È una cattiva pratica utilizzare la stessa password per più account sullo stesso sito web?

1

L'argomento contro cui ho utilizzato la stessa password per due account su siti Web diversi è che se un utente malintenzionato viola un sito Web e trova la password, può accedere al proprio account sull'altro sito Web.

Tuttavia, se entrambi i tuoi account si trovano sullo stesso sito web, in teoria se un utente malintenzionato viola tale sito web, può trovare entrambe le password, indipendentemente dal fatto che le password siano diverse o meno.

Quindi c'è un problema con l'utilizzo della stessa password in questa situazione?

    
posta user35734 10.08.2016 - 06:16
fonte

1 risposta

0

Se consideri una violazione del servizio e le password sono gestite correttamente dal lato di autenticazione, l'attaccante che ha ottenuto l'accesso al database delle password viene lasciato solo con l'attacco brute-force.

Attacco a forza bruta significa controllare esaustivamente tutte le possibilità, ma non limita il metodo al più stupido "da 0000 a ZZZZ". Detto questo, un utente malintenzionato che si aspetta che gli utenti possano creare più account con la stessa password può facilmente modificare l'algoritmo per controllare tutti gli account rispetto a ciascuna password rilevata.

Se questo è un problema dipende da te.

Se consideri un attacco sul lato client, un utente malintenzionato deve imparare una password tra più coppie di account-password per apprenderle tutte.

Se accedi a tutti gli account dalla stessa macchina, la superficie di attacco rimane costante, ma se usi un account su un dispositivo mobile, l'altro su un PC sicuro, un dispositivo compromesso rivela le informazioni su tutti gli account.

Anche in questo caso, dato che hai espresso l'idea, le altre persone ci pensano o lo fanno anche tu, e un aggressore probabilmente ne approfitterebbe (il costo è zero).

Se questo è un problema dipende da te.

    
risposta data 10.08.2016 - 07:01
fonte

Leggi altre domande sui tag