|
2.3, Аноним (-), 11:03, 10/11/2017 [^] [^^] [^^^] [ответить]
| +2 +/– |
>Ничего нового. Те же самые хомячки, что и 20 лет назад.
Пофиксил.
| |
|
3.16, Crazy Alex (ok), 13:42, 10/11/2017 [^] [^^] [^^^] [ответить]
| +2 +/– |
Как раз хомячки совсем другие. Двадцать лет назад интернет был ни разу не мейнстримом
| |
|
|
5.21, pavlinux (ok), 15:12, 10/11/2017 [^] [^^] [^^^] [ответить]
| +1 +/– |
Вот не надо, в 90-х легко можно было набрать в адресной строке
вместо http:/domain.com/index.html http:/domain.com/passwords.txt
| |
|
|
|
2.8, angra (ok), 11:30, 10/11/2017 [^] [^^] [^^^] [ответить]
| +7 +/– |
Могу предположить(ввиду отсутствия аналогичного исследования 20-летней давности), что процентное соотношение методов весьма отличается. Например, отсутствует bruteforce, весьма популярный 20 лет назад, а доминирующим является использование паролей из утекших баз других сервисов, чего массово в то время быть не могло.
| |
|
3.31, Ordu (ok), 21:16, 10/11/2017 [^] [^^] [^^^] [ответить]
| +1 +/– |
Двадцать лет назад SQL-дампы баз разных сайтов продавали на вес, а иногда просто так раздавали. Некоторые лентяи даже не дампами распространяли, а ссылкой на сайт и описанием уязвимости. Ну точнее не 20: что творилось в интернете 20 лет назад я не знаю, не застал, а вот 15 лет назад совершенно точно дампы баз разных сервисов были чем-то заурядным.
Сейчас это меньше распространено, потому что сегодня чаще вместо паролей хранят хеши, а иногда даже с солью.
> Например, отсутствует bruteforce, весьма популярный 20 лет назад
Брутфорс никогда не мог быть массовым способом атаки. Слишком это долго. Для таргетированной атаки он ещё может иметь смысл, но если хочется набрать несколько сот аккаунтов, то перебирать все комбинации символов тупо. А если хеша нет на руках, то ещё и палево -- попробуй не заметить в логах сервера 60^8 записей о неудаче аутентификации... Лучше уж взять словарь на десяток тысяч наиболее распространённых паролей и по нему прогнать угнанные хеши.
| |
|
4.36, angra (ok), 02:15, 11/11/2017 [^] [^^] [^^^] [ответить]
| +2 +/– |
Разница в интернете между 15 лет назад и 20 лет назад больше, чем между 15 лет назад и сегодняшним днем.
| |
|
5.43, Ordu (ok), 11:57, 11/11/2017 [^] [^^] [^^^] [ответить]
| +/– |
> Разница в интернете между 15 лет назад и 20 лет назад больше,
> чем между 15 лет назад и сегодняшним днем.
Для меня это пустые и ничего не значащие слова. Без какой-либо конкретики -- это не более чем сотрясения воздуха.
| |
|
6.47, angra (ok), 05:45, 12/11/2017 [^] [^^] [^^^] [ответить]
| +/– |
Предлагаешь мне написать специально для тебя статью на несколько страниц с обрисовкой двух эпох и их сравнением? А может ты просто на википедии почитаешь историю веба, доткомов и войны браузеров?
| |
|
7.48, Ordu (ok), 11:55, 12/11/2017 [^] [^^] [^^^] [ответить]
| +/– |
Про историю веба и доткомов я наслышан, но как эта история веба определяла способы взлома аккаунтов мне не очевидно совершенно. И не представляю, как из этой истории можно вывести распространённость SQL-дампов, выложенных в публичных местах.
А тебе я ничего не предлагаю, лишь даю тебе обратную связь -- мне кажется вообще полезно знать, к чему приводят те или иные наши действия. Например, если я кого-то в чём-то убеждаю и привожу аргументы, то мне хотелось бы знать, насколько мои аргументы действенны. При этом, я ни словом не обмолвился о том, что тебе в такой ситуации делать. Твои действия -- это твои действия, и тебе самому следует думать о том, что тебе делать. Это твоё субъектное решение. Я ничего не предлагаю.
| |
|
|
|
|
|
2.13, ryoken (ok), 13:01, 10/11/2017 [^] [^^] [^^^] [ответить]
| +8 +/– |
> 20 лен назад
На секунду показалось, что человек принципиально только с Ленами знакомится :)
| |
2.23, rshadow (ok), 15:25, 10/11/2017 [^] [^^] [^^^] [ответить]
| +/– |
На хабре есть интересная статья о том, что >>>95%<<< сайтов вообще не нужны пароли.
