Имя: Пароль:
IT
 
Интернет, секурность и теория заговора
,
0 Злопчинский
 
29.11.17
01:20
Количество оналйан-ресурсов растчет
(я неграмтный)
как правильно коннектится к этойтуевой хуче всяких личных кабинетовЮ, логинов-пароле итд..?
.
за мной хоть и не особо следяь, но от этого яне параноиком не становлюсь...
.
везде логиниться под одним логином-паролем - стремновато как-то...
(что такое войти через фейсбук или гугл? - я неграмотный)
.
в итоге работаю по стоаринке - на куче ресурсов куча автономных логинов-паролей. РЕСУРСОВ МНОГО.
.
ВОПРОС1-как делать правильно для снижения трудоемкости логинов-паролей?
.
ВОПРОС2-где каталогизировать ресурсы-логины-пароли..? в свое время давно типа пару раз поюзал KeePass - вроде норма.. полез сейчас развернуть и навести порядок - https://ru.wikipedia.org/wiki/KeePass

"Проблемы с безопасностью[править | править вики-текст]
возможность скрытого экспорта базы из запущенного KeePass [1]
возможность подмены обновлений [2]"
.
не, понятно, что никому не нужен, но - напрягся...
.
итого: что делать? что юзать? эксели и текстовые файлы - хорошо, но мы же не секретарши... ;-)
51 Лефмихалыч
 
29.11.17
21:14
(0) много лет пользовался кипассом, но недавно переехал на ластпасс, ибо задолбало синхронизировать базы на ноуте, компе, работе, телефоне и т.д. вручную. Ластпасс эти вопросы все решает из коробки, кроме того он выглядит на всех устройствах практически одинаково.
Ластпасс, короче, рулит, но премиум ему оплачивать я, конечно же, не буду.
52 Лефмихалыч
 
29.11.17
21:18
+(51) а! ну, и везде, где можно, авторизуюсь по oauth.
53 Волшебник
 
модератор
29.11.17
21:19
(51) Я вам подскажу фишку. Не надо в кипассе хранить собственно пароли. Там можно сохранять имя алгоритма, по которому сформирован пароль. Тогда взлом кипасса не приведёт к взлому вашей цифровой личности.
54 Лефмихалыч
 
29.11.17
21:22
(53) сложное оверусложнение. Взлом кипасса не приведет к потерям, если у тебя нет кипасса.
55 Demasiado
 
29.11.17
22:19
(0)kaspersky password manager
56 Злопчинский
 
30.11.17
00:23
(55) симпатичненький
Но платно
57 Demasiado
 
30.11.17
00:27
(56) Если покупаешь продукты линейки каспера, то в некоторые лицензии он входит бесплатно + продление антивируса потом на 30% дешевле
58 Злопчинский
 
30.11.17
15:07
(51) есть бесплатная версия ?
59 Шурик71
 
30.11.17
22:19
Я давно задушил в себе параноика и пользуюсь ластпассом.
Удобно. Пару лет даже оплачивал премиум из-за смартфона, но нынче в яндекс браузере для андроида вполне себе работает расширение - фриварный вариант. В браузере пароли не сохраняю.
Периодически делаю экспорт в csv и архивирую с паролем на случай всемирных катастроф.
На днях посмотрел в очередной раз keepass - ну...  нуегонафиг.
60 Шурик71
 
30.11.17
22:20
И да, все основные функции для компа - бесплатно.
61 Лефмихалыч
 
30.11.17
23:07
(58) есть. Крепко на ней сижу. От платной отличается отсутствием ненужных наиух фич. Очень удобно.
62 Лефмихалыч
 
30.11.17
23:08
(59) а откуда инфа, что для девайсов надо премиум покупать? У меня бесплатно работает почему-то
63 Шурик71
 
30.11.17
23:34
(62) Да, сейчас посмотрел - нынче дают бесплатно.
Когда я на него подсел - функция "Access on all devices " была только в премиум. Нынче из того, чем я пользовался - в платной осталось только "LastPass for applications", но она работала так несколько мутновато - и я быстро отказался.
64 Aleksey
 
30.11.17
23:54
(51) а где хранить пароль на вход в lastpass?
65 Злопчинский
 
01.12.17
01:22
(60) Понял, спасибо за пояснения
66 Злопчинский
 
01.12.17
01:36
хм.. как-то не очень с ходу понятно про ластпасс - то есть если у меня нет выхода в интернет - накрылась тазиком моя коллекция паролей?
67 Злопчинский
 
01.12.17
01:57
Забыл пароль от вайфая - в инет, чтобы посмотреть пароль на ластпассе - не зайти...
какая-то сомнительная концепция...
68 bse
 
