|
Интернет, секурность и теория заговора | ☑ | ||
---|---|---|---|---|
0
Злопчинский
29.11.17
✎
01:20
|
Количество оналйан-ресурсов растчет
(я неграмтный) как правильно коннектится к этойтуевой хуче всяких личных кабинетовЮ, логинов-пароле итд..? . за мной хоть и не особо следяь, но от этого яне параноиком не становлюсь... . везде логиниться под одним логином-паролем - стремновато как-то... (что такое войти через фейсбук или гугл? - я неграмотный) . в итоге работаю по стоаринке - на куче ресурсов куча автономных логинов-паролей. РЕСУРСОВ МНОГО. . ВОПРОС1-как делать правильно для снижения трудоемкости логинов-паролей? . ВОПРОС2-где каталогизировать ресурсы-логины-пароли..? в свое время давно типа пару раз поюзал KeePass - вроде норма.. полез сейчас развернуть и навести порядок - https://ru.wikipedia.org/wiki/KeePass "Проблемы с безопасностью[править | править вики-текст] возможность скрытого экспорта базы из запущенного KeePass [1] возможность подмены обновлений [2]" . не, понятно, что никому не нужен, но - напрягся... . итого: что делать? что юзать? эксели и текстовые файлы - хорошо, но мы же не секретарши... ;-) |
|||
51
Лефмихалыч
29.11.17
✎
21:14
|
(0) много лет пользовался кипассом, но недавно переехал на ластпасс, ибо задолбало синхронизировать базы на ноуте, компе, работе, телефоне и т.д. вручную. Ластпасс эти вопросы все решает из коробки, кроме того он выглядит на всех устройствах практически одинаково.
Ластпасс, короче, рулит, но премиум ему оплачивать я, конечно же, не буду. |
|||
52
Лефмихалыч
29.11.17
✎
21:18
|
+(51) а! ну, и везде, где можно, авторизуюсь по oauth.
|
|||
53
Волшебник
модератор
29.11.17
✎
21:19
|
(51) Я вам подскажу фишку. Не надо в кипассе хранить собственно пароли. Там можно сохранять имя алгоритма, по которому сформирован пароль. Тогда взлом кипасса не приведёт к взлому вашей цифровой личности.
|
|||
54
Лефмихалыч
29.11.17
✎
21:22
|
(53) сложное оверусложнение. Взлом кипасса не приведет к потерям, если у тебя нет кипасса.
|
|||
55
Demasiado
29.11.17
✎
22:19
|
(0)kaspersky password manager
|
|||
56
Злопчинский
30.11.17
✎
00:23
|
(55) симпатичненький
Но платно |
|||
57
Demasiado
30.11.17
✎
00:27
|
(56) Если покупаешь продукты линейки каспера, то в некоторые лицензии он входит бесплатно + продление антивируса потом на 30% дешевле
|
|||
58
Злопчинский
30.11.17
✎
15:07
|
(51) есть бесплатная версия ?
|
|||
59
Шурик71
30.11.17
✎
22:19
|
Я давно задушил в себе параноика и пользуюсь ластпассом.
Удобно. Пару лет даже оплачивал премиум из-за смартфона, но нынче в яндекс браузере для андроида вполне себе работает расширение - фриварный вариант. В браузере пароли не сохраняю. Периодически делаю экспорт в csv и архивирую с паролем на случай всемирных катастроф. На днях посмотрел в очередной раз keepass - ну... нуегонафиг. |
|||
60
Шурик71
30.11.17
✎
22:20
|
И да, все основные функции для компа - бесплатно.
|
|||
61
Лефмихалыч
30.11.17
✎
23:07
|
(58) есть. Крепко на ней сижу. От платной отличается отсутствием ненужных наиух фич. Очень удобно.
|
|||
62
Лефмихалыч
30.11.17
✎
23:08
|
(59) а откуда инфа, что для девайсов надо премиум покупать? У меня бесплатно работает почему-то
|
|||
63
Шурик71
30.11.17
✎
23:34
|
(62) Да, сейчас посмотрел - нынче дают бесплатно.