Смысл в том что при отправке письма с регистрацией, положи ключик в ссылку подтвержения и по ней сразу залогинь юзера. И не епи мозг с паролями. Опять же есть всякие oAuth. Одноразовый код в смс. И т.д. Для большинства блогеров, вконтактиков, магазинчиков вполне сойдет.
| |
|
3.33, anonymous (??), 23:34, 10/11/2017 [^] [^^] [^^^] [ответить]
| +/– |
> Смысл в том что при отправке письма с регистрацией, положи ключик в ссылку подтвержения и по ней сразу залогинь юзера.
"ключик" - это сгенерированный пароль?
| |
|
4.38, angra (ok), 02:30, 11/11/2017 [^] [^^] [^^^] [ответить]
| +/– |
Если бы. Просто токен для входа, помещаемый в ссылку. Зайдя на сайт по ссылке оказываешься сразу залогиненным. Используется многими сайтами как альтернативный, а не единственный способ входа.
| |
|
3.37, angra (ok), 02:26, 11/11/2017 [^] [^^] [^^^] [ответить]
| +/– |
Статья на хабре это конечно круто, ну а самому немного подумать? Загугли "критическое мышление".
| |
|
|
1.2, Аноним (-), 11:02, 10/11/2017 [ответить] [﹢﹢﹢] [ · · · ]
| –2 +/– |
Ну да, что сейчас первым делом делает среднестатистический новый пользователь сети? Заводит себе почту в gmail. Начинает с ней регаться где попало, заходить через неё на сторонние ресурсы. Ясен пень, тут Гугель будет лидером.
| |
|
2.4, Аноним (-), 11:07, 10/11/2017 [^] [^^] [^^^] [ответить]
| +1 +/– |
>Заводит себе почту в gmail
Зочем? Там даже имя учетки без рандомного генератора не подобрать.
| |
|
3.22, freehck (ok), 15:14, 10/11/2017 [^] [^^] [^^^] [ответить]
| +1 +/– |
Зачем что-то подбирать вообще? Просто заставьте пользователя зарегаться на вашем мега-сервисе. :)
| |
|
2.6, Аноним (-), 11:15, 10/11/2017 [^] [^^] [^^^] [ответить]
| +3 +/– |
>что сейчас первым делом делает среднестатистический новый пользователь сети?
Сношает моск тому, кто немного более понимает в "этих ваших интернетах". Чтобы он сделал все за него, и комп/смарт не задавал всяких вопросов, от которых происходит зависание и перегрев однобитного межушного ганглия, коим оборудован среднестатистический пользователь. Ну и его регают на ж-мыле с паролем 12345678, который он потом даже не задумывается сменить, ибо нечем и "всежеработает".
| |
|
3.17, Е.О.Комаровский (?), 13:50, 10/11/2017 [^] [^^] [^^^] [ответить]
| +3 +/– |
> Сношает моск тому, кто немного более понимает
Бедный, приходится терпеть нападки родни. И ведь не пошлёшь куда подальше тётку или дядьку двоюродного-на-киселе — от мамки на орехи получишь мигом. Придётся это терпеть… Xорошо, что есть опеннет и можно вылить свою накопленную желчь, а то ведь и травма могла получиться.
Спасибо Максиму Чиркову за профилактику душевных болезней у наших детей!
| |
|
4.61, Фуррь (ok), 17:35, 28/11/2017 [^] [^^] [^^^] [ответить]
| +/– |
Чёртяка, с языка снял :)
Ну прямо вижу, как школьника мамка от каэски отрывает, чтобы тот на "Одноклассниках" её зарегистрировал, а ему это не нравится.
| |
|
|
2.25, Аноним (-), 19:33, 10/11/2017 [^] [^^] [^^^] [ответить]
| +/– |
> Начинает с ней регаться где попало, заходить через неё на сторонние ресурсы.
Она же теперь телефон требует, конечно, что ему остаётся делать? Почтовых сервисов, которые не требуют телефона теперь можно по пальцам левой ноги пересчитать.
| |
|
3.34, anonymous (??), 23:43, 10/11/2017 [^] [^^] [^^^] [ответить]
| +/– |
Развитие меедицины это, конечно, хорошо.
