Size: a a a

2020 November 06

O

Onlinehead in ctodailychat
Ну посмотри на эту ситацию со стороны неспециалиста, для которого это все - магия практически. Он регистрируется, вводит свой любимый пароль "рыженькаякошка111", а ему такой сервис - "вы используете этот пароль еще где-то и он наверное утек", или там "неподходящий у вас пароль, дайте другой". В первом случае он просто повиснет и вспомнит страшилки про "не вбивайте пароль куда попало", во-втором - попробует "рыженькаякошка222", который наверняка тоже в базе и просто плюнет в эту тему. Ну или придумает новый и забудет благополучно:)
источник

A

Alexander in ctodailychat
Onlinehead
Ну логично, меньше юзеров - меньше нагрузка на саппорт:)
блин ну камон, у товарища  пароль в облачный аккаунт спящий, наюзали на 2к баксов. В итоге человеческий саппорт был занят минут 10, и компания потеряла 2к баксов.
источник

A

Alexander in ctodailychat
Onlinehead
Ну посмотри на эту ситацию со стороны неспециалиста, для которого это все - магия практически. Он регистрируется, вводит свой любимый пароль "рыженькаякошка111", а ему такой сервис - "вы используете этот пароль еще где-то и он наверное утек", или там "неподходящий у вас пароль, дайте другой". В первом случае он просто повиснет и вспомнит страшилки про "не вбивайте пароль куда попало", во-втором - попробует "рыженькаякошка222", который наверняка тоже в базе и просто плюнет в эту тему. Ну или придумает новый и забудет благополучно:)
так а не надо смотреть на что-то чужими глазами, надо спросить у того для кого ты это делаешь
источник

A

Alexander in ctodailychat
ИМХО
источник

O

Onlinehead in ctodailychat
Alexander
блин ну камон, у товарища  пароль в облачный аккаунт спящий, наюзали на 2к баксов. В итоге человеческий саппорт был занят минут 10, и компания потеряла 2к баксов.
Но при этом компания не добавила такую проверку. Наверн ов этом есть смысл?
источник

O

Onlinehead in ctodailychat
Alexander
так а не надо смотреть на что-то чужими глазами, надо спросить у того для кого ты это делаешь
У меня жена бесконечно далека от ИТ. На любую странную надпись она просто закрывает сайт ибо "ну его нахер".
источник

A

Alexander in ctodailychat
Onlinehead
Но при этом компания не добавила такую проверку. Наверн ов этом есть смысл?
Может там также в чате сидят CTO с CEO и обсуждают один в один как мы тут 🙂
источник

O

Onlinehead in ctodailychat
Тем более - чем отличается "просто какой-то там публичный сервис" от фишинга "проверь свой пароль" с точки зрения обычного пользователя? И то страничка, и то страничка
источник

A

Alexander in ctodailychat
Onlinehead
У меня жена бесконечно далека от ИТ. На любую странную надпись она просто закрывает сайт ибо "ну его нахер".
так что мешает A/B тест запилить и посмотреть отсев
источник

O

Oleg in ctodailychat
Alexander
так что мешает A/B тест запилить и посмотреть отсев
Так есть такие (у меня например) и любое новое поле убивает на проценты конверсию)
источник

O

Onlinehead in ctodailychat
Alexander
так что мешает A/B тест запилить и посмотреть отсев
Последний тренд из мною виденных (хз актуален ли он) - это вообще создавать учетки просто по вводу email, а потом уже пользователя просить пароль создать. Опционально причем.
источник

A

Alexander in ctodailychat
Onlinehead
Последний тренд из мною виденных (хз актуален ли он) - это вообще создавать учетки просто по вводу email, а потом уже пользователя просить пароль создать. Опционально причем.
я б так и сделал
источник

O

Oleg in ctodailychat
Onlinehead
Последний тренд из мною виденных (хз актуален ли он) - это вообще создавать учетки просто по вводу email, а потом уже пользователя просить пароль создать. Опционально причем.
Мы такой эксперимент делали, оказалось что пользователи не понимают. и спрашивают потом - а где пароль? а как я потом зайду? а что вообще за говноконтроа которая не дает мне пароль задать?
источник

GL

Gleb Lesnikov in ctodailychat
Сергей Аксёнов
Коллеги, а кто-то реализовывал проверку паролей на переиспользование у себя в относительно больших проектах (десятки-сотни тысяч юзеров)? При создании акка проверять пароль по базам и не давать использовать, если он засветился?
мы очень тупо сделали, просто впилили в бинарь базу
источник

O

Oleg in ctodailychat
Gleb Lesnikov
мы очень тупо сделали, просто впилили в бинарь базу
+++
источник

GL

Gleb Lesnikov in ctodailychat
но там типа несколько миллионов самых тупых и простых словарных паролей, не HIBP
источник

O

Onlinehead in ctodailychat
Oleg
Мы такой эксперимент делали, оказалось что пользователи не понимают. и спрашивают потом - а где пароль? а как я потом зайду? а что вообще за говноконтроа которая не дает мне пароль задать?
Вот, люди в почту заглянуть не могут, а вы про то, чтобы пароли им верифицировать на предмет угона:)
источник

GL

Gleb Lesnikov in ctodailychat
Но HIBP надо сделать
источник

O

Onlinehead in ctodailychat
Gleb Lesnikov
но там типа несколько миллионов самых тупых и простых словарных паролей, не HIBP
А как вы показываете это пользователю, с какой формулировкой?
источник

O

Oleg in ctodailychat
Onlinehead
А как вы показываете это пользователю, с какой формулировкой?
Мы говорим что ваш пароль не безопасен и пожалуйста используйте другой (не могу сказать что лучшая формулировка)
источник