Когда я на него подсел - функция "Access on all devices " была только в премиум. Нынче из того, чем я пользовался - в платной осталось только "LastPass for applications", но она работала так несколько мутновато - и я быстро отказался. |
|||
64
Aleksey
30.11.17
✎
23:54
|
(51) а где хранить пароль на вход в lastpass?
|
|||
65
Злопчинский
01.12.17
✎
01:22
|
(60) Понял, спасибо за пояснения
|
|||
66
Злопчинский
01.12.17
✎
01:36
|
хм.. как-то не очень с ходу понятно про ластпасс - то есть если у меня нет выхода в интернет - накрылась тазиком моя коллекция паролей?
|
|||
67
Злопчинский
01.12.17
✎
01:57
|
Забыл пароль от вайфая - в инет, чтобы посмотреть пароль на ластпассе - не зайти...
какая-то сомнительная концепция... |
|||
68
bse
01.12.17
✎
05:43
|
Таскаю с собой флешку с двумя разделам. На одном обычном трукрипт. На втором зашифрованном портабельные фаерфокс с сохранены в нем паролями, ттелеграмм, скайп. Периодически делаю архив на случай потери...
|
|||
69
kubera
01.12.17
✎
09:54
|
keepersecurity.com - удобно (ПК и мобильное приложение), но немножко платно (1150 р. в год) + защищенное хранилище файлов (с отдельной оплатой, если нужно)
|
|||
70
kubera
01.12.17
✎
09:56
|
(69) есть и бесплатный вариант, но он стремный (только на одном мобильном девайсе)
|
|||
71
Staffa
01.12.17
✎
10:01
|
(59) я так понял, что если нет инета, доступа к базе паролей тоже нет?
|
|||
72
Злопчинский
01.12.17
✎
10:37
|
(71) вот и я о том же
|
|||
73
Веселый собака
01.12.17
✎
10:40
|
В чем бы пароли не хранили, лучше бумажки ничего нет. И все равно слямзят рано или поздно, даже без всякой социальной инженерии. Ибо сами сайты через раз дырявые.
|
|||
74
Еврейчик
01.12.17
✎
10:43
|
(0)Пользуюсь программой Roborofm уже более 10-ти лет. На каждый сайт свой пароль притом мегасложный. Она сама позволяет генерировать пароль любой длины. Есть функция автоматического входа в сайт. Можно заводить неограниченное число аккаунтов для каждого сайта. С любого компьютера можно зайти в Robororm Everywhere и получить доступ ко всем паролям.
|
|||
75
Еврейчик
01.12.17
✎
10:44
|
(50)неужели нельзя восстановить? там же емейл привязан к аське.
|
|||
76
Адинэснег
01.12.17
✎
10:45
|
запили конфу со справочником Учетные записи
Реквизиты Логин и пароль туда же генератор паролей прикрути |
|||
77
Адинэснег
01.12.17
✎
10:45
|
в наименовании - ресурс
|
|||
78
aka AMIGO
01.12.17
✎
10:46
|
(76) Хватит и Excel"я
|
|||
79
Адинэснег
01.12.17
✎
10:48
|
генратор паролей на VBA устанешь писать, +фишки такси типа поиска с клавиатуры
|
|||
80
arsik
гуру
01.12.17
✎
10:50
|
(39) Гонево. Во первых код KeePAss открыт. Был аудит безопасности. База хранится локально.
|
|||
81
Адинэснег
01.12.17
✎
10:51
|
||||
82
Вафель
01.12.17
✎
10:53
|
(79) а теперь еще расширение для браузера доделать и можно юзать
|
|||
83
Demasiado
01.12.17
✎
10:54
|
(81) сам пароль в базе шифруешь или в открытом виде хранится?:)
|
|||
84
Адинэснег
01.12.17
✎
10:59
|
вечером допишем :-) мастер-пароль какой-нибудь придумаем
|
|||
85
Адинэснег
01.12.17
✎
11:00
|
(83)при входе
градус парании повысим... :-D |
|||
86
Адинэснег
01.12.17
✎
11:02
|
стоит ли доверять пареметрам сеанса?