Но меня очень пугает факт, что теперь есть люди,
у которых количество пальцев разное на разных конечностях.
| |
|
|
1.5, Аноним (-), 11:10, 10/11/2017 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
ну они [гугл] то хотя бы сбросили пароли в тех учетках, с которых пароль утек или так и оставили?
| |
|
2.9, angra (ok), 11:35, 10/11/2017 [^] [^^] [^^^] [ответить]
| +/– |
What we learned from the research proved to be immediately useful. We applied its insights to our existing protections and secured 67 million Google accounts before they were abused
| |
|
1.10, Аноним (-), 12:25, 10/11/2017 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Что-то второй и третий абзацы новости противоречат друг другу.
>На втором месте кейлоггеры
>12.4 млн через фишинг
>3.3 миллиарда паролей было получено злоумышленниками в результате взломов
>788 тысяч при помощи кейлоггеров | |
|
2.11, Аноним (-), 12:29, 10/11/2017 [^] [^^] [^^^] [ответить]
| +/– |
> Что-то второй и третий абзацы новости противоречат друг другу.
Там речь совершено о разных вещах, во вором абзаце о степени угрозы для пользователей, а в третьем о числе перехваченных паролей. Потерять пароль через фишинг на несколько порядков вероятнее, чем через утечку на левом сайте, поэтому несмотря на размер баз по степени опасности фишинг на первом месте, а хаки левых сайтов на третьем.
| |
|
1.12, Аноним (-), 12:34, 10/11/2017 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
> We recently announced the Advanced Protection program which provides extra security for users that are at elevated risk of attack
Отчет является такой страшилкой, что всё плохо, но тут мы как корпорация спасения человечества придумали решение. Все к нам на борт!
| |
|
2.26, Аноним (-), 19:36, 10/11/2017 [^] [^^] [^^^] [ответить]
| +/– |
> придумали решение...
...чтобы от АНБ ничего не укрылось теперь уж точно. Большой брат наблюдает за тобой! Свобода - это рабство.
| |
|
3.55, Аф (?), 11:53, 13/11/2017 [^] [^^] [^^^] [ответить]
| +/– |
Свобода - это рабство.
Вседозволенность - это беспредел.
| |
|
|
1.24, Некто (??), 17:49, 10/11/2017 [ответить] [﹢﹢﹢] [ · · · ]
| –3 +/– |
> В качестве наибольшей угрозы для пользователей называется захват паролей в результате
> фишинга,
Ага, сейчас!
Пароль для любого произвольного емайла, что гмайла, что мэйлру, что яндекса стоит 3000 руб. К сожалению, пришлось самому пользоваться (не в криминальных целях, конечно). Послал емайл СМСкой, перевел на телефон 3 т.р. Через 2 дня честно прислали рабочий пароль (кстати совсем не тривиальный - брутфорсом лет 10 подбирать)
А нам все про фишинг лапшу вешают.
| |
|
2.27, Аноним (-), 19:38, 10/11/2017 [^] [^^] [^^^] [ответить]
| +/– |
> > Пароль для любого произвольного емайла, что гмайла, что мэйлру, что яндекса стоит
> 3000 руб.
Нука, нука, расскажи ка мне, кто ими торгует, аж интересно стало, кто может мой 60ти знак подобрать. Или ты хочешь сказать, что сами яднексы и мейлы торгуют?
| |
|
|
4.29, Аноним (-), 20:07, 10/11/2017 [^] [^^] [^^^] [ответить]
| +/– |
Да понятно, что блефует, мне просто интересно было послушать, как бы он выкручивался.
| |
|
5.32, 0x0 (?), 21:24, 10/11/2017 [^] [^^] [^^^] [ответить]
| –1 +/– |
О! Думаю, до завтра новый шаблон по полному владению подобными ситуациями должен будет уже появиться :))
| |
|
|
3.30, Аноним84701 (ok), 20:20, 10/11/2017 [^] [^^] [^^^] [ответить]
| +3 +/– |
> Нука, нука, расскажи ка мне, кто ими торгует, аж интересно стало, кто может мой 60ти знак подобрать.
А так же хакнуть любые акки в телеграме, ватсапе, скайпе и проследить с помощью супер-крутой утилиты <вариант: cкачай бесплатно и даже без смс, вариант2: отправь смс на номер> перемещения мобилки <любой номер> (причем, бают, что особо скилнутые могут отслеживать даже тайные перемещения стационарного телефона).
Главное -- перевести деньги. А потом можно спокойно жаловаться в Спортлотто или, дабы не страдать в одиночку, отписываться на форумах, что оно реально работает ;)
| |
|
4.56, Аф (?), 11:56, 13/11/2017 [^] [^^] [^^^] [ответить]
| +/– |
> что особо скилнутые могут отслеживать даже тайные перемещения стационарного телефона).
