顯示具有 Network 標籤的文章。 顯示所有文章
顯示具有 Network 標籤的文章。 顯示所有文章

2026-02-25

NIST 的密碼原則參考 (2025.08.26)

NIST 對密碼原則的建議改版了

NIST Special Publication 800-63B 3.1.1.2 Password Verifiers

The following requirements apply to passwords:
1. Verifiers and CSPs SHALL require passwords that are used as a single-factor authentication mechanism to be a minimum of 15 characters in length. Verifiers and CSPs MAY allow passwords that are only used as part of multi-factor authentication processes to be shorter but SHALL require them to be a minimum of eight characters in length.

2. Verifiers and CSPs SHOULD permit a maximum password length of at least 64 characters.

3. Verifiers and CSPs SHOULD accept all printing ASCII [RFC20] characters and the space character in passwords.

4. Verifiers and CSPs SHOULD accept Unicode [ISO/ISC 10646] characters in passwords. Each Unicode code point SHALL be counted as a single character when evaluating password length.

5. Verifiers and CSPs SHALL NOT impose other composition rules (e.g., requiring mixtures of different character types) for passwords.

6. Verifiers and CSPs SHALL NOT require subscribers to change passwords periodically. However, verifiers SHALL force a change if there is evidence that the authenticator has been compromised.

7. Verifiers and CSPs SHALL NOT permit the subscriber to store a hint that is accessible to an unauthenticated claimant.

8. Verifiers and CSPs SHALL NOT prompt subscribers to use knowledge-based authentication (KBA) (e.g., “What was the name of your first pet?”) or security questions when choosing passwords.

9. Verifiers SHALL request the password to be provided in full (not a subset of it) and SHALL verify the entire submitted password (e.g., not truncate it).



以下為 Gemini 機翻, 翻譯得還不錯

1. 單一因素驗證: 驗證方(Verifiers)與雲端服務提供者(CSPs)**應(SHALL)**要求作為單一因素身分驗證機制的密碼,長度至少須為 15 個字元。 多因素驗證: 若密碼僅作為多因素驗證流程的一部分,驗證方與 CSPs **可(MAY)允許較短的長度,但應(SHALL)**要求長度至少須為 8 個字元。


這很基本, 沒有什麼問題.

2. 最大長度: 驗證方與 CSPs **宜(SHOULD)**允許最大密碼長度至少達 64 個字元。

3. 字元類型: 驗證方與 CSPs **宜(SHOULD)**接受所有可列印的 ASCII [RFC20] 字元以及空白字元。

4. Unicode 支援: 驗證方與 CSPs **宜(SHOULD)**接受密碼中使用 Unicode [ISO/ISC 10646] 字元。在計算密碼長度時,每個 Unicode 碼點(Code Point)**應(SHALL)**被視為單一字元。


以上幾條可能影響不小, 舊的認證程式和資料庫欄位都要做相當的修改.

5. 組成規則: 驗證方與 CSPs **不得(SHALL NOT)**對密碼強制執行其他組成規則(例如:要求必須包含不同類型的字元組合)。

6. 定期更換: 驗證方與 CSPs **不得(SHALL NOT)要求使用者定期更換密碼。然而,若有證據顯示驗證器已遭到破解,驗證方應(SHALL)**強制執行密碼變更。


這兩條有一些台灣老公司的懶惰 MIS 很愛用, 但是現在 NIST 是強烈的要求不得這樣做, 我想主要也是因為這種老舊的密碼原則太麻煩了, 反而會增加社交工程的風險.
(話說我現在的公司就是這樣, 有夠討厭的)

7. 密碼提示: 驗證方與 CSPs **不得(SHALL NOT)**允許使用者儲存未經身分驗證的請求者即可存取的密碼提示(例如:關於密碼如何建立的提醒)。


這點很重要.

8. 知識型驗證: 驗證方與 CSPs 在設定密碼時,**不得(SHALL NOT)**提示使用者使用知識型驗證(KBA,例如:「你第一隻寵物的名字是什麼?」)或安全提問。


這也是以前很流行的東西, 不過也是有很高的社交工程風險.

