GDPR修改了许多数据保护法,但它将如何影响已转储的密码数据库?
目前,这些可以用来计算出最常见的密码,网站可以利用这些知识来防止人们选择过于常见的密码。
在GDPR下是否仍然允许这样做,因为密码数据库可以被视为个人数据,如果不使用匿名的密码,以便在没有账户细节的情况下存储这些密码就可以解决问题,还是仍然将密码视为个人信息?
发布于 2018-02-26 07:43:14
GDPR具体涉及个人可识别的信息,即可以合理地用于识别某人的信息,如地址、电子邮件地址、用户名、IP地址。
如果密码转储只包含密码,没有用户名、帐户详细信息或IP地址,则就GDPR而言,它们很可能不被视为PII。
但是,请记住,如果您有纯文本密码,并且有人使用了一些个人的密码,可能是firstname_lastname_dob,这可以被解释为个人身份。
标准警告:这不是法律建议,我不是律师,但我在欧盟工作,并在一家处理敏感数据的公司的GDPR合规团队工作。
发布于 2018-02-24 10:31:59
虽然这在很大程度上确实是一个法律问题,但究竟是什么关系到安全的实际性:
具体执行情况:
这样,盐对所有密码都是不一样的。这遵循最佳存储和最佳传输实践。
IOW:没有安全理由来存储纯文本密码,甚至没有检查副本。即使这样,也可以在不损害任何东西的情况下进行散列。
https://security.stackexchange.com/questions/180451
复制