只说一句"很安全",或许并不能让人真正放心。这里我们会尽量用平实的语言,介绍Qypher借以保持稳健的设计理念。
从根本上就不持有"值得窃取的秘密"
正如第1回中提到的,登录Qypher并不涉及任何需要人脑记忆的密码。由于根本不存在攻击者可以盯上的"秘密",窃取密码、猜测密码、利用重复密码等常见攻击手段都无从下手。
即便在最坏情况下,也不会以可直接利用的形式保存数据
Qypher的数据库绝不会以可还原为原值的形式保存与认证相关的信息。所保存的,仅仅是经过单向变换、无法通过计算还原出原值的数据。姓名、住址等个人信息,同样以加密状态保存。因此,即便部分数据万一落入外部之手,也无法以可直接滥用的形式被取出。
交由机器生成、无法被猜中
用于登录的信息,并非基于日期时间等可预测的要素生成,而是由密码学安全的随机数生成器产生。由于它不是人脑想出来的字符串,因此无法通过猜测规律来仿造。
Qypher的安全性并非建立在"对机制保密"之上,而是由本文所介绍的、即便公开也不会动摇的设计本身来支撑。若您对技术细节感兴趣,也请查看我们面向技术人员的页面「安全机制」。