9. 完整驗證: 驗證方**應(SHALL)要求提供完整的密碼(而非其中一部分),且應(SHALL)**驗證所提交的完整密碼(例如:不得將其截斷)。


這個應該和上面 2~4 條有關係, 如果 MIS 偷攋不想改認證程式和資料庫, 有可能會用這種偷吃步的方法, 造成風險提高.




上面的問題在台灣很多大公司都還看得到, 不過我想大部分公司的懶惰 MIS 應該是不會甩 NIST 的吧.
畢竟在台灣擔任 MIS 的門檻很低, 濫竽充數的太多了, 我甚至還遇過上櫃公司(8xx1)的 MIS 連自己公司的 domain name 都不知道怎麼來的, 然後 domain name 過期公司官網連不到, 打電話給我求救.

2025-03-03

Skype 被 Microsoft 自殺了


微軟又叫買來的好用軟體自殺了...
之前是 MSN Messenger (Windows Live Messenger) 自殺後殘骸留給 Skype, 現在是 Skype 被自殺, 殘骸似乎是要給 Teams

微軟近幾年專門搞這套, 不只軟體而已, 之前的 Windos Mobile 也是自殺的, 然後Xbox 現在感覺也是一副隨時要被叫去自殺的樣子...

幹你微軟 幹!

2024-12-03

FreeBSD 14.2 RELEASE

FreeBSD 14.2-RELEASE Release Notes | The FreeBSD Project

Support for Realtek 8156/8156B has been moved from from cdce(4) to ure(4) for improved performance and reliability.
終於把 RTL8156 放到 ure 了, 等有空就來試試看.

2024-05-15

又又有雲掉下來了, 這次是 Google Cloud...

Google Cloud誤刪澳洲大型用戶雲端基礎架構,導致用戶資料遺失與服務中斷 | iThome

就算是 Google 營運的雲, 也一樣是會從天上掉下來的.

這次還好客戶有在另外一朵雲上備份, 不然退休基金帳戶資料不見肯定是大災難, 公司被人怎麼了都不奇怪的那種...

2024-04-01

CVE-2024-3094

NVD - CVE-2024-3094

有人在 XZ Utils 裡面塞了後門(時間大概是從今年2月的 5.6.0 開始), 於是下游有用到的 sshd 就大爆死了, 不管是 Red Hat, Fedora, Kali, OpenSUSE, Debian 全部無一倖免...

Linux 使用者建議換回 5.4.6 再檢查一下有沒有被種什麼奇怪的東西...

2022-10-31

ISC DHCP Server is EOL...

ISC DHCP Server has reached EOL

幾年前 ISC 做了新的 DHCP server: Kea, 現在舊的 DHCP server 將不再更新.

雖然 FreeBSD 有內建 dnsmasq 可以加減用, 不過還不支援 IPv6 DHCP, 看來還是得另外裝...

2022-05-18

個人使用的 G Suite 又可以繼續免費用了

從舊版 G Suite (免費版) 升級 - Google Workspace 管理員說明

Google 今天又宣佈非商業使用的 G suite 可以繼續用, 只是沒有支援服務, 以後也可能會拔掉某些企業版功能.(反正不要拔掉 Gmail 就好?)


那之前放話要全面封殺, 難道只是要逼那些商業使用的趕快去改嗎? Google 我搞不懂你啊...

2022-02-07

Google Workspace Essentials Starter

Google 之前說要停掉免費版 Workspace, 然後現在又搞了一個免費的 Essentials Starter 版本!? 限制 25 人使用, 但是不提供 Gmail.

Essentials 版本 - Google Workspace 管理員說明

沒有 Gmail 的 Google Workspace 一點吸引力都沒有, 況且目前還沒看到怎麼從原本的免費版切換倒這個版本, 繼續觀望中...

