中国教育和科研计算机网
EDU首页 |  中国教育 |   高校科技 |   教育信息化 |   CERNET
教育信息化

资讯 | 专题 会议 观点 专栏 访谈 企业 产品 CIO 技术 校园信息化 下一代互联网 IPv6视频课堂

中国教育网 > 教育信息化
您现在的位置: EDU首页 > 教育信息化 > 技  术 > 软件 > 软件应用
“脱库门”敲警钟 “一号通”问题求解
http://www.edu.cn   2012-04-26 中国教育网络 作者:杨望

字体选择:【大】 【中】 【小】

  KeePass不仅仅对浏览器有效,对所有使用标准Windows窗口作为界面的程序都是有效的,比如作为系统管理员,我们日常需要使用putty登录不同的服务器,KeePass一样可以根据putty的标题栏来选择对应服务器的密码记录信息。针对不同系统有不同的输入要求,KeePass也提供了定制服务。如图3所示,自动填充的配置分为两部分,Target Window指定对应的窗口标题,该域的内容缺省为记录界面输入的title内容,Keystroke Sequence对应输入的序列,图中显示的输入序列为缺省设置,即先输入用户名,然后输入Tab键跳转到下一个输入框,最后输入密码。有了自动填充功能,用户就真正无需记录任何用户名和密码信息,可以完全依赖KeePass来完成密码输入工作。

  密码生成:如果完全不需要记忆密码,那么用户就完全可以实现一站一密,防止自己的密码信息在一处泄漏就导致自己在所有站点的信息泄漏。同时用户也可以使用高强度的难记忆的密码。KeePass同时还提供了自动的高强度密码生成功能,用户可以指定密码生成的字符集、长度,KeePass自动生成候选的密码列表。

  KeePass的安全性

  作为密码管理软件,处理密码的存储与管理,更重要的是保证密码的安全,不能让黑客们轻易获取到软件中保存的密码。KeePass通过多方面的安全设置来保证即使用户的机器被黑客们控制了,也无法轻易地通过后门程序来获取用户的密码。

  密码的安全首先是存储的安全,存储的安全性包括两方面,外存即硬盘文件的安全性和内存的安全性。对于密码库文件,KeePass使用密码和密钥加密两种手段进行保护,通过使用高强度的加密算法防止攻击者轻易破解密码库。另一方面KeePass在使用时必然要把密码拷贝进内存,为了防止黑客通过内存搜索或控件后门等技术进行攻击,KeePass采用了安全密码控件,并对内存中的密码信息进行加密处理,让密码信息在内存中也无迹可寻。

  另一方面是如何在自动填充时保证密码输入的安全性,因为此时输入的是明文的密码信息。KeePass也巧妙地设计了双通道输入技术来对抗常规的键盘钩子技术。KeePass预先会像剪贴板中拷贝包含有密码信息的一段序列,然后从中选取密码信息拷贝进入对应的输入域。这样如果使用键盘记录后门只能获得一系列的Ctrl+C和Ctrl+V输入。即使黑客同时监听剪贴板的输入,由于KeePass把密码信息打乱,黑客也很难获取正确的密码信息。当然双通道技术只能说提供了比一般的密码输入方式更高的安全性,如果黑客针对KeePass的操作设计专门的后门程序,KeePass依然有可能在自动填充时泄漏信息。

  KeePass为网民们提供了一种便捷和安全的密码管理方式,但真正要实现安全,还需要用户真正的去尽量实现一站一密,这样才可能将重要账户信息被攻击的可能性降到尽可能的低。文章的最后要感谢东北大学的温占考老师,因为当年我接触到KeePass软件并学会使用的技巧,都是通过他的传授,今天写这篇文章,也是希望更多的朋友和同事能利用这个工具提高自己的密码等级,并更好地用它进行我们日常的工作。

  (作者单位为东南大学计算机系)

页面功能 【打印】 【关闭】 【我有话说

MOOC风暴来袭

版权所有:中国教育和科研计算机网网络中心 CERNIC,CERNET,京ICP备15006448号-16,京网文[2017]10376-1180号

关于假冒中国教育网的声明 | 有任何问题与建议请联络:Webmaster@staff.cernet.com