https://cs5.pikabu.ru/post_img/2015/12/19/6/14505162121145931.jpg |
|||
87
Ц_У
01.12.17
✎
11:04
|
(0) У меня есть начальный набор секретного пароля вроде:
LfOft34nFS и все пароли к сайтам строятся по виду СекретноеСлово+ИмяСайта Например на гугле LfOft34nFSgoogle |
|||
88
Ц_У
01.12.17
✎
11:04
|
(87) +
И когда я захожу на сайт я даже не задумываюсь, что там за пароль :) |
|||
89
Вафель
01.12.17
✎
11:08
|
(88) а если нужно поменять пароль?
|
|||
90
Fish
01.12.17
✎
11:08
|
(89) А тут засада :)
|
|||
91
Ц_У
01.12.17
✎
11:16
|
(89) зачем? взломали? или политика? тогда можно добавить
google_ru googleru, давно я не встречал сервисов, которые требуют смены пароля |
|||
92
Otark
01.12.17
✎
11:17
|
(87)Тот кто узнал начальный набор, узнал пароль от всех сайтов. Чем отличается просто от одного пароля для всех сайтов?
|
|||
93
Fragster
гуру
01.12.17
✎
11:17
|
(91) ну вот интернет-банки балуются тем, что пароли заставляют раз в год менять
|
|||
94
Вафель
01.12.17
✎
11:22
|
(91) Тут самый главный вопрос: как потом помнить что ты менял.
А менять например нужно из-за того что пароли утекают иногда |
|||
95
Ц_У
01.12.17
✎
11:22
|
(92) Да ничем, утюг и паяльник творят чудеса в криптоанализе.
|
|||
96
Ц_У
01.12.17
✎
11:22
|
(94) Ну три попытки то есть без домена с доменом и с подчеркиванием
|
|||
97
Ц_У
01.12.17
✎
11:23
|
(92) (94) Можно иметь три начальных набора символов
|
|||
98
Джо-джо
01.12.17
✎
11:23
|
(91) а потом заходишь на сайт и начинаешь брутфорсить свой пароль
LfOft34nFSgoogle LfOft34nFSgoogleru LfOft34nFSgoogle_ru LfOft34nFSgoogle.ru |
|||
99
Ц_У
01.12.17
✎
11:23
|
(92) И, не поверишь, ни разу не взломали, кому я нужен то?
|
|||
100
Ц_У
01.12.17
✎
11:24
|
(98) ну бывает иногда :)
|
|||
101
Адинэснег
01.12.17
✎
11:26
|
(87) то есть, любой ВР, зная твой ящик и пароль, может зайти на любой сайт под тобой?)
|
|||
102
Ц_У
01.12.17
✎
11:27
|
(101) Да, как и у всех
|
|||
103
Fish
01.12.17
✎
11:29
|
А у меня всё просто: пароль - это легко запоминаемая русская фраза латинскими буквами, типа Gfhjkm{eqrjulfDpkjvftim1234.
Единственно, что неудобно на мобильных устройствах вводить - надо на компьютерную клавиатуру смотреть. |
|||
104
_Дайвер_
01.12.17
✎
11:31
|
Это вообще проблема,паролей тьма, кроме них еще логинов половина, даешь руские фразы на латинской раскладке)
|
|||
105
Вафель
01.12.17
✎
11:32
|
(103) но сайтов то не 1 и не 2
|
|||
106
Fish
01.12.17
✎
11:34
|
(105) У меня есть набор из двух-трёх фраз, если забыл, какая нужна для именно для этого ресурса - то быстро подбираю :))
|
|||
107
Волшебник
модератор
01.12.17
✎
11:35
|
(103) Это решающее неудобство
|
|||
108
Вафель
01.12.17
✎
11:36
|
(106) а зачем на английском? что случайно кто-то не понял?
|
|||
109
_Дайвер_
01.12.17
✎
11:47
|
(108) 1 из причин, 2-я, не все сайты пароли на кириллице принимают)
|
|||
110
Fish
01.12.17
✎
11:58
|
(108) Затем, что при этом пароль может быть легкозапоминаемым и при этом трудноподбираемым.
