|
|
|
|
5.111, Аноним (110), 13:37, 07/07/2018 [^] [^^] [^^^] [ответить] [п©Б∙╗ п©Б∙╙п©Б∙╛п©Б∙╒п©Б∙ёя▐Б■─п©Б∙÷я▐Б■▄п©Б∙╛я▐Б■─я▐Б■░]
| +/– |
У вас в пароле нет верхнего регистра и нет чисел. Придумайте более сложный пароль.
Предугадаю, нет, первую букву нельзя сделать капсом, тоже не пройдёт валидацию. И цифру в конце нельзя. А ещё ваш пароль подпадает под словарь (в нем слово evil есть, и пофигу, что кроме него ещё десяток символов).
Маразм требования сложных паролей он такой, да. И вот запомнить, каким маразмом страдает какой сайт, чтобы вспомнить принцип формирования пароля для него, и составляет проблему. Потому только записывать пароли и остаётся.
| |
|
|
|
|
5.26, MadeInRussia (?), 13:33, 05/07/2018 [^] [^^] [^^^] [ответить] [↓] [п©Б∙╗ п©Б∙╙п©Б∙╛п©Б∙╒п©Б∙ёя▐Б■─п©Б∙÷я▐Б■▄п©Б∙╛я▐Б■─я▐Б■░]
| +4 +/– |
Отсюда вывод — двухфакторная авторизация. Потому что заставить большинство людей "нормально" (не qwerty -> qwerty2 -> qwerty3) часто менять пароли — нереалистично. А вот заставить использовать двухфакторную (с токеном+пальцем или SMS), что убьет большую часть атак — реалистично.
В этой ситуации, например, взломщику пришлось бы дополнительно еще получать доступ к устройству администратора, что уже усложнило бы и удорожило бы взлом.
В этой ситуации еще помог бы репортинг по неудачным попыткам входа. Их было бы аномально много, а если еще делать анализ схожести неудачных паролей, то можно было бы превентивно без человеческого фактора понять, что пароль подбирают не рандомно, а кружатся вокруг известной базы.
| |
|
|
7.35, КО (?), 14:27, 05/07/2018 [^] [^^] [^^^] [ответить] [п©Б∙╗ п©Б∙╙п©Б∙╛п©Б∙╒п©Б∙ёя▐Б■─п©Б∙÷я▐Б■▄п©Б∙╛я▐Б■─я▐Б■░]
| –2 +/– |
>А теперь представь 1000 и 1 сайт шлет тебе отчет о неудачнов входе
Ну есть важное и не очень. Нормальный почтовый клиент письма от разных сайтов может раскладывать по разным папкам и если в папке связанной с работой прилетело оповещение, то наверное заметишь.
Но так то да - фалс алармы они другая сторона палки.
| |
7.58, MadeInRussia (?), 17:23, 05/07/2018 [^] [^^] [^^^] [ответить] [п©Б∙╗ п©Б∙╙п©Б∙╛п©Б∙╒п©Б∙ёя▐Б■─п©Б∙÷я▐Б■▄п©Б∙╛я▐Б■─я▐Б■░]
| +/– |
> А теперь представь 1000 и 1 сайт шлет тебе отчет о неудачнов
> входе, заметишь ты что один стал слать чаще?
Зачем на каждую попытку слать? При аномальном всплеске относительно общего количества хотя бы. В идеале — если также в неудачных паролях замечена какая-то общность.
>> взломщику пришлось бы дополнительно еще получать доступ к устройству администратора
> Ты новости только на опеннете читаешь, давно уже есть супер-палец открывающий 90%
> всего.
Даже для супер-пальца нужен будет доступ к устройству. В этом кейсе (и во многих других) у злоумышленника этого не было.
| |
|
8.97, Аноним (33), 15:02, 06/07/2018 [^] [^^] [^^^] [ответить] [п©Б∙╗ п©Б∙╙п©Б∙╛п©Б∙╒п©Б∙ёя▐Б■─п©Б∙÷я▐Б■▄п©Б∙╛я▐Б■─я▐Б■░] | +/– | Ну и вот, пытались раз в сутки, стали 100 раз, пришла смс, ну ок, пытаются, снов... большой текст свёрнут, показать | |
|
|
|
7.60, MadeInRussia (?), 17:34, 05/07/2018 [^] [^^] [^^^] [ответить] [п©Б∙╗ п©Б∙╙п©Б∙╛п©Б∙╒п©Б∙ёя▐Б■─п©Б∙÷я▐Б■▄п©Б∙╛я▐Б■─я▐Б■░]
| –1 +/– |
>>Отсюда вывод — двухфакторная авторизация
> Главное, чтоб она не оказалась однофакторной. Ну чтоб нельзя было через тот
> же смарт запросить смену пароля, и получить ее на почту (sms)
> в том же смарте. А то ведь большинство "двухфакторных" они такие.
