為何銀行一定要把電子帳單PDF加上身分證字號當密碼?

yt8019 wrote:
因身分證字號 (大寫字母+9位數字組合) 用0.06秒隨便就可以破解了,但每次開啟卻要浪費大概3-5秒的時間輸入密碼。


這種網站的測試結果您也在信?測試結果只是依據系統的字典,利用暴力破解進行字串比對,所得的結果。






上面第一組是符合強式密碼原則的,以前到企業或是公股行庫上課我都會建議他們,如果只是要符合強式密碼規則那就用 P@ssW0rd01 大寫、小寫、英文、數字都有,最後的 01 更重要,因為每三個月要換一次密碼,01 ~ 99 剛好退休。如果真正要做到安全,請使用其他規則。

第二組 ji32k7au4a83 就是注音輸入法的我的密碼,720年?屁啦,早就在密碼字典裡了。

發明強式密碼的作者 Bill Burr 早在幾年前(2017)就出來道歉,他當初提出這套理論式在研究室自己腦補的,事實上並不安全,而且造成大家的困惱。

密碼的強度與演算法是要看使用時機的,透過威脅建模選擇適合的保護方式,不是糾結在幾秒能破解。

簡單的說,如果 pdf 檔案密碼可以使用暴力破解,而且別人可以輕易拿到你的檔案,0.06 秒和 600 秒的差異在哪裡?

使用身分證字號當密碼,只是為了提供基本的保護,同時又方便大量自動化產生帳單。

如果要讓客戶自己設定密碼,那麼很多人可能就會選擇和網銀一樣的密碼。這樣密碼就必須是可以反解的,相對的就會降低網銀密碼的安全性。好的資安政策不是靠腦補,必須考慮人性。

如果要安全,每個人先到銀行登錄、上傳自然憑證公鑰,銀行使用客戶登錄的公鑰加密後再寄給客戶,個人收到帳單後必須要使用自然人憑證解密再開啟。把每個人的帳單都搞得和國安密帳一樣,這樣就安全了。


Ricado wrote:
這種網站的測試結果您...(恕刪)

0.06秒是一個簡單測試,解釋這個密碼很弱。那個網站無法指定字元組,實際上懂身分證字號的規則,[A-Z] + 9位數字 (第1碼只有男女、末碼為checksum、避開4,實際組合少很多) 要破解根本連0.06秒都不用。

重點是,我們可以"預設"身分證字號,但也要提供修改密碼的"選擇"。不換的人還是用身分證字號,安全性頂多和之前一樣,不會更差。之前有人提到因為不能儲存可逆的使用者密碼的規定,所以無法提供這個選項,那只能說如果法規真的是這樣,目前就無解了。

但這不會改變 "身分證字號是很弱的密碼" 的事實。

好的資安政策不是靠腦補,必須考慮人性。

完全100%同意你的這句話。
你去把電子帳單改回實體帳單一次,應該就能理解了吧
實體帳單就只是帳單外面套上一個信封,然後寄平信,結束
請問有任何保護措施嗎? 沒有

電子帳單加密大概就跟實體帳單的信封差不多作用而已
只是防止大多數正常人能隨意打開

把密碼的作用升級成必須能防止破解,這恐怕是你想太多了
當然你自己也提到有些銀行可以讓使用者改 (PS:我自己知道像玉山就行)
這句話反過來說就是哪些銀行不行,那就自己去跟他們持續反應就好了

你要全部有用電子帳單都改大概要往上反應到金管會、數發部...等
這流程及難度恐怕會比你去反應給當事銀行還冗長、難
Ricado
[100分]
文章分享
評分
評分
複製連結

今日熱門文章 網友點擊推薦!