法律禁止默认密码“admin",“无意入侵”没那么容易了

h4cd
 h4cd
发布于 2018年10月07日
收藏 5

techcrunch 报导,前几日,加州通过了一项法律,2020 年之后禁止在所有新的消费电子产品中使用“admin”、“123456”和经典的“password”这样的默认密码。


从路由器到智能家居技术在该州建造的每个新设备都必须具有开箱即用的“合理”安全功能,法律特别要求每个设备都带有“每个设备独有的”预编程密码。它还要求任何新设备“包含一个安全功能,要求用户在首次授予设备访问权限之前生成新的身份验证方法”,在第一次打开时强制用户将其唯一密码更改为新的密码。

弱密码问题一直是黑客进行攻击利用的有效且低成本手段,多年来,僵尸网络利用了安全性较差的连接设备的强大功能,在网站上拥有大量的互联网流量,也就是所谓的分布式拒绝服务(DDoS)攻击。僵尸网络通常依赖于默认密码,这些密码在构建时被硬编码到设备中,用户以后不会对其进行更改。

恶意软件使用公开的默认密码侵入设备,劫持设备并诱使设备在用户不知情的情况下进行网络攻击。两年前,臭名昭着的 Mirai 僵尸网络将成千上万的设备拖到了目标 Dyn,这是一家为主要网站提供域名服务的网络公司。通过使 Dyn 无法正常解析域名,导致其它依赖其服务的网站也无法访问,造成在大面积的网络瘫痪。简单的 Mirai 能够造成大损失的很大原因就在于利用了设备默认的简单密码。

虽然新法可以防止这类僵尸网络,但却无法解决更广泛的安全问题,比如有些攻击是不需要猜测密码的,另一方面,该法律并未要求设备制造商在发现错误时更新其软件,像亚马逊、苹果和谷歌这样的大型设备制造商确实会更新他们的软件,但更多鲜为人知的品牌却不会这样做。

然而这毕竟是在为保证网络安全迈出的一小步,也许可以避免“腾讯员工因对酒店 Wi-Fi 服务器是否存在漏洞产生好奇并选择黑入,结果成功被捕”这样的事。你觉得怎么样?

本站文章除注明转载外,均为本站原创或编译。欢迎任何形式的转载,但请务必注明出处,尊重他人劳动共创开源社区。
转载请注明:文章转载自 开源中国社区 [http://www.oschina.net]
本文标题:法律禁止默认密码“admin",“无意入侵”没那么容易了
加载中

精彩评论

久永
久永
没用的,粗暴的一禁了之,典型的懒政、惰政。
没有了admin,就不能有下一个nimda啊?
除了增加用户不知道和遗忘密码的麻烦之外,
什么安全性都提高不了。
(不过黑客会帮你记着密码的)
句龙胤
句龙胤
只需要规定要求每一台网络设备出产时密码唯一就可以了,大部分用户只是简单的使用者,不懂计算机技术,改密码他们都没有这概念,只是因为不懂而已。
只要每一台网络设备在出产时密码唯一,那么这个唯一的初始密码就能很有效的保障了
MGL_TECH
MGL_TECH
其实这也是一种无奈之举 也算可以 防止低成本攻击
zodiacg
zodiacg
经典的不是admin888吗…
yushijinhun
yushijinhun

引用来自“久永”的评论

没用的,粗暴的一禁了之,典型的懒政、惰政。
没有了admin,就不能有下一个nimda啊?
除了增加用户不知道和遗忘密码的麻烦之外,
什么安全性都提高不了。
(不过黑客会帮你记着密码的)
请仔细看文章:这是要求每个设备都有不同的预设密码,并且首次通过验证后要修改密码。

最新评论(15

MGL_TECH
MGL_TECH
其实这也是一种无奈之举 也算可以 防止低成本攻击
RonaldZhao
RonaldZhao
又不是第一天知道,典型的治标不治本政策
O
OSC_HJwDvi
amin1 12345678
zodiacg
zodiacg
经典的不是admin888吗…
yushijinhun
yushijinhun

引用来自“久永”的评论

没用的,粗暴的一禁了之,典型的懒政、惰政。
没有了admin,就不能有下一个nimda啊?
除了增加用户不知道和遗忘密码的麻烦之外,
什么安全性都提高不了。
(不过黑客会帮你记着密码的)
请仔细看文章:这是要求每个设备都有不同的预设密码,并且首次通过验证后要修改密码。
s
starsky999

引用来自“starsky999”的评论

技术上能不能给加上一个随机密码?

引用来自“路人丁丁4”的评论

有些设备就是这样子的,虽然不一定是随机,但是每个设备都不一样,会打印在机身标签上
当然是打印在标签上啊,就是默认的admin也是打印在标签上的。
蓝水晶飞机
蓝水晶飞机
这种搞笑的事情我也是遇到过,记得好些年前遇到一个可疑的外网IP访问自己的电脑,于是就用浏览器打开几分钟时间就猜对了密码进去了,结果里面是一个路由器管理界面,于是就给他们来个网络故障。
路人丁丁4
路人丁丁4

引用来自“starsky999”的评论

技术上能不能给加上一个随机密码?
有些设备就是这样子的,虽然不一定是随机,但是每个设备都不一样,会打印在机身标签上
s
starsky999

引用来自“starsky999”的评论

技术上能不能给加上一个随机密码?

引用来自“淺陌离殇”的评论

@starsky999 给你一个随机的密码,问题是你记不住
印在机身上啊,就跟现在这些默认的admin,123456一样
淺陌离殇
淺陌离殇

引用来自“starsky999”的评论

技术上能不能给加上一个随机密码?
@starsky999 给你一个随机的密码,问题是你记不住
返回顶部
顶部