Size: a a a

2016 August 20

AB

Andrew Bednoff in secinfosec
уф... ну про пароли вы уже в эзотерику ушли
скажу сразу - любой пароль, придуманный человеком слаб
хоть на исландском пароль придумай - лингвистические правила и особенности языка ослабляют пароли и упрощают криптоанализ шифротекста
хороший пароль должен содержать максимально возможную энтропию и быть максимально случайным - тогда криптопнализ усложняется в разы и помочь может только brute force, который при достаточной длине пароля становится бессмысленным и слишком долгим процесом
пример:
curl "https://www.random.org/strings/?num=20&len=20&digits=on&upperalpha=on&loweralpha=on&unique=on&format=plain&rnd=new"

попробуйте запомнить такой массив - это сложно, но возможно

правда я бы туда добавил все печатаемые символы для генерации паролей
источник

RS

Roman Sivakov in secinfosec
Anton Kirsanov 🇲🇪
но все идет от рисков. если вы - шпион, и боитесь факта физического задержания - подход один. если вы девопс и боитесь таргетированного хакера - подход другой, если вы бабушка в сети, и боитесь фишинга, т.к. не смотрите на урл - подход третий. я обычно исхожу не только из пароля, но и поверхности его применения
ну, раньше были клавиши которые приводили комп в заводской вид и он начинал просить дрова даже поставить. а потом из облака восстанавливался (вернее, облако его восстанавливало само)
источник

AK

Anton Kirsanov 🇲🇪 in secinfosec
запиши шифроблокнот, к нему алгоритм в голове, например сдвигая букву. ну и писать "ПАРОЛЬ ОТ ПОЧТЫ: 543503405754klsd^*" - это не то/ На бумаге можно хранить опорный словарь
источник

RS

Roman Sivakov in secinfosec
Andrew Bednoff
уф... ну про пароли вы уже в эзотерику ушли
скажу сразу - любой пароль, придуманный человеком слаб
хоть на исландском пароль придумай - лингвистические правила и особенности языка ослабляют пароли и упрощают криптоанализ шифротекста
хороший пароль должен содержать максимально возможную энтропию и быть максимально случайным - тогда криптопнализ усложняется в разы и помочь может только brute force, который при достаточной длине пароля становится бессмысленным и слишком долгим процесом
пример:
curl "https://www.random.org/strings/?num=20&len=20&digits=on&upperalpha=on&loweralpha=on&unique=on&format=plain&rnd=new"

попробуйте запомнить такой массив - это сложно, но возможно

правда я бы туда добавил все печатаемые символы для генерации паролей
а, вот, еще уменьшительно ласкательные темы юзать можно к словам тем выдуманым
источник

RS

Roman Sivakov in secinfosec
ФиолетовенькийЛамерузочко43858 - сколько его стоит сбрутить если сервис тебе скажет каждые 3-6 месяцев обновить?
источник

RS

Roman Sivakov in secinfosec
когда-то любил ~ добавлять у нас один товарсч и разные символы которые хз как вбиваются на винде
источник

AK

Anton Kirsanov 🇲🇪 in secinfosec
Понятно что идеал - максимально случайный набор качественных рандомных паролей, меняющийся раз в месяц. Но в реалиях это слабо применимо, т.к. мы люди, а люди - ленивы
источник

RS

Roman Sivakov in secinfosec
ну, хотя ~ - ник его был. а символы - вроде значка копирайта и т.д.
источник

RS

Roman Sivakov in secinfosec
Anton Kirsanov 🇲🇪
Понятно что идеал - максимально случайный набор качественных рандомных паролей, меняющийся раз в месяц. Но в реалиях это слабо применимо, т.к. мы люди, а люди - ленивы
так выше описал лекарство от лени. когда у тебя пароль состоит из двух паролей и пина из нескольких цифр и всей действо по рождению и обновлению паролей происходит семантически и осязательно внутри одной головы - пока ты не сказал одному человеку конкретный пароль - подобрать его сложно
источник

AK

Anton Kirsanov 🇲🇪 in secinfosec
Ну вот опубликовав его в интернете, ты подорвал свою безопасность
источник

RS

Roman Sivakov in secinfosec
мой этот способ выше когда-то в абузе вк прокатил (когда был постоянный диалог и наши ребята саппортили раздел заявок по нашим номерам коротким) подтверждением что его только украсть могли, а не подобрать.
источник

RS

Roman Sivakov in secinfosec
Anton Kirsanov 🇲🇪
Ну вот опубликовав его в интернете, ты подорвал свою безопасность
это методы. а в голове вот ты знаешь что у меня?) и социально инженерить меня сложно, т.к. не словами думаю.
источник

AB

Andrew Bednoff in secinfosec
Anton Kirsanov 🇲🇪
Понятно что идеал - максимально случайный набор качественных рандомных паролей, меняющийся раз в месяц. Но в реалиях это слабо применимо, т.к. мы люди, а люди - ленивы
достаточно вызубрить несколько таких паролей, а дальше шифрование придёт на помощь и можно хранить в шифрованном контейнере хоть тысячи паролей
источник

RS

Roman Sivakov in secinfosec
Andrew Bednoff
достаточно вызубрить несколько таких паролей, а дальше шифрование придёт на помощь и можно хранить в шифрованном контейнере хоть тысячи паролей
ну, да.
источник

AK

Anton Kirsanov 🇲🇪 in secinfosec
Andrew Bednoff
достаточно вызубрить несколько таких паролей, а дальше шифрование придёт на помощь и можно хранить в шифрованном контейнере хоть тысячи паролей
узкое звено. фактически меняешь тысячи паролей на один
источник

RS

Roman Sivakov in secinfosec
а дальше рандомные пароли произвольной длины запомненые где-то
источник

RS

Roman Sivakov in secinfosec
Anton Kirsanov 🇲🇪
узкое звено. фактически меняешь тысячи паролей на один
можно по разделам же.
источник

RS

Roman Sivakov in secinfosec
цвет - раздел. пароль - вежность. пин - меняется, в генерации участвует очередная комбинация всех «слогов» со всех пинов всех твоих карточек
источник

RS

Roman Sivakov in secinfosec
ну и тот вариант про 2-Fa через странный сервис и странную учетку которую никогда не сохраняешь - он работает для сего остального
источник

RS

Roman Sivakov in secinfosec
а Арсеновская логинза и другие сервисы 2-FA - там много поставщиков. и поди кто узнай что ты в хостера1 логинишься через учетку «kittypussyradar4242+hostername_da@gmail.com» через сервис vimeo?
источник