01.12.17
05:43
Таскаю с собой флешку с двумя разделам. На одном обычном трукрипт. На втором зашифрованном портабельные фаерфокс с сохранены в нем паролями, ттелеграмм, скайп. Периодически делаю архив на случай потери...
69 kubera
 
01.12.17
09:54
keepersecurity.com - удобно (ПК и мобильное приложение), но немножко платно (1150 р. в год) + защищенное хранилище файлов (с отдельной оплатой, если нужно)
70 kubera
 
01.12.17
09:56
(69) есть и бесплатный вариант, но он стремный (только на одном мобильном девайсе)
71 Staffa
 
01.12.17
10:01
(59) я так понял, что если нет инета, доступа к базе паролей тоже нет?
72 Злопчинский
 
01.12.17
10:37
(71) вот и я о том же
73 Веселый собака
 
01.12.17
10:40
В чем бы пароли не хранили, лучше бумажки ничего нет. И все равно слямзят рано или поздно, даже без всякой социальной инженерии. Ибо сами сайты через раз дырявые.
74 Еврейчик
 
01.12.17
10:43
(0)Пользуюсь программой Roborofm уже более 10-ти лет. На каждый сайт свой пароль притом мегасложный. Она сама позволяет генерировать пароль любой длины. Есть функция автоматического входа в сайт. Можно заводить неограниченное число аккаунтов для каждого сайта.  С любого компьютера можно зайти в Robororm Everywhere и получить доступ ко всем паролям.
75 Еврейчик
 
01.12.17
10:44
(50)неужели нельзя восстановить? там же емейл привязан к аське.
76 Адинэснег
 
01.12.17
10:45
запили конфу со справочником Учетные записи
Реквизиты Логин и пароль
туда же  генератор паролей прикрути
77 Адинэснег
 
01.12.17
10:45
в наименовании - ресурс
78 aka AMIGO
 
01.12.17
10:46
(76) Хватит и Excel"я
79 Адинэснег
 
01.12.17
10:48
генратор паролей на VBA устанешь писать, +фишки такси типа поиска с клавиатуры
80 arsik
 
гуру
01.12.17
10:50
(39) Гонево. Во первых код KeePAss открыт. Был аудит безопасности. База хранится локально.
81 Адинэснег
 
01.12.17
10:51
82 Вафель
 
01.12.17
10:53
(79) а теперь еще расширение для браузера доделать и можно юзать
83 Demasiado
 
01.12.17
10:54
(81) сам пароль в базе шифруешь или в открытом виде хранится?:)
84 Адинэснег
 
01.12.17
10:59
вечером допишем :-) мастер-пароль какой-нибудь придумаем
85 Адинэснег
 
01.12.17
11:00
(83)при входе
градус парании повысим... :-D
86 Адинэснег
 
01.12.17
11:02
стоит ли доверять пареметрам сеанса?  
https://cs5.pikabu.ru/post_img/2015/12/19/6/14505162121145931.jpg
87 Ц_У
 
01.12.17
11:04
(0) У меня есть начальный набор секретного пароля вроде:
LfOft34nFS  и все пароли к сайтам строятся по виду
СекретноеСлово+ИмяСайта
Например на гугле
LfOft34nFSgoogle
88 Ц_У
 
01.12.17
11:04
(87) +
И когда я захожу на сайт я даже не задумываюсь, что там за пароль :)
89 Вафель
 
01.12.17
11:08
(88) а если нужно поменять пароль?
90 Fish
 
01.12.17
11:08
(89) А тут засада :)
91 Ц_У
 
01.12.17
11:16
(89) зачем? взломали? или политика? тогда можно добавить
google_ru googleru, давно я не встречал сервисов, которые требуют смены пароля
92 Otark
 
01.12.17
11:17
(87)Тот кто узнал начальный набор, узнал пароль от всех сайтов. Чем отличается просто от одного пароля для всех сайтов?
93 Fragster
 
гуру
01.12.17
11:17
(91) ну вот интернет-банки балуются тем, что пароли заставляют раз в год менять
94 Вафель
 
01.12.17
11:22
(91) Тут самый главный вопрос: как потом помнить что ты менял.
А менять например нужно из-за того что пароли утекают иногда
95 Ц_У
 
01.12.17
11:22
(92) Да ничем, утюг и паяльник творят чудеса в криптоанализе.
96 Ц_У
 
01.12.17
11:22
(94) Ну три попытки то есть без домена с доменом и с подчеркиванием
97 Ц_У
 
01.12.17
11:23
(92) (94) Можно иметь три начальных набора символов
98 Джо-джо
 
01.12.17
11:23
(91) а потом заходишь на сайт и начинаешь брутфорсить свой пароль
LfOft34nFSgoogle
LfOft34nFSgoogleru
LfOft34nFSgoogle_ru
LfOft34nFSgoogle.ru
99 Ц_У
 
