如何有效地阻止对包含用户名及其密码的密码文件的重放攻击?我有兴趣防止的攻击如下:
- 爱丽丝的密码是 A。
- Mallory 知道密码 A。
- Alice 将她的密码更改为 B。
- Mallory 将密码文件替换为 Alice 的密码为 A 时使用的密码文件。
- Mallory 使用密码 A 验证为 alice。
显然,仅依靠操作系统读/写权限是不够的,或者将未散列的密码存储为明文也足够了。
真实系统是如何做到的?如果我用旧的替换我的 /etc/shadow 怎么办?
如何有效地阻止对包含用户名及其密码的密码文件的重放攻击?我有兴趣防止的攻击如下:
显然,仅依靠操作系统读/写权限是不够的,或者将未散列的密码存储为明文也足够了。
真实系统是如何做到的?如果我用旧的替换我的 /etc/shadow 怎么办?