2022-02-01

Google: 豬養肥了, 可以殺了

免費版 G Suite (後來改名叫 Google Apps, 後來又改名叫Google Workspace) 要停止服務了, 只留下付費版本.

舊版 G Suite (免費版) - Google Workspace 管理員說明

至少活得比 Windows Live Domain 要久了, 所以要搬的東西也有夠多, 頭痛....

2020-10-16

打穿 Apple 公司的企業網路, 越玩越好玩(?

We Hacked Apple for 3 Months: Here’s What We Found

本來只想說玩玩看, 打穿就算了, 沒想到玩到上癮, 花了 3 個月挖到 55 個洞...

最後證實了一點, 那就是最後 Apple 還是和其他大公司一樣會為你找到的漏洞付錢的. XD

2020-09-07

VMware ESXi 遠端線上升級 (upgrade from 6.0 to 6.5 with esxcli)

原本想說 ESXi 6.0 跑得好好的沒什麼問題, 上面的 FreeBSD 11.x 也順順跑, 沒想到升級到 12.x 就踩到大地雷...
ESXi 6.0 的 vmxnet3 沒辦法在 FreeBSD 12.x上面用,升級上去以後回應時間會爆炸, 從本來的 〈1ms 變成 5000ms 以上,基本上和死了差不多.

為了之後能順利升級到 12.x 不出問題, 只好直接遠端線上升級 ESXi 到 6.5
步驟不難, 幾個指令就完成, 最重要的是要先燒香祈禱升級後機器能順利起來(?

1.下載 ESXi 6.5 的最新更新檔, 基本上更新檔都會把完整的系統包進去, 不需要先升級再慢慢更新上去(我用的是 update-from-esxi6.5-6.5_update03.zip)

2.把更新檔丟到 ESXi 上面, 先用以下指令查詢裡面的東西有哪些
esxcli software sources profile list -d /vmfs/volumes/(your_volume)/update-from-esxi6.5-6.5_update03.zip
應該會看到像是以下的幾行東西, 這些是裡面放的 profile image
ESXi-6.5.0-(patch _date)-standard
ESXi-6.5.0-(patch _date)-no-tools
ESXi-6.5.0-(patch _date)s-standard
ESXi-6.5.0-(patch _date)s-no-tools
沒有特殊需求的話, 用第一個就好了
3.開始線上升級, 只需要一行指令, 如果可能的話先進 maintenance mode 再執行.
esxcli software profile update -d /vmfs/volumes/(your_volume)/update-from-esxi6.5-6.5_update03.zip -p (profile-image)
我因為某些原因所以沒進維護模式執行, 很幸運的都沒出事.

4.重開機, 祈禱機器穩穩的起來...

換成 6.5 以後就不能用之前的 client 連線, 只能用 html5 client, 還好經過許久的改版後 html5 client 終於變得很好用了.

2018-02-13

關於 Intel 出大包的後續...

之前大家急著上 Meltdown 和 Spectre 的 patch, 為了安全只好先不顧效能, 沒想到效能死得超慘...(尤其是 VMWare 掉得有夠多)

然後現在各家廠商又在撤回之前的 patch, 說是修問題的時候太趕可能會出問題...
微軟緊急更新Windows以關閉Spectre修補程式 | iThome
Intel Sightings in ESXi Bundled Microcode Patches for VMSA-2018-0004 (52345)

有點看不懂了...一下說要修正, 之後又說要拿掉, 搞得我好亂啊!

2017-08-08

豬養肥可以殺了...支付寶的壽命倒數 326 天

簡單講結論
中國民間企業對於第三方支付的控制權只剩下 326 天, 之後共產黨全面接管, 這個行動還順便讓各信用卡公司得以全面進入中國市場.

[中國收編第三方支付 支付寶金融夢成空 銀聯獨大終結| NOWnews 今日新聞]

人民銀行 8 月 4 日發出通告,所有網絡支付業務至 2018 年 6 月 30 日前,必須全部遷移至人行旗下的網聯平台處理。這也意味第三方支付行業中存在多年的直連模式,進入倒數計時,支付寶、財付通等超級金融夢想將成泡影。
...