Ага, после грамма героина они твои пароли из башки подслушают.
| |
|
3.52, лютый жабист__ (?), 06:03, 13/11/2017 [^] [^^] [^^^] [ответить]
| –2 +/– |
>Пароль для любого произвольного емайла, что гмайла, что мэйлру, что яндекса стоит 3000 руб.
Если убрать из списка gmail то ещё можно поверить...
А иначе угоняешь за 3 тыр адрес у шифровальщиков-вымогателей и рубишь в 10-100 раз больше. Ну-ну...
| |
|
2.57, Аноним (-), 17:38, 13/11/2017 [^] [^^] [^^^] [ответить]
| +/– |
> Послал емайл СМСкой, перевел на телефон 3 т.р.
Да, я тоже про такое слышал. Послать СМСку "NELOH" на короткий номер.
| |
|
1.35, anonymous (??), 00:00, 11/11/2017 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
Ну, собственно, проблема:
1. количество "ресурс - логин/пароль" довольно большое. Запомнить нереально.
2. мобильный телефон для 2факторной аутентификации - неудобно (бывает нет связи, а некоторое время назад, при переезде в другой регион пришлось менять номер, чтоб не быть постоянно в роуминге)
3. считаю неправильным, что сервис openid знает куда и когда я логинюсь (я хочу устанавливать соединение только с тем сервером, который я в адресной строке набрал).
Что делать?
Меня устраивает вариант со сматркард ридером и хранить на нём личный ключ.
Но сколько сервисов поддерживает это?
| |
|
2.39, Агроном (?), 03:26, 11/11/2017 [^] [^^] [^^^] [ответить]
| +/– |
>[оверквотинг удален]
> 1. количество "ресурс - логин/пароль" довольно большое. Запомнить нереально.
> 2. мобильный телефон для 2факторной аутентификации - неудобно (бывает нет связи, а
> некоторое время назад, при переезде в другой регион пришлось менять номер,
> чтоб не быть постоянно в роуминге)
> 3. считаю неправильным, что сервис openid знает куда и когда я логинюсь
> (я хочу устанавливать соединение только с тем сервером, который я в
> адресной строке набрал).
> Что делать?
> Меня устраивает вариант со сматркард ридером и хранить на нём личный ключ.
> Но сколько сервисов поддерживает это?
Хранилка паролей-вот решение!
| |
|
|
4.50, Серёга (?), 19:31, 12/11/2017 [^] [^^] [^^^] [ответить]
| –1 +/– |
>> Хранилка паролей-вот решение!
> И непременно в облаке.
И не только паролей. Ещё данные кредитных карт для интернет-магазинов, паспортные данные и пр... Можно в зашифрованном файле держать, а можно, например, в Standard Notes — тоже в зашифрованном виде и на компьютере, и на мобилке. Тогда всё всегда под рукой будет.
| |
|
5.53, лютый жабист__ (?), 06:06, 13/11/2017 [^] [^^] [^^^] [ответить]
| –1 +/– |
> И не только паролей. Ещё данные кредитных карт для интернет-магазинов, паспортные данные
А зачем хранить номер кредитной карты и паспорта (вообще 10 цифр и 1 дату запомнить несложно), если можно смотреть на карте, которая обычно в кармане? 8)
Вообще, проблема хранения паролей надуманная, файл /root/blabla с правами 600 самое надежное место. Если даже браузер поломают, доступа к этому файлу у него не будет.
| |
|
|
3.46, user_12345 (?), 21:09, 11/11/2017 [^] [^^] [^^^] [ответить]
| +/– |
> Хранилка паролей-вот решение!
Решение чего? От смс поддтверждения не спасает. Попробуй на гугле без телефона зарегиться, и посчитай на какой день гугл тебя заставит сообщить номер.
Да и вообще пароли передавать по сети это порочная практика. Ну если только одноразовые.
| |
|
|
1.51, лютый жабист__ (?), 05:56, 13/11/2017 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
Неправда, 20 лет назад хомячки были другие. Тогда работало даже такое: подключаешься к провайдеру через диалап и сканишь по SMB подсеть (в случае с ROL подсеть этак размером с /16 ), у трети расшарен диск С и там *.pwl файл с сохраненным паролем на инет и домашнее видео с лолЯми и понЯми и прочее гы-гы.
Сейчас хомяки более суровые, даже пароль на вайфае у 95% не 12345678.
| |
|
2.58, sTALK_specTrum (?), 11:57, 14/11/2017 [^] [^^] [^^^] [ответить]
| +/– |
Да в те времена можно было по почтовому логину/паролю зайти телнетом(!) на сервак провайдера, прогуляться по /etc, et cetera...
| |
|
|