之前写的一篇《用全域安全防范美国NSA对西工大的网络攻击》,发出来收到一堆私信,看来大家对计算机安全问题还是非常关注啊!^_^ 今天把这些信息汇总了一下,挑出几个有代表性,写篇文章统一回答一下。
问:Laxcus分布式操作系统不允许用户/管理员切换身份,那么以管理员身份是不是可以拿到用户账号,然后做点啥?
答:用户保存到Laxcus集群上账号,不是明文,是一组散列码,并且是经过加密算法加密后保存的。理论上,管理员可以看到这些加密的文件拿到这些散列码,然后通过大算力逆向破解(Laxcus本身就提供这种能力),伪装成用户本人远程登录。但是实际上,这样做非常难。首先,破解的成本,如果你了解加密/解密和散列码技术原理,就会知道这是一个天文数字的计算量。没有相当规模的算力,基本不可能(量子计算倒是可以)。其次,为了防止非法登录,我们还可以增加其它验证手段,比如现在普遍采用的手机和邮箱校验。你在账号注册时,就可以把这些参数一并注册,然后在登录时增加验证,因为手机号和邮箱地址都是唯一的,可以防止你的账号被非法窃取。现在这个功能,在云服务商那里,已经做为一个附属功能,提供给他们使用了。