比LastPass、1Password更安全的密码管理器,Horcrux是怎么实现的?

简介: 本文讲的是比LastPass、1Password更安全的密码管理器,Horcrux是怎么实现的?,弗吉尼亚大学的两位研究人员设计了一款新的密码管理器Horcrux,和现有密码管理器机制很是不同。
本文讲的是 比LastPass、1Password更安全的密码管理器,Horcrux是怎么实现的?

比LastPass、1Password更安全的密码管理器,Horcrux是怎么实现的?

弗吉尼亚大学的两位研究人员设计了一款新的密码管理器Horcrux,和现有密码管理器机制很是不同。

研究人员称Horcrux是密码管理器产品里的“偏执狂”,因为它在安全、隐私以及处理用户密码上有独特的设计,相比LastPass和1Password等主流密码管理器要更可靠。

它们之间有两个主要区别。

虚拟表单

第一个是在网页插入用户账号密码的方式,现在的密码管理器都是直接填写。

“这样很不安全”,Horcrux的两位创造者Hannah Li和David Evans表示,密码管理器将用户登录凭证插入页面后,浏览器或页面内的JS脚本可以随意读取,如果存在恶意脚本,用户账号密码此时是毫无安全保障的。

Horcrux没有这个问题,它在网页里插入的是假数据,并不是用户真实账号密码。只在用户点击登录时,Horcrux拦截了提交操作,将其中的假数据改为真实数据。

这个想法不算新鲜,但Horcrux是首个真正达到可用级别的实现项目。研究人员称,他们花费了大量努力来保证可用性和兼容性,目前Alexa排名前一百万的网站,有98%可以和Horcrux完好兼容。

多服务器存储

Horcrux的第二个特别功能是存储用户凭据方面。

和惯常的解决方案不同,Horcrux不信任把密码存储在单个地方,而是在多个服务器上存储。这意味着攻击者如果只攻破了一台服务器,是无法获得所有用户密码的,限制了安全问题的扩大化。

在多个服务器上存储的用户密码,使用cuckoo hashing(杜鹃哈希)算法进行共享,这使得攻击者无法猜测到主密码是否正确,即使对方黑掉了某台服务器,也难以解密恢复密码。

Horcrux目前已经开源,研究团队在Github上分享了他们做的Firefox附加组件,大家可以自行下载试用。不过有个缺点,用户需自行架设密码存储服务器,这可能挡住了绝大多数人。

开发密码管理软件的公司也可以参考这个项目,将相关特性移植到自家方案上。如果想了解更多细节,可以看他们的研究论文《Horcrux: A Password Manager for Paranoids》。




原文发布时间为:2017年7月6日
本文作者:星辰
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
目录
相关文章
|
NoSQL Java MongoDB
Compass&SpringData连接测试|学习笔记
快速学习 Compass&SpringData 连接测试
65 0
|
Java 数据安全/隐私保护 Spring
阅读 SpringSeccurity 源码—理解登录表单传参名默认是 username 和 password
阅读 SpringSeccurity 源码—理解登录表单传参名默认是 username 和 password
227 0
阅读 SpringSeccurity 源码—理解登录表单传参名默认是 username 和 password
|
数据安全/隐私保护 关系型数据库 Oracle
使用PASSWORD_VERIFY_FUNCTION设置用户密码复杂度
依据PASSWORD_VERIFY_FUNCTION可以设置oracle用户的密码复杂度,比如密码长度>=10,必须包含字母/数字等首先需要创建一个密码验证的function,然后设置profile的PASSWORD_VERIFY_FUNCTION即可 SQL> s...
4278 0
|
存储 PHP 数据安全/隐私保护
password_hash密码加密与验证[PHP技术分享]
<?php // password_hash密码加密与验证[PHP技术分享] header("Content-Type:text/html;charset=utf-8"); /**  * 正确的密码是secret-password  * $passwordHash 是hash 后存储的密码  * password_verify()用于将用户输入的密码和数据库存储的密码比对。
1779 0
|
算法 Apache 数据安全/隐私保护
|
数据安全/隐私保护 Apache 网络安全
|
存储 安全 数据安全/隐私保护