我是这样看的,如果一家公司可以正确保护他们的哈希值并且可以防止对其身份验证系统的暴力攻击,那么为什么密码需要真正具有任何强度呢?
如果有人无法获得哈希并且他们无法暴力破解,那么密码相对安全,不是吗?
当然,简单的答案是“是的,但是哈希并不总是安全的”。但是从业务的角度来看。如果他们要求用户保留一个强密码,他们基本上承认他们不能既保护哈希值又防止暴力攻击。所以这是一家将责任推给用户的公司,因为他们自己的失败,不是吗?
我是这样看的,如果一家公司可以正确保护他们的哈希值并且可以防止对其身份验证系统的暴力攻击,那么为什么密码需要真正具有任何强度呢?
如果有人无法获得哈希并且他们无法暴力破解,那么密码相对安全,不是吗?
当然,简单的答案是“是的,但是哈希并不总是安全的”。但是从业务的角度来看。如果他们要求用户保留一个强密码,他们基本上承认他们不能既保护哈希值又防止暴力攻击。所以这是一家将责任推给用户的公司,因为他们自己的失败,不是吗?