好消息:别再为你的密码烦恼了

更新时间:2017年08月10日 17:31    来源:槽边往事    手机版我要报错

今天有一条真正的好消息:现行的密码设置原则是错的!

我们都知道,许多公司、网站、APP都推荐甚至强制我们设定所谓的“强密码”。也就是说,一个密码应该由大小写字母、数字和特殊符号组成,类似:

AABaCc2017@)!&

有些公司和网站,还会要求用户每90天要更换一次密码。比如说我当年在腾讯工作的时候就是如此,而且,每次要求密码不能和上次的一样,不允许有重复的部分,所以每过90天就要痛苦地构思一次密码,可以说是季度性头疼了。

强密码+定期更换,这就是现行的密码设置原则。它是怎么来的呢?说出来你可能不相信,全球那么多人,那么多公司忍受了那么多年的折磨,全只是因为一个人,他就是Bill Burr先生。2003年,Bill先生在美国国家标准与技术研究院工作期间,起草了一份密码指南。在这份指南里,他提出了这个密码设置原则。在其后的14年间,这个原则漂洋过海,成为全球性标准,一直荼毒我们到了今天。

但就在今天,Bill Burr接受华尔街日报采访的时候,向媒体表示说:他很后悔做了这些事情。因为他所设计的密码设置原则对于提高密码的安全性并没有帮助,相反的,它还可能提高了密码泄露的风险。

由于密码太过复杂,而且需要定期更换,人们难于记忆这些密码,这就导致人们会把密码写在计算机边上的即时贴、纸张、笔记本上。于是,这些看似强大的密码反而更容易被发现和破获。同时,字母和数字的组合对于使用暴力破解的黑客来说,也并没有增加多少难度,只不过是为难了用户而已。最后,由于定期强制更改密码,造成许多人只是修改密码中的个别字母或者数字,整体上密码的安全性和修改前并没有发生本质性的变化。甚至会造成用户在所有的服务上使用相同的密码,以避免记忆密码的麻烦,这样反而降低了密码的安全性。

有鉴于此,美国国家标准与技术研究院最近已经修改了它们的密码指南。和设置复杂多变的密码相比,它们更推荐使用那些很长但是容易记住的习惯用语或者个人密码,例如:

xlxhcdstg(小龙虾好吃但是太贵)

wlshzczwz(我裸睡时只穿着袜子)

dgggjysr2300(大咕咕咕鸡月收入2300)

sswnszykfqhh(世上无难事只要肯放弃哈哈)

laozhangnifenglemalaozhang(老张你疯了吗老张)

wdicyhszdrfcs1995n(我第一次约会是在大润发超市1995年)

buyaoxiangcaibuyaocongxiexielaoban(不要香菜不要葱谢谢老板)

这种非常长的习惯用语或者个人密码的长字符串,比大小写字母加数字的组合更加难以攻破。

分享完这个好消息之后,我还有几点个人感想:

1、一个人,一个机构决定了全球几十亿人的行为,这件事情看似不可思议,但是它的确在发生。尤其是一些行业标准和政策,尤其如此。比如说当年我在民航的时候,相关的业内标准大多直接引自美国FAA的标准,而且,会随着FAA标准的修改而随之修改。

2、一旦某个标准设立起来,想要改变和废除就变得相当困难。以密码设置的要求来说,Bill表示了遗憾和后悔,并不意味着银行、网站、公司的IT部门会立即随之调整政策,Apple公司的密码设置还会是那么艰难。以后的很多年里,我们还要因此而受苦。

一个典型的例子就是飞机上能否开手机的问题,它的缘起是有两次飞行员向FAA提交了报告,宣称飞机的仪表遭到了手机信号的干扰,以至于高度表失灵。于是,FAA下达了航行通告,要求不允许在飞行过程中使用手机,于是诸国航空公司都开始执行这个通告,变为航空公司自己的政策。·今天,这个政策已经遭到了很多挑战,部分航空公司做了让步,只是在起降阶段不允许使用,部分航空公司则提供了机上上网能力。但对于大部分正在执行这个政策的航空公司而言,废止这个政策意味着要签署文件,并且对此产生的安全后果负责。那么,哪一个CEO愿意去做这种事情呢?

