Показаны сообщения с ярлыком пароль. Показать все сообщения
Показаны сообщения с ярлыком пароль. Показать все сообщения

вторник, 10 мая 2011 г.

Оффлайновый способ хранить пароль

Есть сервис passwordcard который позволяет генерировать и распечатывать такие вот карточки паролей.

image

Суть заключается в том, чтобы запоминать только картинки и длину, например последняя вертикаль «О» запоминаем только вертикаль, получается aC2xaQKw

Карточку можно распечатать и положить в удобное место.
Хорошая альтернатива менеджерам и проч. программ.

UPD: Для особо умных ребят уточню, что комбинаций здесь гораздо больше и facepalm писать не следует, потому как пароль можно как по диагонали брать, по змейке, зиг-загом, в обратном порядке, через один и так далее

UPD2: судя по всему сервер упал под хабраддосом (:


Источник: Хабрахабр - Информационная безопасность
Оригинальная страница: Оффлайновый способ хранить пароль

воскресенье, 8 мая 2011 г.

Простой и надежный пароль – коллективное творчество

Перечитав массу сопутствующей литературы и просмотрев тонну хабратопиков (ссылки на интересные приведены в конце статьи), я решил обобщить информацию об основных методах генерации надежного и запоминающегося пароля.

Начну с того, что для генерации и хранения своих паролей сам я пользуюсь замечательной программой KeePass. Ее функционала вполне хватает для всех моих скромных вебмастерских нужд. Основным ее недостатком является тот факт, что она тоже требует запоминать один главный пароль. Поэтому вся эта суета вокруг придумывания пароля также касается меня и всех счастливых обладателей программы KeePass или ее аналогов, т.к. один пароль придумать все-таки придется.

Поговорим о методах взлома


Чтобы понимать всю глубину проблемы, пару строк посвящу методике взлома. Итак, как же злоумышленник может узнать/угадать/подобрать ваш пароль?
  1. Метод логического угадывания. Работает в системах с большим количеством пользователей. Злоумышленник пытается понять вашу логику при составлении пароля (логин+2 символа, логин наоборот, самые распространенные пароли и т.п.) и применяет эту логику ко всем пользователям. Если пользователей много, очень скоро произойдет коллизия и пароль будет угадан;
  2. Перебор по словарю. Этот вид атаки применяется, когда база данных с хешированными паролями слита с сервера. Может сочетаться с заменой букв (опечатки) или с подстановкой цифр/слов в начало или конец слова в качестве приставки или суффикса. Также используются словари, набранные в неверной раскладке клавиатуры (русские слова в английской раскладке);
  3. Перебор по таблице хешированных паролей. Передовой метод взлома паролей, когда хеши уже сгенерированы и остается только найти в базе соответствие хеша паролю. Работает очень быстро даже на слабых машинах и не оставляет никаких шансов владельцам коротких паролей.
  4. Другие методы: социотехника и социальный инжиниринг, использование keylogger'ов, снифферов, троянов и т.п.

среда, 9 марта 2011 г.

Почему бы не выводить простое предупреждение?

Для регистрации на различных сайтах нас обычно просят ввести адрес почты и пароль. И многие пользователи вводят тот же пароль, который используется для входа в почту.

В результате, имея базу таких пользователей, можно свободно заглядывать в почтовые ящики незадачливых пользователей и отправлять от их имени письма (или, например, писать от их имени сообщения на других форумах).

Предлагаю всем порядочным людям принять за правило на формах регистрации при вводе пароля (где обычно просят дважды ввести пароль) выводить предупреждение типа "Не используйте пароль от своего почтового ящика!".

Думаю — это будет честно по отношению к «чайникам». Ведь пишут же предупреждения вида «пароль должен быть не менее 8 символов и содержать цифры...».

P. S. Понятно, что «опытные пользователи» этой проблемы не имеют — либо используют специально выделенные для этого почтовые ящики «которые не жалко», либо используют разные пароли, либо периодически меняют почтовый пароль (зависит от степени паранойи).


Источник: Хабрахабр - Информационная безопасность
Оригинальная страница: Почему бы не выводить простое предупреждение?

понедельник, 4 октября 2010 г.

Карта мира как генератор надёжных паролей

Американский учёный из компании AT&T Research Билл Чесвик (Bill Cheswick) на недавно прошедшей Cyber Security Conference предложил интересный метод генерации длинного и сложного пароля, который при этом почти невозможно забыть.

Он предлагает выбрать какое-нибудь место в мире и взять его координаты с Google Maps. Поскольку сервис обеспечивает 10-значную точность по долготе и широте, то вы получаете отличный 20-значный пароль. Желательно выбирать место, где вы никогда не были, чтобы добавить дополнительную степень защиты.

20 символов [0-9] обеспечивают количество вариантов 1020, что примерно равно 2*6211, то есть даже лучше пароля длиной 11 символов из 62-символьного набора [a-z A-Z 0-9].

Систему проверки «координатного пароля» можно специально адаптировать для удобства пользователей, то есть вместо текстового поля ввода сделать карту мира, на которой человек должен найти, зуммировать и мышкой указать «загаданное» место. В таком случае даже клавиатурный сниффер не сможет перехватить информацию.


Источник: Хабрахабр - Информационная безопасность
Оригинальная страница: Карта мира как генератор надёжных паролей