密切相关(但不重复):公司可以判断新密码和旧密码是否过于相似。有安全问题吗?
也密切相关(但不重复):系统如何在不以明文形式存储或处理旧密码的情况下强制密码中更改字符的最小数量?
一家特定的公司(我不会说是哪家)要求我的密码与之前的 5 个密码中的任何一个都不相似。
根据链接的问题,当他们检查您的密码是否与前一个密码过于相似时,他们只会强迫您同时输入旧密码和新密码并进行比较。我理解这一点,并且似乎没有任何安全问题。
但是,有问题的公司实际上将我的密码与之前的 5 个密码进行了比较,我没有输入任何密码。他们怎么可能这样做?我应该将此作为证据,证明他们要么以明文形式存储我的密码,要么他们使用了非常弱的散列函数,还是有一种合法的方式可以做到这一点而不会泄露我的密码?
第二个链接问题中的链接答案简要地暗示了这个问题,但并没有真正完全解决他们可能如何做到这一点或它有多大的安全问题。