Ну, это уже вопрос реализации, best practices и пр. Благо, количество сайтов с умеренно чувствительными данными на порядки меньше, чем количество пользователей с такими данными, поэтому учесть на большинстве из них эти моменты — можно.
А восстановления первого фактора через SMS со вторым фактором в виде SMS — это, конечно, печаль, согласен. Мне здесь больше нравится вариант с locally generated tokens, в идеале — с доп. аутентификацией по PIN-у или отпечатку.
| |
|
|
|
4.37, имя (?), 14:46, 05/07/2018 [^] [^^] [^^^] [ответить] [↑] [п©Б∙╗ п©Б∙╙п©Б∙╛п©Б∙╒п©Б∙ёя▐Б■─п©Б∙÷я▐Б■▄п©Б∙╛я▐Б■─я▐Б■░]
| +3 +/– |
> Суть в том, что с апреля по июнь никто не замечал, что идет подбор пароля к учетке. Или не мог заметить.
Как это можно было заметить? Информация об этом вскрылась только после соответствующего запроса в GitHub:
> 22:14 Gentoo emails GitHub requesting activity logs.
> 22:47 GitHub responds, assuring Gentoo that the audit is ongoing and logs will be produced soon.
> 23:47 GitHub formally responds with audit logs and security recommendations (e.g. 2FA) | |
|
|
|
|
|
|
4.51, freehck (ok), 16:43, 05/07/2018 [^] [^^] [^^^] [ответить] [п©Б∙╗ п©Б∙╙п©Б∙╛п©Б∙╒п©Б∙ёя▐Б■─п©Б∙÷я▐Б■▄п©Б∙╛я▐Б■─я▐Б■░]
| +/– |
>> для каждого ресурса уникальный 30-символьный пароль с буквами разного регистра, цифрами и спецсимволами
> Тут проблема, что чаще всего такое сделать просто не дают. Стоит ограничение
> на длину и множество символов. Бесит
Да ладно заливать. Ограничение пароля по длине сверху? Не может такого быть. Один же фиг в базе хранятся хэши одинаковой длины.
| |
|
|
6.98, Аноним (33), 15:16, 06/07/2018 [^] [^^] [^^^] [ответить] [п©Б∙╗ п©Б∙╙п©Б∙╛п©Б∙╒п©Б∙ёя▐Б■─п©Б∙÷я▐Б■▄п©Б∙╛я▐Б■─я▐Б■░]
| +/– |
> А не будет такой фигни как в своё время в нетвари, когда
> разные пароли иной раз имели одинаковый хэш?
Конечно будет, у любого хэша есть пары дающие одинаковый результат, а вот вероятность зависит от длины хэша и качества алгоритма, если хэш в 2 байта, можно на бумажке такие пары найти, если 30 байт, то на старенькой майнинговой ферме за недельку найдешь, если 1024 байта хэш, то хозяева вычислительного ресурса раньше спалят по аномальному потреблению электричества.
| |
|
|
|
3.20, Ivan_83 (ok), 13:11, 05/07/2018 [^] [^^] [^^^] [ответить] [↓] [↑] [п©Б∙╗ п©Б∙╙п©Б∙╛п©Б∙╒п©Б∙ёя▐Б■─п©Б∙÷я▐Б■▄п©Б∙╛я▐Б■─я▐Б■░]
| –1 +/– |
А смысл!?
Всё что не связано с зарабатыванием денег или их потенциальной потерей не стоит усилий.
Какая ценность пароля от тут? От швабра? От 100500 других форумов и социалок?
Да ничего они не стоят.
И дудль акк тоже ничего не стоит, и всякие реги от торрент трекеров и тп.