3、在人类社会生活中,一小部分人的行为,会让所有人承担后果。从事密码盗窃的网络犯罪团伙,在人数上只是全世界网民里微不足道的一部分。但是因为他们的存在,所有人不得不提升自己的密码安全等级,每年为防御电脑病毒、木马程序和钓鱼网站耗费大量的资金,甚至使得后者成为了一个专门的产业。

2002年5·7大连空难过去15年了,直到今天中国人还在承受后果---上飞机前交出打火机和火柴,因为调查结果显示飞机坠毁是因为人为纵火。911事件过去16年了,直到今天全世界的人也依然在承受后果---上飞机前要专门拿出计算机和充电宝单独检查,因为恐怖分子曾经用它们作为炸弹的伪装;过安检要脱掉皮带和厚底鞋,交给安检人员仔细检查,因为恐怖分子曾经用它们作为夹带工具;全世界的民航飞机在飞行途中都实施驾驶舱全程锁闭政策,而且加固了驾驶舱门,在门上加装了摄像头,因为911时恐怖分子采取了冲击驾驶舱,控制飞行员的袭击方式......

在攻击与防御的博弈里,人类大量的时间、精力和智慧就这样耗散掉了。因此,世界的和平和稳定从经济学的角度看,对于每一个地球居民都是一种节约。而世界上哪里出现了问题,最终的结果很可能是所有人一起背负结果,支付代价---索马里的贫困和战乱是它的本地问题,但是,商船为了防御索马里海盗必须配备武装押运人员,有时候甚至需要出动军舰,而因此产生的费用,会体现在运输的货物价格上,并且通过消费环节放大。

4、人始终是人,向人们提供某种产品,某种建议,某种使用方式,不能脱离于人本身和人所处的环境。Bill Burr先生出于良善的目的,向人们提供了设置密码的指南。但是,他所思考的问题仅仅局限于密码本身的强度上,根本没有考虑过密码是由一个个具体的人去使用,而一个个具体的人处在各自不同的环境之中,有不同的缺陷和不足,这导致了使用密码的时候完全和设置初衷相悖。

如果Bill Burr先生的建议对象是一台机器,那么它大可以记住所有复杂的密码。但是,人的天性就是容易遗忘,增强密码强度的同时,也就增加了记忆密码的难度。为了降低记忆的难度,人们往往选择了那些极度提升密码泄露风险的方式。这是因为,对于绝大多数人来说,密码安全是一个重要问题,但是重要问题远远比不上易用性问题。绝大多数人,绝大多数时候并不会面临密码失窃的直接威胁,但他们会在每一天里面对想不起密码的真实痛苦。为了避免这种痛苦,他们可以做出各种匪夷所思的事情来,比如说:在电脑屏幕边上贴上写有密码的纸条。

因此,工程师、商人、UI设计师、工程师、产品经理在向用户交付产品和服务的时候,务必要把人和人所处的环境考虑进去,尤其是把人的天性、行为习惯考虑进去。在结束这篇太长的文章之前,我想分享一个案例:

意大利罗马达芬奇机场的吸烟室,大门是按照日式风格设计的,只能横向推拉。目的也非常明确,最大限度减少开关门的时候,把室内的烟雾抽吸出来,影响到外面的旅客。但是,设计师给大门安装了一个金属拉手,类似下图:

按照设计师的原意,这样的把手安装起来之后,因为金属条在固定螺丝的右方,用户应该理解这扇门是水平拉动。但事实上大多数用户不是那么理解的,当他们看到把手的金属杆的时候,本能地就向外直接拉。拉不动,就开始往里推。因为这么做的人太多,造成整扇门摇摇欲坠。用户往往要尝试好几次,在别人的提示或者自己的思索之后,才找到正确的开门方式---横向拉开。

我想,他应该是太看重玻璃门外表的美观和门的气密性了,以至于门框上没有空间去安装这种一目了然、绝无误解的门把手:

题图摄影:TheDigitalWay

图片授权基于:CC0协议

槽边往事和菜头 出品

【微信号】Bitsea

个人转载内容至朋友圈和群聊天,无需特别申请版权许可。

请你相信我:

我所说的每一句话,

都是错的

禅定时刻


文章转载自网络,作者观点不代表本网站立场,如需处理请联系客服

槽边往事其它文章

张小龙的能与不能

张小龙的能与不能

昨晚是中国互联网的狂欢之夜,原因是微信之父张小龙在微信公开课上发表了长达4小时的演讲,全文请参考微信官方发布的《张小龙微信公开课4小时演讲全文》。坦白说,张小龙不是一个好的演讲者。没有语气的抑扬顿挫,没有内容上的承转启合,没有任何流行的大词和概念,甚至

