强制使用强密码、强制手机号注册是否一定程度上导致了密码的泄露

毫无疑问会.记忆不同密码,还是强密码的成本很高,而大多数人却又不会去使用专用的软件来管理密码(因为这同样会带来较大的附加成本)所以肯定倾向于使用相同的密码.那么随着密码强度要求越来越高,肯定会变成一个特别复杂的密码到处用.下面咱们来按照用户特点分情况讨论:妄想症型用户:所有网站使用强密码,用专用软件控制,每隔几个月更新一次密码,所有涉及到密码的操作都在虚拟机里完成...这种用户没什么可讨论的,人数应该也不多,只是可笑的是,大多数网站希望自己的用户都是这样的家伙,丝毫不考虑这种做法将给用户带来多大的成本.混不吝型用户:密码想怎么设就怎么设,从不更新,自己的计算机也是一直裸奔.这种用户也不多见,多数网站不喜欢这种用户,因为觉着一旦出事很可能陷入纠纷.然而事实是绝大多数这种用户并不会因为自己帐号丢失去找网站索赔,因为他们根本就不在乎.普通用户:使用固定的几种密码来应付不同类型的帐户,将最强的密码分给最需要强密码的地方,而经常性登陆却又不重要的网站则使用方便输入的弱口令.强行要求强密码损害的最大的就是这类用户的安全.原本来说既使弱口令泄露也不至于使涉及到金钱的使用强口令的地方受到波及,但是随着强口令的强制要求,而记忆额外强口令的成本又太高,这类用户往往会不得已将少数一两个强口令分着用出去,而这毫无疑问会增加在面对来自网站方的密码泄露带来的安全风险.举个例子,我的百度帐号曾经因为数据库泄露而被盗过,幸得当时使用的是弱口令,我的邮箱地址,各种支付平台都用的是其它密码.而对我来说,百度帐号泄露也不是什么大事,后来找回改了另一个密码就完了.而如果当时我就被迫使用了强密码,出于记忆额外密码带来的成本上升,我很可能让它和邮箱共用一个密码(但还是不太可能上升到涉及到钱的地方的密码强度),最后的结果就是我的邮箱密码也被泄露,使用邮箱注册的其它地方也被泄露.我瞬间SB了.强制使用强密码确实可以增加"该网站"自己的安全性,但是对于用户个人来说,肯定是有副作用的.
■网友
不会。会在不同网站采用同一个“复杂密码”的用户大多数之前在不同网站使用相同的“简单密码”,而不是不同的简单密码。手机号注册增加的是个人隐私泄漏的风险,除非手机丢了或被植入木马,不然账户强度是上升的,因为可以手机找回。即使手机丢了或者被植入木马,也不过和过去笔记本丢了或被植入木马风险相当,而不是更高。
■网友
手机注册主要是为了帐号被盗之后能拿回你的帐号,而强密码是为了增加破解难度,这是两个层面的问题。
■网友
不会。你的问题可以归结为个人网络安全意识强弱的问题。我们首先来看看网络安全意识较差的人是怎样使用网络和设置密码的:1、几乎所有网站、网银、qq、微信等使用同一密码。2、所使用的密码较为自己or爱人生日+拼音首位、或者+喜欢的英文单词、1234qwer等按照键盘规律排序这类连暴力破解都省去了的密码。3、区分不了钓鱼网站,看见中奖信息就高兴的猛点猛点。4、无论走到哪都喜欢蹭wifi,甚至于在陌生网络环境下输入重要密码开开心心的逛购物网站。5、喜欢把密码以明文方式放在电脑里,要命的是这电脑还不设置密码。6、轻易相信通过网络向你问钱的熟人打钱。如果满足6条的,别有用心的人有一百种方法让你无声的哭泣,而你,却无可奈何。再来看看网络安全意识较强的人是怎样使用网络的:1、将密码分为几类进行管理与设置,极重要密码设置为9位以上无规则包含大小写甚至特殊字符的,并且不轻易与其他网站的混用。2、不定时关注网络信息安全事件,了解最新与网络安全相关信息。3、及时更新各类系统安全补丁。4、敏感信息使用加密方式传输并为敏感信息加密。5、拥有一定网络架构知识,懂得在什么网络环境下自己的信息有可能泄露。6、有定期评估改密码的习惯。再回到题主的问题:是否会对那部分用户造成一定的信息安全风险?以上对比可以轻易看出这样的威胁无论是否强制使用手机作为用户名和强密码,对网络安全意识较强的人都是不存在的,即使泄露了其他密码也不会是最高强度的密码,根本没有被装酷的风险,最高强度的密码泄露了一般来说威胁也不大,因为那类网站都是双因素以上进行验证,比如银行、支付宝,如果邮箱被盗了里面的文件也有可能被使用不可逆形式加密过的。反过来看,安全意识差的人只要上网就是一只大肥羊。


推荐阅读