01.12.17
11:23
(92) И, не поверишь, ни разу не взломали, кому я нужен то?
100 Ц_У
 
01.12.17
11:24
(98) ну бывает иногда :)
101 Адинэснег
 
01.12.17
11:26
(87) то есть, любой ВР, зная твой ящик и пароль, может зайти на любой сайт под тобой?)
102 Ц_У
 
01.12.17
11:27
(101) Да, как и у всех
103 Fish
 
01.12.17
11:29
А у меня всё просто: пароль - это легко запоминаемая русская фраза латинскими буквами, типа Gfhjkm{eqrjulfDpkjvftim1234.

Единственно, что неудобно на мобильных устройствах вводить - надо на компьютерную клавиатуру смотреть.
104 _Дайвер_
 
01.12.17
11:31
Это вообще проблема,паролей тьма, кроме них еще логинов половина, даешь руские фразы на латинской раскладке)
105 Вафель
 
01.12.17
11:32
(103) но сайтов то не 1 и не 2
106 Fish
 
01.12.17
11:34
(105) У меня есть набор из двух-трёх фраз, если забыл, какая нужна для именно для этого ресурса - то быстро подбираю :))
107 Волшебник
 
модератор
01.12.17
11:35
(103) Это решающее неудобство
108 Вафель
 
01.12.17
11:36
(106) а зачем на английском? что случайно кто-то не понял?
109 _Дайвер_
 
01.12.17
11:47
(108) 1 из причин, 2-я, не все сайты пароли на кириллице принимают)
110 Fish
 
01.12.17
11:58
(108) Затем, что при этом пароль может быть легкозапоминаемым и при этом трудноподбираемым.
111 Вафель
 
01.12.17
12:03
(110) это не так
https://geektimes.ru/post/291907/
112 Адинэснег
 
01.12.17
12:41
(111) вот вот, но если пароль вида
правильно лошадь батарея скоба mista.ru
правильно лошадь батарея скоба yandex.ru
правильно лошадь батарея скоба mail.ru
однажды попадет
правильно лошадь батарея скоба хэловордфорум.ru
где будет храниться открыто (да и закрыто, если есть доступ к ключу) - то владелельцу хэловордфорум.ru не нужно быть семи пядей во лбу в области криптографии чтобы брутануть популярные ресурсы по этой маске, имя лишь ключ "правильно лошадь батарея скоба " и адрес почты
113 Вафель
 
01.12.17
12:43
(112) никто про такой вариант не говорил
114 Адинэснег
 
01.12.17
12:45
так что локальный файлик эксель надежнее, ну а если ты его сохранность не можешь обеспечить - значить не судьба, кому суждено быть повешенным, не утонет
115 Вафель
 
01.12.17
12:45
(114) а шифровать как его?
116 Вафель
 
01.12.17
12:46
А хотя в екселе есть же пароль
117 Адинэснег
 
01.12.17
12:58
(116) да хоть в архив с паролем суй...
если параноить - то держать на компе с шифрованием, и без доступа в интернет... вводить без копипаста, ведь буфер тоже может вирусяка какая перехватить
118 Адинэснег
 
01.12.17
13:00
просто когда ты свой пароль (еще и повторяющийся) хранишь на 100500 сайтов, то ты должен как минимум быть уверен в этих 100500 сайтах... а если локально и все пароли разные - то уверенным только в localhost...
119 Вафель
 
01.12.17
13:01
(117) надо чтоб было не только секурно, но и удобно
120 Адинэснег
 
01.12.17
13:06
(119) тогда самому проанализировать исходный код популярной удобной проги, собрать её самому, закрыть все порты брандмауэром, и пользоваться :-)
но если ты носитель таких суперсекретов, что так шифруешься, то вероятность применения к тебе терморектального криптоанализа перекрывает все методы шифрования...
121 Demasiado
 
01.12.17
13:09
(120) я просто почему спросил - есть мысль тоже такую базу написать, но если там пароли звездочками будут - то отчетом или консулью все равно все выведется. А в самой платформе есть крипто возможности, хочу еще и шифровать на лету, только чувствую руки не дойдут
122 Адинэснег
 
01.12.17
13:12
(121) так шифровать, при входе запрашивать мастер-ключ для шифрации/дешифрации, сохранять в параметре сеанса, использовать когда надо расшифровать
123 Адинэснег
 
01.12.17
13:13
ну и если к базе есть прямой доступ левых персонажей, консолью ли, физически ли - то эти вопросы тоже продумать
124 Demasiado
 
