Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Программирование [игнор отключен] [закрыт для гостей] / Логин + 2 пассворда :) / 14 сообщений из 14, страница 1 из 1
15.01.2011, 04:57
    #37060153
Dmitry Gurianov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Логин + 2 пассворда :)
Приветы!

Глубокой ночь подумалось... Типа, вариант защиты от взломов.

Юзер регистрируется в системе, вводит:
1) Логин
2) Пароль
3) Супер-пароль

Последний отличается от п. 2 тем, что нигде ни при каких обстоятельствах не светится системой, не меняется, не высылается и т.п. Его юзер прячет в глубокий ящик стола или просто запоминает, осознавая, что система его больше никогда не подскажет.

Злоумышленник ломает акк любым способом, получая доступ к системе через логин/обычный_пароль, меняет все, что угодно - пароль, мыло, профиль, но не имеет доступа к смене супер-пароля.
Злорадный юзер заходит в систему с супер-паролем и все возвращает взад. Злоумышленник кусает локти.
Это - защита от взлома, но не от забывчивости.

Будет ли работать сия картинка, и, если да, почему такого не встречается?
...
Рейтинг: 0 / 0
15.01.2011, 07:35
    #37060167
AndreTM
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Логин + 2 пассворда :)
Почему не встречается? Вы ничего не перепутали?
"юзер заходит в систему с супер-паролем и все возвращает взад ." - это как? То есть в системе уже имеется дополнительный супер-пупер транзакционный бэкап?
"юзер прячет в глубокий ящик стола или просто запоминает, осознавая, что система его больше никогда не подскажет" - а первый пароль типа "ahjFYUOE9734hln89054hds%^$^@" глубоко в стол не положить? Да и система (хоть Win, хоть *Nix) пользователю пароль никогда тоже не сможет подсказать...
...
Рейтинг: 0 / 0
15.01.2011, 09:40
    #37060192
Гата Селов
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Логин + 2 пассворда :)
встречается такое. Например, в онлайн играх: логин - почтовый ящик, пароль - пароль. Логин могут узнать, пароль подобрать, но для полноценного и бесповоротного угона логина у тебя должны угнать ещё и сам почтовый ящик. т.е. узнать пароль от игры, и пароль от ящика.

Несколько сложнее, но по сути то же, только луче организованное
...
Рейтинг: 0 / 0
15.01.2011, 13:42
    #37060340
С0ВЕСТЬ
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Логин + 2 пассворда :)
Dmitry GurianovЗлорадный юзер заходит в систему с супер-паролем и все возвращает взад. Злоумышленник кусает локти.

А потом злоумышленник (настоящий!!!) снова все ломает.
А юзер опять меняет, и опять, и опять... потом начинает и себе кусать локти.

Не, слишком муторное.
Хорошо придумано в сервисах электронных денег - Webmoney, PayPal...
...
Рейтинг: 0 / 0
15.01.2011, 13:50
    #37060348
С0ВЕСТЬ
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Логин + 2 пассворда :)
Можно посмотреть как устоена система у этих сервисов, которые отвечают за оборот ДЕНЕГ, а это уже серьезно!!!
например вебмани: http://key.wmtransfer.com/10/About.aspx
...
Рейтинг: 0 / 0
15.01.2011, 15:26
    #37060451
Dmitry Gurianov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Логин + 2 пассворда :)
AndreTMПочему не встречается? Вы ничего не перепутали?
где?
AndreTM"юзер заходит в систему с супер-паролем и все возвращает взад ." - это как? То есть в системе уже имеется дополнительный супер-пупер транзакционный бэкап?
ну ессно речь идет только о возврате своего акка и профиля,
AndreTM"юзер прячет в глубокий ящик стола или просто запоминает, осознавая, что система его больше никогда не подскажет" - а первый пароль типа "ahjFYUOE9734hln89054hds%^$^@" глубоко в стол не положить? Да и система (хоть Win, хоть *Nix) пользователю пароль никогда тоже не сможет подсказать...
Обычный пароль либо высылется системой, либо восстанавливается через "забыл пароль".
...
Рейтинг: 0 / 0
15.01.2011, 15:28
    #37060452
Dmitry Gurianov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Логин + 2 пассворда :)
Гата Селоввстречается такое. Например, в онлайн играх: логин - почтовый ящик, пароль - пароль. Логин могут узнать, пароль подобрать, но для полноценного и бесповоротного угона логина у тебя должны угнать ещё и сам почтовый ящик. т.е. узнать пароль от игры, и пароль от ящика.
Несколько сложнее, но по сути то же, только луче организованное

Почтовые ящики как раз и угоняют. И тогда юзер теряет и почту, и все аккаунты, которые на нее зарегены.
...
Рейтинг: 0 / 0
15.01.2011, 15:32
    #37060455
Dmitry Gurianov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Логин + 2 пассворда :)
С0ВЕСТЬDmitry GurianovЗлорадный юзер заходит в систему с супер-паролем и все возвращает взад. Злоумышленник кусает локти.

А потом злоумышленник (настоящий!!!) снова все ломает.
А юзер опять меняет, и опять, и опять... потом начинает и себе кусать локти.