2019年01月10日 18:26
当人们习惯了互联网

当人们习惯了互联网

我出生于1975年,目睹过一个院子的人围观一台电视机,也目睹过人们提着砖头大小的大哥大招摇过市。见证了电视机变成普通家电,彻底沦为视频播放器和游戏屏幕;也见证了手机从砖头变成掌中宝,从功能机变成智能手机,不再挂在人们的裤带上。互联网也是一样,我在1997年上

2019年01月09日 18:51
误解:热爱生活

误解:热爱生活

我有一个绝大的误解,之前很多年里我不假思索地认为人人都热爱生活。但是最近我才发现,原来大家对于生活的定义并不相同,甚至连什么是热爱也有不同的理解。在我自己的理解之中,生活不仅是当下的生活,也包括过去和未来的生活。我不认为生活是瞬时的,也不认为它是片段

2019年01月06日 18:05
《四个春天》观影注意事项

《四个春天》观影注意事项

电影《四个春天》于今天正式上映,如果你是《槽边往事》的长期读者,相信你对这部电影不会陌生。早在去年7月份,我就已经把这部电影定为我的年度纪录片。而且,我并不觉得一年才过了一半就做出这样的决定有任何问题。有的时候有些事情,是就是,不是就不是,一眼就能知道

2019年01月04日 18:00
中年保健品罗振宇

中年保健品罗振宇

跨年演讲直播是社会新民俗,新年群嘲罗振宇是网络新民俗。今年网上嘲讽罗振宇的热门段子是这么写的:中年人听罗胖的跨年演讲与老年人买权健的营养保健品,其本质上没有任何差别。即便是我,也得赞美这条段子足够恶毒,足够刻薄,而且打击足够精准---它非常清楚地知道这个

2019年01月03日 18:14
《狗十三》和我

《狗十三》和我

看过曹保平导演的作品《狗十三》之后的一周时间,我始终觉得心神激荡,情绪久久难以平复。今天,我看到网上有一句这样的评价:看不懂的人是幸福的。于是内心淤积已久的想法终于倾泻而出,想认真聊一下:《狗十三》是一部非常优秀的国产影片,它本应该更早一些上映。不过

2018年12月12日 18:02
看看你周围那些人

看看你周围那些人

一周之前,我在微博发布了一项调查,引起了不小的风波。做这个调查的背景,是有一名中国科学家人工编辑了DNA,并且因此诞生了两名女婴。由于他的人工干预,其中一名女婴获得了天然抵御艾滋病病毒的能力。然而,消息发布之后引发了科学界和社会公众对于科学伦理的极大担忧

2018年12月10日 16:38
小布什总统悼文

小布什总统悼文

昨天,我在《写作课:真实并不是素材》一文里谈到了关于死亡的写作。在相关的段落中,我写道:死亡只是一个休止符,一个触发器,镜头下真正的主角永远都是人,那个已经死去的人。具体地说起来,就是这个人生前的样子,什么长相,什么性格,什么脾气,什么嗜好,什么毛病

2018年12月07日 18:23
写作课:真实并不是素材

写作课:真实并不是素材

最近,我在微博举办了一次“慈父杯”微博作文大赛,有一两百人向我提交了他们的散文、诗歌、小说,由我逐一点评优劣,最终选出我认为是最好的作品。我这个人你是知道的,看到我点评的人纷纷感慨:这哪里是慈父,简直是买卖婚姻带来的继父。如果你有兴趣,可以到微博上搜

2018年12月06日 18:58
救猫咪

救猫咪

有读者留言说,她上高三的女儿每天都指着我发猫的照片救命。那今天我就聊聊最近我家的猫事:经过三周的隔离治疗,弟弟Bia唧的猫藓已经痊愈。他不再是厨房里的囚犯,而是重回沙发上他的王座,继续做那个客厅巡游者,卧室睡梦捍卫者,猫中之猫。当我摘下为了防止他舔猫藓而