Чего то стоит акк в сбере онлайн, и доступы на всяких серверах - там хотя бы помайнить можно или траф через них пустить или упереть что то ценное.
| |
|
4.29, Аноним (29), 13:51, 05/07/2018 [^] [^^] [^^^] [ответить] [↓] [п©Б∙╗ п©Б∙╙п©Б∙╛п©Б∙╒п©Б∙ёя▐Б■─п©Б∙÷я▐Б■▄п©Б∙╛я▐Б■─я▐Б■░]
| +3 +/– |
>А смысл!?
>Всё что не связано с зарабатыванием денег или их потенциальной потерей не стоит усилий.
>Какая ценность пароля от тут? От швабра? От 100500 других форумов и социалок?
>Да ничего они не стоят.
Хакер может пошалить с вами и написать от вашего имени такие слова на форумах и соц. сетях, что они будут подпадать под статьи уголовного кодекса.
| |
|
|
6.99, Аноним (33), 15:21, 06/07/2018 [^] [^^] [^^^] [ответить] [п©Б∙╗ п©Б∙╙п©Б∙╛п©Б∙╒п©Б∙ёя▐Б■─п©Б∙÷я▐Б■▄п©Б∙╛я▐Б■─я▐Б■░]
| +/– |
> Там всё равно по IP пробивают, нервы потрепать только могут.
А вот забавно, если найдут на компе vpn, а пост из уругвуя, доказывай потом что не ты сидел через уругвай, хотя ssh умеет же туннели, и на каждом 2м роутере есть, хорошо что менты не в курсе.
| |
|
|
|
|
6.48, нах (?), 16:29, 05/07/2018 [^] [^^] [^^^] [ответить] [п©Б∙╗ п©Б∙╙п©Б∙╛п©Б∙╒п©Б∙ёя▐Б■─п©Б∙÷я▐Б■▄п©Б∙╛я▐Б■─я▐Б■░]
| +1 +/– |
думаешь, мои враги украв мой пароль, оплатят за меня те сто тыщ, которые я торчу сберу? ;-)
("какие-то деньги", ага, вот такие)
А учитывая как оно там все устроено - нелепо хранить там что-то, кроме долгов.
Пока мабила не подделана - в целом, хоть 1234. А когда подменят - не поможет. Учитывая, что они аутсорсят кому попало что попало (включая обзвон клиентов) - телефоны+как минимум имена уже сто раз украдены.
А сюда - так ведь и логин нафиг не упал.
| |
|
7.100, Аноним (33), 15:29, 06/07/2018 [^] [^^] [^^^] [ответить] [п©Б∙╗ п©Б∙╙п©Б∙╛п©Б∙╒п©Б∙ёя▐Б■─п©Б∙÷я▐Б■▄п©Б∙╛я▐Б■─я▐Б■░]
| +/– |
> А учитывая как оно там все устроено - нелепо хранить там что-то,
> кроме долгов.
А что мешает ваш долг увеличить? Опсосам абсолютно все равно знали вы про роуминг и платность звонков или нет, есть договор, есть сертифицированный биллинг, скажут что за смс 50 тысяч, значит 50, долги тоже аутсорс выбивает.
| |
|
|
|
|
|
4.45, Ivan_83 (ok), 16:04, 05/07/2018 [^] [^^] [^^^] [ответить] [↑] [п©Б∙╗ п©Б∙╙п©Б∙╛п©Б∙╒п©Б∙ёя▐Б■─п©Б∙÷я▐Б■▄п©Б∙╛я▐Б■─я▐Б■░]
| –1 +/– |
На самом деле просто делается.
Берётся секретный пароль, он скармливается в HMAC, туда же уходит логин и домен в одном регистре, на выходе получаем 128-512 бит пароль в зависимости от выбранного хэш алгоритма.
Пароли к разным ресурсам получаются хоть и связанными но эту связь обратно не провернуть.
| |
|
|
|
|
|
3.61, Crazy Alex (ok), 18:02, 05/07/2018 [^] [^^] [^^^] [ответить] [п©Б∙╗ п©Б∙╙п©Б∙╛п©Б∙╒п©Б∙ёя▐Б■─п©Б∙÷я▐Б■▄п©Б∙╛я▐Б■─я▐Б■░]
| +/– |
Тут кому что. При общей вменяемости шанс нарваться на троян многократно меньше, чем шанс налететь на брутфорс простого пароля (потому что придумывать 100500 сложных уникальных никакой головы не хватит) или использование утекших данных с одного ресурса на других (если используешь всего несколько, но общих для разных ресурсов). Тем более, когда речь о линуксе - тут трояны как-то не особо водятся.
| |
|
|
|