|
|||
111
Вафель
01.12.17
✎
12:03
|
(110) это не так
https://geektimes.ru/post/291907/ |
|||
112
Адинэснег
01.12.17
✎
12:41
|
(111) вот вот, но если пароль вида
правильно лошадь батарея скоба mista.ru правильно лошадь батарея скоба yandex.ru правильно лошадь батарея скоба mail.ru однажды попадет правильно лошадь батарея скоба хэловордфорум.ru где будет храниться открыто (да и закрыто, если есть доступ к ключу) - то владелельцу хэловордфорум.ru не нужно быть семи пядей во лбу в области криптографии чтобы брутануть популярные ресурсы по этой маске, имя лишь ключ "правильно лошадь батарея скоба " и адрес почты |
|||
113
Вафель
01.12.17
✎
12:43
|
(112) никто про такой вариант не говорил
|
|||
114
Адинэснег
01.12.17
✎
12:45
|
так что локальный файлик эксель надежнее, ну а если ты его сохранность не можешь обеспечить - значить не судьба, кому суждено быть повешенным, не утонет
|
|||
115
Вафель
01.12.17
✎
12:45
|
(114) а шифровать как его?
|
|||
116
Вафель
01.12.17
✎
12:46
|
А хотя в екселе есть же пароль
|
|||
117
Адинэснег
01.12.17
✎
12:58
|
(116) да хоть в архив с паролем суй...
если параноить - то держать на компе с шифрованием, и без доступа в интернет... вводить без копипаста, ведь буфер тоже может вирусяка какая перехватить |
|||
118
Адинэснег
01.12.17
✎
13:00
|
просто когда ты свой пароль (еще и повторяющийся) хранишь на 100500 сайтов, то ты должен как минимум быть уверен в этих 100500 сайтах... а если локально и все пароли разные - то уверенным только в localhost...
|
|||
119
Вафель
01.12.17
✎
13:01
|
(117) надо чтоб было не только секурно, но и удобно
|
|||
120
Адинэснег
01.12.17
✎
13:06
|
(119) тогда самому проанализировать исходный код популярной удобной проги, собрать её самому, закрыть все порты брандмауэром, и пользоваться :-)
но если ты носитель таких суперсекретов, что так шифруешься, то вероятность применения к тебе терморектального криптоанализа перекрывает все методы шифрования... |
|||
121
Demasiado
01.12.17
✎
13:09
|
(120) я просто почему спросил - есть мысль тоже такую базу написать, но если там пароли звездочками будут - то отчетом или консулью все равно все выведется. А в самой платформе есть крипто возможности, хочу еще и шифровать на лету, только чувствую руки не дойдут
|
|||
122
Адинэснег
01.12.17
✎
13:12
|
(121) так шифровать, при входе запрашивать мастер-ключ для шифрации/дешифрации, сохранять в параметре сеанса, использовать когда надо расшифровать
|
|||
123
Адинэснег
01.12.17
✎
13:13
|
ну и если к базе есть прямой доступ левых персонажей, консолью ли, физически ли - то эти вопросы тоже продумать
|
|||
124
Demasiado
01.12.17
✎
13:14
|
(122) при создании на сервере например у списка элементов
|
|||
125
Demasiado
01.12.17
✎
13:14
|
вошел, авторизовался, вышел, пароль сбросился. Причем да, в параметрах сеанса хранить, чтобы никто не достучался
|
|||
126
Aleksey
01.12.17
✎
13:17
|
(121) не храни пароли в открытом виде. К примеру есть мастер ключ 123 и есть пароль 324. Придумываешь свой алгоритм как из ключа и пароля получить хэш и храни хэши. Т.е. храни не 324, а 201 (324-123). И тогда когда нужен будет пароль ты просто применишь свой алгоритм, а если кто-то сопрет базу, он увидит пароль 201. И практически технология блокчена готова
|
|||
127
Demasiado
01.12.17
✎
13:18
|
(126) Криптография в институте у меня отдельным предметом была, так что, спасибо, я знаю
|
|||
128
Fish
01.12.17
✎
13:19
|
(111) Как раз в твоей ссылке написано, что это так:
"обновлённый стандарт рекомендует использовать длинные парольные фразы, лёгкие для запоминания, но трудные для брутфорса." :))) |
|||
129
Адинэснег
01.12.17
✎
13:19
|
с списках пусть хэша отображаются, хоть со звездочками хоть без, а когда надо извлечь пароль - в команде открытия формы дишифруй ключом
|
|||
130
Вафель
01.12.17
✎
13:20
|
(128) там трудность не в том что они на другом языке набраны, а в том что они "очень" длинные
|
|||
131
Вафель
01.12.17
✎
13:21
|
А я и спрашивал зачем язык менять
|
|||
132
Вафель
01.12.17
✎
13:21
|
(126) А алгоритм в голове держать? или отдельной базой?
