIsAGoodDay2Die.”、“show.me.the.$$$!”等等。不需要保密的密码,比如论坛登录密码,一般就直接用“登录名@网站名”,比如“[email protected]”,简单,好记。

    2、对于纯数字密码,比如银行卡密码,使用“电话号码助记法”。
    “电话号码助记法”是在欧美比较流行的记电话号码的方式,大家的电话数字按键上一般都会印有“2abc”、“3def”、“4ghi”等等,26个单词对应数字2~9,1和0保留。那么,一个N位数字密码,就可以找一个包含N个字母的单词、句子或缩写,对着键盘直接按,就得到了数字密码。比如,“iloveu”就是“456838”。这样一来,无意义的密码就是变成了有意义的语句,方便记忆。

  12. 请大家试试lastpass
    托管密码的工具,支持几乎所有浏览器,只用记住它的密码,剩下的随便你怎么写就行了,探测到需要输入ID和密的时候,可以自动登录
    当然,这个方法和博主的思想有本质上的差异

  13. @核子力量 这样真是一个好办法。

    楼主提供的分组办法我也觉得相当明智。其下介绍的办法也很牛屄。只是所有的密码已经设置完毕,想改想记住,真的是难上加难了。呵呵。不过最好的一个办法是,设置永久的电邮,一旦密码发生“错误”,都可以通过这个找回来。

  14. 诶,现在发现,这样的一种“回复”方式,非常不错。不会有扰人的条条框框,也可以迅速定位。

  15. 我以前用的密码系统就是:wo4gangsi+(网站名缩写)。意思是:我是刚丝。很简单。前几天把整个密码系统又重新整理并优化,跟银行有关的(像淘宝,支付宝,OK宝)是一个系统,用我邮箱作账号的娱乐性网站(豆瓣,虾米,人人)是一个系统,游戏类的(魔兽,游戏平台)又是一个系统。我没加什么特殊符号,字母与数字就够了。

  16. 密码设定为 固定字符+网站域名hash码。固定字符要包含字母数字和特殊字符。目前用的网站域名hash算法是用取域名的定长字段,用手机键盘转换。同时和一个定长字段做与。产生一个10位的密码。缺点是如果暴露了多组密码,很容易被猜出来。

  17. AWard :
    通常用带有数字的唐诗宋词两句
    这样搭配shift就有大小写字母数字符号了…长度通常在14位以上
    好记又复杂…

    这个方法很赞同,要破解还需要中西合璧啊

  18. 首先我很赞同你的密码分类,不同类别的采用不同方法的编码习惯。而且我也很赞同你说的,国外的服务比国内的更让人放心,唉,悲惨的国家,自己人都不相信自己人了…额,跑题了,不过还是谢谢你的方法。

  19. 我的设计是,闭着眼睛在键盘上乱按一通。然后把这个序列牢记,就是密码了。

  20. 记一组原始密码,然后分组罗列N个f(x)做hash.
    把f(x)离散放在不同位置,每一个位置有一个g(x)能hash出一个地址指向下一个f(x)所在

回复 299792458 取消回复

您的电子邮箱地址不会被公开。 必填项已用*标注