2018年11月30日 17:01
双11和脚气

双11和脚气

今年“11·11”我还是什么都没买。从2009年马云窃据光棍节改造为购物节以来,我都有意识地避免在这一天购买任何东西。人们在12点钟拿着手机,对着电脑,一次次刷新的景象,每一次都让我惶恐不已。对于他们而言,这是一种纯粹的狂欢。但对于我而言,这就是丧失理智,更像

2018年11月13日 14:02
周末扯淡:假如上古人类能活1000岁

周末扯淡:假如上古人类能活1000岁

最近网上的读书人在讨论一本奇书《文明源头与大同世界》,其中写道:“在有巢氏时期,人类的平均寿命约1000岁左右。”这当然引发了许多嘲笑,结果图书编辑公开发表了自己辩白:第一,我们现代人无法证伪有巢氏时期人类的寿命可达1000岁,不能因为我们只有100岁就否定上古

2018年11月09日 18:01
我是这样治好幽门螺旋杆菌的

我是这样治好幽门螺旋杆菌的

昨天是我的生日,在微信收到读者们的3500多条祝福,6000多次赞。感动之余,我也想回馈一下各位。几天前,有读者在留言里感谢我,说是看了我关于治疗幽门螺旋杆菌的文章,按照我的介绍治好了自己的病。于是其后的几天里,每天都有读者留言询问,希望我能贴出那篇文章的链

2018年11月06日 16:30
先福利,后生日

先福利,后生日

明天是我生日。每年生日我都会写一篇文章祝自己生日快乐。这样的事情我做了许多年,今年也不会例外。至于说要写什么,我现在也还没想好。好像每年也都是这样,只有写上最后一个句号,文章结束之后,我才想明白自己究竟想在这个生日说什么。要知道,祝自己生日快乐这件事

2018年11月04日 22:01
哪一代人最爱读金庸小说

哪一代人最爱读金庸小说

我们对于世界的认知,取决于我们所能观察到的世界一角。但是,如果我们能走出那个角落,前往更为宽广的世界中去,可能会看到完全不一样的景象。今天下午2点31分,我通过小程序群里有事发布了一个小型调查问卷,调查我的读者中不同代际的金庸小说阅读率。截止下午4点19,

2018年10月31日 18:00
千山暮雪,只影向谁去

千山暮雪,只影向谁去

金庸先生笔下最让我难以忘怀的一段文字,出自《神雕侠侣》第三十二回《情是何物》:某一日风雨如晦,杨过心有所感,当下腰悬木剑,身披敝袍,一人一雕,悄然西去,自此足迹所至,踏遍了中原江南之地。寥寥数笔,却有水墨画一般的意境,于是读者在武侠小说里读出了“小舟

2018年10月30日 23:28
当一位主持人死去

当一位主持人死去

今天早上九点半,打开手机就看见前央视主持人李咏先生的死讯。我关了手机,扔在沙发上,一上午都没再碰。因为我实在是不看好中文社交网络对于死亡的应对方式,也实在是不想去看预防癌症的30条建议或者高压力人群的健康隐患一类的文字。在中文互联网上,死亡是个性消弭的

2018年10月29日 18:17
警告:玩猫丧志

警告:玩猫丧志

养猫不容易,十一期间去了四次医院。算上我打的两针狂犬疫苗(小猫还没有打过疫苗就抓伤了我,所以我要注射疫苗,别问了,也别给我科普了,谢谢),那就是去了六趟。养两只猫有两只猫的好,你不需要整天向猫献媚,而是两只猫纷纷向你争宠。但以我之前四十二年的人生经验

2018年10月15日 17:45
你怎么敢直接@长辈

你怎么敢直接@长辈

微信有一个功能:如果你想要在某个群里特意对某个人说句话,或者提醒对方看到这句话,那么,你可以长按对方的头像,输入框里会自动出现@+名字的形式,这样发送出去的内容,对方就会收到微信发来的提示。这是个挺方便的功能,尤其是在群里。因为人人都在群里说话,有时候

2018年10月11日 21:24
业余选手张小龙

业余选手张小龙

在昨天刚刚结束的欧巡赛-登喜路林克斯锦标赛中,微信之父张小龙和中国职业高尔夫球手李昊桐配对,以低于标准杆35杆的成绩,赢得了职业-业余配对赛冠军。什么意思?就是说,如果你是一名高尔夫球业余爱好者,那么你所能取得的最高荣誉,在欧洲就是登喜路林克斯锦标赛的职

2018年10月08日 17:09
槽边往事
槽边往事

最新文章