|
|||
133
Адинэснег
01.12.17
✎
13:22
|
(128) вопрос в том, что твоя супер хитрая парольная фраза и емайл рано или поздно будут скопрометированы на одном или нескольких гов*осайтах
|
|||
134
Fish
01.12.17
✎
13:22
|
(130) "Исследователи говорят, что даже фраза из четырёх произвольных слов обеспечивает достаточно высокий уровень безопасности, чтобы надёжно защититься от брутфорса."
В моем примере ТРИ слова плюс число. А перевод в латиницу усложняет брутфорс на порядок, если не больше. |
|||
135
Волшебник
модератор
01.12.17
✎
13:23
|
(132) В отдельной базе паролей, зашифрованной супер-паролем, который хранится в файле, закрытом мастер-ключом, хранящимся на флешке с блокировкой от записи и обмотанной синей изолентой.
|
|||
136
Адинэснег
01.12.17
✎
13:25
|
(132) алгоритм в базе, пароль в голове
|
|||
137
Fish
01.12.17
✎
13:25
|
+(134) Оттуда же:
"В июне 2017 года была закончена двухлетняя работа по переработке стандарта NIST Special Publication 800-63B." А я эти стандарты уже лет 10 использую, получается :)) |
|||
138
Адинэснег
01.12.17
✎
13:26
|
Стас, скажи его пароль, щас мы все его сайты за 10 лет расчехлим :-D
|
|||
139
Fish
01.12.17
✎
13:27
|
(138) Хе-хе. Для мисты у меня исключение :))
|
|||
140
Адинэснег
01.12.17
✎
13:28
|
(139)то есть доверия только к ней нет?)) а к какому-нибудь bb-форумику есть?
|
|||
141
Вафель
01.12.17
✎
13:28
|
(134) перевод в латиницу НЕ усложняет брутфорс
|
|||
142
Fish
01.12.17
✎
13:29
|
(140) Всё проще. Просто на мисте я зарегистрировался раньше, чем придумал такую систему для паролей.
|
|||
143
Адинэснег
01.12.17
✎
13:30
|
(141)даже на китайские иероглифы
|
|||
144
Адинэснег
01.12.17
✎
13:32
|
(142) и к администраторам сайтов (тех. спецам, тех. спецам их провайдеров, etc) больше доверия чем к администратору localhost?
|
|||
145
Адинэснег
01.12.17
✎
13:33
|
+(144)да половина их используют скрипты на своих сайтах, которые сделают всю работу и без их ведома
|
|||
146
Волшебник
модератор
01.12.17
✎
13:34
|
(138) В базе мисты не хранятся пароли. Romix всё переделал. Теперь там хранятся хэши от паролей.
|
|||
147
Адинэснег
01.12.17
✎
13:34
|
один пароль - один ресурс
|
|||
148
Fish
01.12.17
✎
13:34
|
(141) По твоей ссылке написано:
"Чтобы брутфорсить 40-символьные фразы, хакерам придётся применять новые словари с графами сочетаемости слов." А если фраза на одном языке, а пароль записан латиницей, то словарь сочетаемости тут уже не поможет, а сделовательно, это усложнение. |
|||
149
Адинэснег
01.12.17
✎
13:34
|
(146) ну соль то в скрипте лежит
|
|||
150
Адинэснег
01.12.17
✎
13:36
|
+(149)серверном
|
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |