-
2009-01-0617:18:55 #101254JM 65.***.116.102 2883
회사에서 셀프로 하는 서비스가 대여섯 가지 되는데, 이놈의 것들이 짧게는 3개월 길게는 6개월에 한번씩 바꾸라네요. 거기다 패스워드 조건도 가지각색이라 같은 패스워드를 쓸 수도 없고, 한번 써먹은 패스워드는 절대로 다시 써 먹을 수가 없어서 아주 미치겠습니다. 처음에는 패스워드중 숫자만 늘리는 방법으로 했는데, 그것도 헷갈립니다.
어쩌다가 실수로 3번이상 입력이 잘 못 되면 HR에게 부탁해서 다시 해야하는데 그것도 한두번이지, 정말 눈치 보입니다.도대체 님들은 어떻게들 해결하세요?
-
-
패스워드 149.***.224.34 2009-01-0619:19:52
저희 회사 방침과 비슷하군요. 제 경우도 숫자만 늘립니다. 스페셜 캐럭터까지 하나 넣으라하여 abcdef=1 으로 시작한 패스워드는 지금 abcdef=16 까지 와 있습니다. 그리고 패스워드 바꿀때마다 숫자만 Post It 스티커에 써서 모니터에 붙여 놓습니다. 그리고 어떤곳에서는 ‘=’ 을 허용하지 않는데 그런곳은 그냥 ‘=’ 빼고 abcdef1 로 씁니다.
-
ISP 208.***.192.191 2009-01-0623:39:38
비슷한 패스워드 못쓰게 하지 않나요?
-
n 97.***.115.65 2009-01-0710:44:20
제 직장의 경우,
3자리 이상 연속된 alphanumeric character 금지
사전에 등록된 단어 금지
이전에 사용한 패스워드와 3자리 이상 일치되는 것 금지…..이보다 더 까다로운 조건들 달아놓은 것 있으면 댓글 달아주세요…
-
k 71.***.90.174 2009-01-0715:45:34
한마디로 닭짓이죠. 쩝..
그런데, 이전 사용한 것과 똑같은 것 사용금지는 이해가 가는데, “비슷한 것” 사용금지는 상당한 문제가 있어 보입니다.시스템이 “비슷한 것”을 탐지하기 위해선 현재/과거 password 를 그대로(raw data를) system 이 저장해 둬야 한다는 말인데, 이거 엄청난 security risk 입니다. 왜냐 하면 혹시라도 그 password database 가 해킹되거나 유출되었을 경우 모든 user의 password 가 한꺼번에 유출되어 수많은 사람들이 그동안 닭짓한 것이 일시에 헛일이 될 수 있고, 그리고 그 database 관리자라는 사람 자체가 potential security hole 이 되어버립니다.
그래서 제대로 된 password system 은 (raw) password를 database 에 저장하지 않습니다. 주로 쓰는 방법은, user ID + user password + secret key(programmer에 의해 할당된 비밀 string) 이렇게 합쳐서 SHA, MD5 등의 cryptographic hash function 에 넣어서 그 결과치만 database 에 저장해 둡니다. user 가 login 할 때는 똑같은 계산 매번 수행하여 그 결과치가 database 에 있는 것과 같은 지를 보고 통과시킬지 말지를 결정하고요.
이 방식을 사용하면 program 이든, 관리자든, 아무도 특정 user 의 password 를 알 수 없기 때문에, 혹시 잊어 버리면 관리자가 reset 해 주는 수 밖에 없고, 현재/과거 password 와 새로 입력한 password 가 같은지의 여부는 알수 있어도 “비슷한 것”인지는 알 도리가 없습니다. 본인 외에는요.(cryptographic hash function 은 input에 한자리만 바뀌어도 완전히 다른 output이 나옴)혹시 그만한 위치가 되시면 위의 issue 를 가지고 한번 argue 해 보시지요. IT director/manager 에게 미운털 박힐 각오하시고.. ㅎㅎ
아, 그리고 password 규정을 엄격하게 하면 필연적으로 관리자에 의한 password reset 이 잦아지는데, 그 resetting procedure 가 얼마나 secure 한지도 큰 문제입니다. 전화 한통화로 된다면 정말 골때리는 상황이죠. 저정도로 password를 엄격하게 한다면 resetting 은 지문인식+홍채인식+성문인식 정도는 해야하지 않을까 싶은데요. ㅋ
-
k 71.***.90.174 2009-01-0720:32:27
생각해 보니 현재 password 는 password 변경시 물어보면 되니까, 현재 password 와 비슷한 새 password 는 탐지해서 막을 수 있군요.
그렇다면 비슷한 password 를 금지하는 시스템을 쓰시는 분은, 두개의 기본 password 를 가지고 번갈아 쓰면 되겠군요.
예를 들면 abc12, xyz34, abc13, xyz35 이런식으로 숫자만 바꿔가면서..
만약 이것도 잡힌다면 확실히 과거 password 를 저장하고 있다는 말이고, 문제가 있는 system 입니다. -
ISP 208.***.192.191 2009-01-0800:37:57
제가 다녀본 회사들 보면, 패스워드 3개월에 한번씩 바꾸는 회사들은 대부분 last 3 혹은 6 정도의 패스워드 못쓰게끔 해놨었습니다.
(즉 데이타베이스에 저장 한다는 소리지요)
잘은 모르겠지만, exchange 쓰는 곳들은 대부분 그런걸로 아는데요. 이거 ms default 인거 아닌가 싶네요. -
k 71.***.90.174 2009-01-0806:43:52
과거와 똑같은 password 를 금지하는 것은 raw password 를 저장하지 않고도 가능합니다. “비슷한 것” 금지가 안된다는 거죠.
-
Cement 3s 117.***.193.144 2013-05-2309:33:06
all the big shoe stores and almost every shoe store in the town.
http://www.jordan3retroforsale.com/
Cement 3 For Sale
http://www.retro3forsales.com/
Jordan 3 For Sale
http://www.jordan3cement2013.com/
Jordan 3 Cement
http://www.cement3sonline.com/
Jordan 3 For Sale
-