[詢問] 密碼已被使用過

看板Google (谷歌Google)作者 (依果)時間13年前 (2013/05/07 14:35), 編輯推噓8(8023)
留言31則, 8人參與, 最新討論串1/1
故事是這樣的... 想一想我 google 的密碼也三年多沒換過了, 且裡面的拉丁字母都是小寫(最近這兩三年申請的帳號都會混大小寫) 想說 google 是我最常用的服務,也把密碼改成混大小寫,這樣比較一致。 結果在我要改密碼的頁面,新設定的密碼居然被說已經使用過不能用 ( Choose a password you haven't previously used with this account. ) 假設我原本的密碼是 abcd5566 ,我現在想改成 Abcd5566 , 結果就說 Abcd5566 已經被用過這樣。 QQ 原本以為是真的已經有使用過了, 可是當我去申請一個新的帳號,先用全小寫的密碼,再改成大小寫混雜也是不能改。 只要是同一組拉丁文加數字,大小寫不一樣都會被視為同一個密碼。 這讓我想到一個問題是..該不會 google 是用明碼在記錄我們的密碼? 所以他們才能知道我換成大寫的密碼和原本的密碼是一樣的! 可是 google 那麼大的公司應該不會做這種蠢事.. 更神奇的是..我用 Abcd5566 去登入我的帳號並登不進去,不像帳號那樣大小寫都可以。 代表 google 並沒有把密碼大小寫視為一樣... 到底為什麼 Abcd5566 這個密碼會不能用咧.. (PA`q ) -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 140.113.242.224

05/07 14:51, , 1F
要是先改成另一組完全不一樣的, 再改回來呢?
05/07 14:51, 1F

05/07 15:09, , 2F
這個「保護機制」我很早就知道,不過沒有想過你說的明碼
05/07 15:09, 2F

05/07 15:10, , 3F
儲存問題,感覺很有趣,到底 Google 是怎麼判斷的呢?
05/07 15:10, 3F

05/07 15:11, , 4F
當然不可能是用明碼儲存。應該是 Google 有自己的密碼演算
05/07 15:11, 4F

05/07 15:12, , 5F
法,可以回推吧?
05/07 15:12, 5F

05/07 15:52, , 6F
全部轉小寫再存hash就可以判斷了啊
05/07 15:52, 6F

05/07 15:54, , 7F
沒那麼特別吧,先轉成全部小寫不就可以判斷了
05/07 15:54, 7F

05/07 16:59, , 8F
這.............很明顯數學或是資安的背景。
05/07 16:59, 8F

05/07 17:00, , 9F
不只google,這種用過的密碼不能再用不是新技術......
05/07 17:00, 9F

05/07 17:16, , 10F
單純全部轉小寫會有個問題,就是 Google 登入時仍然有檢查
05/07 17:16, 10F

05/07 17:17, , 11F
密碼大小寫呀,根據原 po 的實驗。
05/07 17:17, 11F

05/07 17:21, , 12F
啊我想到了,可能每組密碼 Google 都有儲兩種 hash,一種
05/07 17:21, 12F

05/07 17:22, , 13F
是使用者原始輸入的,一種是都轉成大or小寫之後才hash的。
05/07 17:22, 13F

05/07 17:22, , 14F
這樣基本上也就是6F,7F的作法囉。
05/07 17:22, 14F

05/07 21:24, , 15F
@pptpb 我怕先這樣一弄連我現在這個密碼都不能用了QQ
05/07 21:24, 15F

05/07 21:27, , 16F
經樓上幾位解釋小弟我了解為什麼可以查出僅大小寫不同的
05/07 21:27, 16F

05/07 21:27, , 17F
密碼了.. 不過問題是,為什麼 google 那麼大費周章要禁止
05/07 21:27, 17F

05/07 21:29, , 18F
我把原本的密碼設成大小寫不同阿.. (淚
05/07 21:29, 18F

05/08 03:22, , 19F
基本上所有密碼都一樣是件危險的事,建議你至少還是讓 Goo
05/08 03:22, 19F

05/08 03:22, , 20F
gle 密碼保持獨立吧,尤其若你很依賴 Google 服務的話。免
05/08 03:22, 20F

05/08 03:22, , 21F
得其他網站被駭了,你的 Google 帳號也飛了。
05/08 03:22, 21F

05/08 13:14, , 22F
我每個地方的密碼都是不同的 不過都會遵照同一個規則
05/08 13:14, 22F

05/08 13:14, , 23F
現在的問題是因為 google 沒有混大小寫所以規則不一致XD
05/08 13:14, 23F

05/08 13:16, , 24F
幾年前的確都只用一組密碼.不過在某個OLG被盜之後就不敢w
05/08 13:16, 24F

05/09 00:33, , 25F
密碼(明文)→密碼(密文)→密文比對過去資料→同意/拒絕
05/09 00:33, 25F

05/09 13:59, , 26F
樓上,重點是大小寫,原則上加密後是無法比對大小寫的。
05/09 13:59, 26F

05/11 09:12, , 27F
你覺得 Google 這麼大的公司敢存明碼?
05/11 09:12, 27F

05/11 09:12, , 28F
而且如果 Google 直接存 hash 其實也有風險的
05/11 09:12, 28F

05/11 09:12, , 29F
所以舊的密碼應該有經過某些處理再存起來
05/11 09:12, 29F

05/11 09:13, , 30F
然後新密碼會經過相同的處理再去跟舊的比對
05/11 09:13, 30F

05/11 09:13, , 31F
就是不要讓你的密碼 hash 原封不動存在裡面
05/11 09:13, 31F
文章代碼(AID): #1HYA2owB (Google)
文章代碼(AID): #1HYA2owB (Google)