01.12.17
13:14
(122) при создании на сервере например у списка элементов
125 Demasiado
 
01.12.17
13:14
вошел, авторизовался, вышел, пароль сбросился. Причем да, в параметрах сеанса хранить, чтобы никто не достучался
126 Aleksey
 
01.12.17
13:17
(121) не храни пароли в открытом виде. К примеру есть мастер ключ 123 и есть пароль 324. Придумываешь свой алгоритм как из ключа и пароля получить хэш и храни хэши. Т.е. храни не 324, а  201 (324-123). И тогда когда нужен будет пароль ты просто применишь свой алгоритм, а если кто-то сопрет базу, он увидит пароль 201. И практически технология блокчена готова
127 Demasiado
 
01.12.17
13:18
(126) Криптография в институте у меня отдельным предметом была, так что, спасибо, я знаю
128 Fish
 
01.12.17
13:19
(111) Как раз в твоей ссылке написано, что это так:
"обновлённый стандарт рекомендует использовать длинные парольные фразы, лёгкие для запоминания, но трудные для брутфорса." :)))
129 Адинэснег
 
01.12.17
13:19
с списках пусть хэша отображаются, хоть со звездочками хоть без, а когда надо извлечь пароль - в команде открытия формы дишифруй ключом
130 Вафель
 
01.12.17
13:20
(128) там трудность не в том что они на другом языке набраны, а в том что они "очень" длинные
131 Вафель
 
01.12.17
13:21
А я и спрашивал зачем язык менять
132 Вафель
 
01.12.17
13:21
(126) А алгоритм в голове держать? или отдельной базой?
133 Адинэснег
 
01.12.17
13:22
(128) вопрос в том, что твоя супер хитрая парольная фраза и емайл рано или поздно будут скопрометированы на одном или нескольких гов*осайтах
134 Fish
 
01.12.17
13:22
(130) "Исследователи говорят, что даже фраза из четырёх произвольных слов обеспечивает достаточно высокий уровень безопасности, чтобы надёжно защититься от брутфорса."

В моем примере ТРИ слова плюс число. А перевод в латиницу усложняет брутфорс на порядок, если не больше.
135 Волшебник
 
модератор
01.12.17
13:23
(132) В отдельной базе паролей, зашифрованной супер-паролем, который хранится в файле, закрытом мастер-ключом, хранящимся на флешке с блокировкой от записи и обмотанной синей изолентой.
136 Адинэснег
 
01.12.17
13:25
(132) алгоритм в базе, пароль в голове
137 Fish
 
01.12.17
13:25
+(134) Оттуда же:
"В июне 2017 года была закончена двухлетняя работа по переработке стандарта NIST Special Publication 800-63B."

А я эти стандарты уже лет 10 использую, получается :))
138 Адинэснег
 
01.12.17
13:26
Стас, скажи его пароль, щас мы все его сайты за 10 лет расчехлим :-D
139 Fish
 
01.12.17
13:27
(138) Хе-хе. Для мисты у меня исключение :))
140 Адинэснег
 
01.12.17
13:28
(139)то есть доверия только к ней нет?)) а к какому-нибудь bb-форумику есть?
141 Вафель
 
01.12.17
13:28
(134) перевод в латиницу НЕ усложняет брутфорс
142 Fish
 
01.12.17
13:29
(140) Всё проще. Просто на мисте я зарегистрировался раньше, чем придумал такую систему для паролей.
143 Адинэснег
 
01.12.17
13:30
(141)даже на китайские иероглифы
144 Адинэснег
 
01.12.17
13:32
(142) и к администраторам сайтов (тех. спецам,  тех. спецам их провайдеров, etc) больше доверия чем к администратору localhost?
145 Адинэснег
 
01.12.17
13:33
+(144)да половина их используют скрипты на своих сайтах, которые сделают всю работу и без их ведома
146 Волшебник
 
модератор
01.12.17
13:34
(138) В базе мисты не хранятся пароли. Romix всё переделал. Теперь там хранятся хэши от паролей.
147 Адинэснег
 
01.12.17
13:34
один пароль - один ресурс
148 Fish
 
01.12.17
13:34
(141) По твоей ссылке написано:
"Чтобы брутфорсить 40-символьные фразы, хакерам придётся применять новые словари с графами сочетаемости слов."

А если фраза на одном языке, а пароль записан латиницей, то словарь сочетаемости тут уже не поможет, а сделовательно, это усложнение.
149 Адинэснег
 
01.12.17
13:34
(146) ну соль то в скрипте лежит
150 Адинэснег
 
01.12.17
13:36
+(149)серверном
Компьютер — устройство, разработанное для ускорения и автоматизации человеческих ошибок.