Взлом акка обычно является результатом взлома почты, подбора пароля или юзерского раздолбайства (стикер с паролем на мониторе).
> А юзер опять меняет, и опять, и опять
Если юзер вернет свой акк, в следующий разбудет внимательнее.
Речь не идет о крутых денежных системах. Скорее о том, как защитить свои акки, которые более важны морално, чем материально - типа асек, блогов, вкотактиков, т.е. когда целью хакера яляется продаж вам же вашего акка.
...
Рейтинг: 0 / 0
15.01.2011, 16:10
    #37060507
С0ВЕСТЬ
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Логин + 2 пассворда :)
Dmitry GurianovС0ВЕСТЬпропущено...

А потом злоумышленник (настоящий!!!) снова все ломает.
А юзер опять меняет, и опять, и опять... потом начинает и себе кусать локти.

Взлом акка обычно является результатом взлома почты, подбора пароля или юзерского раздолбайства (стикер с паролем на мониторе).
> А юзер опять меняет, и опять, и опять
Если юзер вернет свой акк, в следующий разбудет внимательнее.
Речь не идет о крутых денежных системах. Скорее о том, как защитить свои акки, которые более важны морално, чем материально - типа асек, блогов, вкотактиков, т.е. когда целью хакера яляется продаж вам же вашего акка.

Та защита, которая реализована в денежных системах, намного безопасна предо остальными.
...
Рейтинг: 0 / 0
16.01.2011, 16:03
    #37061249
mayton1
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Логин + 2 пассворда :)
По смыслу, секретное слово, которое вы вводите в анкете и является тем самым спасательным
паролем, когда вас хакнули. И это правильно. Любимый цвет или кличку собаки еще можно
вспомнить для сброса пароля. Но как быть если вы потеряли клочок бумажки с супер-пупер
паролем, который нечитабелен и вспомнить его совершенно нереально!
...
Рейтинг: 0 / 0
16.01.2011, 16:49
    #37061294
Dmitry Gurianov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Логин + 2 пассворда :)
mayton1По смыслу, секретное слово, которое вы вводите в анкете и является тем самым спасательным
паролем, когда вас хакнули. И это правильно. Любимый цвет или кличку собаки еще можно
вспомнить для сброса пароля. Но как быть если вы потеряли клочок бумажки с супер-пупер
паролем, который нечитабелен и вспомнить его совершенно нереально!

> секретное слово, которое вы вводите в анкете и является тем самым спасательным
паролем
нет, покольку вопрос и ответ могут смениться злоумышленником

> Но как быть если вы потеряли клочок бумажки
как было сказано, это попытка защиты от _взломов_, а не от _забывчивости_. Никак, конечно. Но: 1) слово не обязательно должно быть нечитаемым - выбери любимую пговорку и транслитируй через запятую 2) у меня всегда на винте есть место, куда сваливаю различную мелкую, но нужную инфу. Будет лежать там файлик.
...
Рейтинг: 0 / 0
17.01.2011, 17:30
    #37062996
Xordal
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Логин + 2 пассворда :)
Dmitry Gurianovу меня всегда на винте есть место, куда сваливаю различную мелкую, но нужную инфу. Будет лежать там файлик.
Умер винт - умерло все. Я так потерял свои проекты за 6 лет работы. Теперь урок на будущее: делать копии на болванки/флешки/телефон.

p.s. Можно сделать как в вебмани, через отправку смс с новым паролем. Намного надежней вашего метода с супер-паролем.
...
Рейтинг: 0 / 0
23.01.2011, 23:23
    #37074251
AndreTM
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Логин + 2 пассворда :)
Dmitry GurianovЮзер регистрируется в системе, вводит:
1) Логин
2) Пароль
3) Супер-пароль
Последний отличается от п. 2 тем, что нигде ни при каких обстоятельствах не светится системой, не меняется, не высылается и т.п. Его юзер прячет в глубокий ящик стола или просто запоминает, осознавая, что система его больше никогда не подскажет.

Это - защита от взлома, но не от забывчивости.

Будет ли работать сия картинка, и, если да, почему такого не встречается?
Надо было указать, что вы всё же имели ввиду web-системы аутентификации, а не ОС.

Здесь же могу сказать, что такая система реализовывается (и реализована) именно по принципу "секретного вопроса". Вот только достаточно хранить не ответ на вопрос, а хэш ответа.
То есть если вы "забыли" пароль - то система спрашивает у вас "секретный вопрос" и сравнивает ваш ответ с сохраненным хэшем первичного ответа... и, естественно, не восстанавливает вам доступ сразу, а либо высылает вам на почту/смс новый пароль, либо предлагает что-то ещё...
...
Рейтинг: 0 / 0
23.01.2011, 23:27
    #37074257
министерский
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Логин + 2 пассворда :)
Читал по диагонали, так что не дристать, если чо.
Так вот в интернет банках часто есть логин, пароль и PIN (тот самый супер пароль), котрый нигде не высылается и не подсказывается.

так что идея живая и много раз воплощонная
...
Рейтинг: 0 / 0
Форумы / Программирование [игнор отключен] [закрыт для гостей] / Логин + 2 пассворда :) / 14 сообщений из 14, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]