一窺網聯清算公司股權結構,公司第一大股東是央行,第二大股東 (梧桐樹) 是外管局的投資平台;第三方支付機構中,財付通獲得跟支付寶平起平坐的地位,京東則躋身第 5 大股東,第 6 至第 10 大股東也全是央行的人馬。
...

之後中國就再也沒有什麼支付寶啦!!通通都只能用共產黨開的銀行!!

...這個消息出來應該會造成 bitcoin 大漲? XD

2017-04-25

另一種擋網頁廣告的方法--直接從 DNS 過濾

從下面這裡看來的, 直接從 DNS 過濾掉網頁廣告
Adblocking with DNSMasq & Pixelserv | BSD Now

用 adblock 或 ublock 還要擔心手持裝置或瀏覽器不支援, 直接從 DNS 幹掉會省很多事.

首先是要有個 DNS server, 看是 unbound 或是 bind 或是 dnsmasq 都可以, 廣告 server 的 list 可以在下面這個網站找到, 各種格式都有提供, 更新蠻快的.
Blocking with ad server and tracking server hostnames

接下來就是靠 Pixelserv 了
Pixelserv Homepage
這是個 perl script 寫的 http server, 不管連上來什麼都給一個 1x1 的透明 gif 圖檔, 連安裝都不用.

兩個組合起來以後就完成了, 這樣就不用一台一台設定 adblock 或 ublock 的功夫, 頗省事.

2017-02-04

防毒軟體

大約兩週以前, Robert O'Callahan (前 Mozilla 軟體工程師) 寫了一篇關於防毒軟體的很有趣的文章.
Eyes Above The Waves: Disable Your Antivirus Software (Except Microsoft's)

大意是說防毒軟體本身就已經出過很多漏洞, 而開發者也不太注重 OS 的標準安全機制, 唯一有照規矩在走的只有 Microsoft 的防毒軟體(!!)

然後現在的主流瀏覽器都會使用 ASLR 以避免惡意軟體針對性的攻擊, 但是防毒軟體為了監控網路, 卻在瀏覽器裡加掛了讓 ASLR 失效的函式庫, 讓瀏覽器的自動更新失效, 系統變得更加不安全, 但是出事的時候第一個被罵的卻不是這些造成問題的防毒軟體...

不過作者也說了但書, 如果你還在用比較舊的, 甚至是已經沒支援的 OS (像是 Windows 7或是 Windows XP), 那防毒軟體可能會稍微有用.

作者說他之前有想要提這一塊, 但是高層叫他閉嘴, 但是他現在已經離開 Mozilla 開發團隊, 所以沒人能叫他閉嘴了. XD

2016-11-14

FreeBSD 10.x 的 ipnat 好像爛掉了

因為 9.x 將在年底失去支援, 所以找了時間把機器換成 10.3 Release. 重新裝了一台機器, 然後設定檔搬一搬, 弄好以後看起來還蠻正常的.

結果跑個一天以後開始有問題, 在 NAT 後面的機器會不定時斷線...

重編了新的 kernel,  又再檢查了一遍 ipf 和 ipnat 的設定有沒有被改過, 重新跑一遍 ipnat 會正常一陣子, 可是沒多久問題又開始出現.

後來上網找資料發現不只我有這種問題, 一堆人都有, 而且都是 9.x 換到 10.x 以後開始發生, 但是目前沒有看到解答, 還有人試了 11.0 發現 IPNAT 還是有一樣的問題
IPNat goes slow on FreeBSD 10.1-release-p5 | The FreeBSD Forums
IPNat goes slow on FreeBSD 10.1-release-p5 | The FreeBSD Forums
IPF + IPNAT intermittent problems, getting worse as uptime increases | The FreeBSD Forums

目前看起來的狀況, 有點像是 ipnat 從 10.x 開始就爛掉了, 目前只剩 ipfw 和 pf 是好的, 要跑 nat 就要換成這兩個.

又踩到地雷...