关于2020年实施的《密码法》解读(节选自编程随想)

原文链接

◇2020年实施的《密码法》

  编程随想注:
  上一篇博文的评论区,好多读者在问此事,所以把这个放到本文开头部分。
  大部分网友对该法律产生【误读】,以为朝廷方面想通过这部法律来“收集用户密码(password)”。
  实际情况是——在颁布该法律之前,“有关部门”就已经能轻易拿到用户在【国内】网站的帐号密码。
  举个例子:
  假设你使用某款【国产】的 IM(聊天工具)。有一天,你被警方认定为犯罪嫌疑人。那么,警方就可以找到运营该 IM 的公司,拿到你的帐号密码。(必要的时候)警方人员甚至可以用你的密码登录你的帐号,然后冒充你的身份与你的联系人进行聊天......还美其名曰“办案需要”。

  某些天真的读者会想:“我又没干坏事儿,警方不会把我当成犯罪嫌疑人。”
  有上述想法的读者,不妨回想一下前不久的【华为李元洪案】。
  在天朝这个奇葩的国度,会发生很多奇葩的事情。生活在天朝,切莫太天真!

  至于那些从事敏感活动的网民(比如类似俺这种),尤其【不要】使用【国产】的网络服务进行敏感活动
  (上述观点,俺已经唠叨了很多年)

我的密码国做主? 中国新法元旦上路 @ 德国之声
(编程随想注:以下是此文的摘录,粗体是俺标注滴)
此「密码」非彼「密码」

根据《人民网》,密码法中的密码,是指采用特定变换的方法对信息等进行加密保护、安全认证的技术、产品和服务。主要功能是为了加密保护和安全认证。这与日常生活一般人用在电子邮件、社交媒体、手机上使用的「密码」不同。

对此台港科技媒体「科技新报」、「Unwire」都提到,这个法案主要是为了管理区块链,透过规范与整合加密技术,因应未来加密货币推广,和相关密码技术不会对国家安全造成影响。
报导中也提到,事实上,中国政府若要取得人民的资料,不需要《密码法》,直接引用2016年制定的《中华人民共和国网路安全法》,不需要密码就可以拿到。
4
分享 2020-01-10

4 个评论

我的理解是他们要求不能设置那种hash过的密码,只能设置简单密码。就像你说的,普通密码裆早就可以轻易拿到,但是复杂密码就需要密码法来禁止了。欢迎指正。
密码法讲的是“加密法”(encryption algorithm),而不是password或者credential。一般人关心的是“商用密码”部分,主要是关于算法的标准和认证。法条里规定了由哪些部门制定标准、如何开展安全性检测和算法的进出口管制。这里面的风险在于商用密码检测认证时是否会将源代码提交给政府。尽管法条中规定密码管理部门不得泄漏商业机密,但是在实际中是否能够落实是个问题。
已删除
密码法的意思是你们加密的算法要对党公布,还要把解密算法和密钥告诉党,方便党的监控和偷窥。如果你们不把解密算法和密钥告诉党的话,党会引用密码法把你抓起来,就这样。

要发言请先登录注册

要发言请先登录注册