Этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
Политика конфиденциальности
|
|
|
Воскресные worst-комбинации
|
|||
|---|---|---|---|
|
#18+
Привет коллеги. Илья. Сова. И прочие мемберы. В продолжение темы топика 16847563 . Я пришел к некоторым мыслям. Опенсорцные списки популярных top 100 worst passwords часто содержат повторы такие как qwe* Код: plaintext 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. Общая доля "qwe" среди опенсорцного источника hashkiller-dict составляет примерно Код: sql 1. 2. 3. 4. 5. 6. 7. 50 031 / 88 405 430 = 0,0005 примерно 0,05% А ведь я взял только стартовые 3 символа. И даже не смотрел в сторону прочих "популярных аккордов". Что это за тяготение пользователя к Qwe? Почему они как лемминги лупят одно и тоже? И я задумался. А можно-ли генерировать эти клавиатурные пароли (далее я буду говорить ЛЗКК (легко-запоминающиеся-клавиатурные-комбинации) так-же как и linux-утилиты pwgen, openssl rand -base64 32, Если взглянуть на стандартную клавиатуру то можно заметить что ЛЗКК обычно лежат близко в пространстве. Это клавиши рядом. Такая себе когерентность символа. Например от буквы "Q" вы можете прыгнуть в три направления. "1", "W", "A". Можно и дальше - но это уже будет сложновато для механики этого процесса. В теории графов - как будто edge имеет малый вес для перехода в "1" но больший вес например в "2" ибо это уже неудобно. Можно создать утилиту генерации ЛЗКК на основе стандартной IBM-овской клавы. Или двух клав. Стандартной. И расширенной с "бухгалтерскими кнопками" справа. А преференции - задать как-бы входным параметром. Типа там... стартовый символ. Далее этот трафик утилиты pwgen могут использовать безопасники для анализа уязвимостей своих систем или для реализации справочника worst-passwords в Windows-domain e.t.c. P.S. Данный топик для меня имеет чисто академический интерес. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.08.2017, 13:11 |
|
||
|
Воскресные worst-комбинации
|
|||
|---|---|---|---|
|
#18+
Понатырыли паролей от одноразовых аккаунтов в гугл-телефонах. Я сам везде делал одноразовую учетку и пароль qwe... если надо только чтобы бесплатные проги с андроид-маркета качать. Правда это уже не работает: начиная с 5-го андроида телефон может стать кирпичом, т.к. после хард-ресета андроид просит пароль от аккаунта, пока не введешь - дальше не пройдешь. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.08.2017, 21:16 |
|
||
|
Воскресные worst-комбинации
|
|||
|---|---|---|---|
|
#18+
Dima TПонатырыли паролей от одноразовых аккаунтов в гугл-телефонах. Я сам везде делал одноразовую учетку и пароль qwe... если надо только чтобы бесплатные проги с андроид-маркета качать. Правда это уже не работает: начиная с 5-го андроида телефон может стать кирпичом, т.к. после хард-ресета андроид просит пароль от аккаунта, пока не введешь - дальше не пройдешь. Хороший вариант - полностью довериться процедурам генерации шума. Щас есть такие генераторы ГПСЧ - ойойой. Их надо только 1 раз инстанциировать уникально... Мак-адресом к примеру или текущей датой а дальше - они выдувают на выходе такой случайный шум что ни один малолетний хацкер ни выкрурит. Я вообще удивляюсь почему мы в 21 веке пользуемся парольными фразами. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 20.08.2017, 21:21 |
|
||
|
Воскресные worst-комбинации
|
|||
|---|---|---|---|
|
#18+
maytonМожно создать утилиту генерации ЛЗКК на основе стандартной IBM-овской клавы. Или двух клав. Стандартной. И расширенной с "бухгалтерскими кнопками" справа. А преференции - задать как-бы входным параметром. Типа там... стартовый символ.Утилиту - нет. А вот озвучить свод правил как создавать такие пароли (и потом использовать эти правила для взлома) - вполне реально. Ты форумом ошибся. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.08.2017, 17:28 |
|
||
|
Воскресные worst-комбинации
|
|||
|---|---|---|---|
|
#18+
White OwlА вот озвучить свод правил как создавать такие пароли (и потом использовать эти правила для взлома) - вполне реально. Ты форумом ошибся. Как-будто тут форум - источник правил. Кто им следовать будет даже если прописать? По-моему идет большой перегиб между требованиями усилить пароли и стоимостью того что они защищают. Не забываем базовое правило: "цена взлома не должна превышать стоимость полученного". Там где есть что защищать кроме паролей есть еще что-нибудь: токены, СМС и т.д. Например налоговая в ЛК с меня попросила пароль с большими и маленькими буквами, цифрами и спецсимволами. И ничего не напрягло что я туда захожу чтобы распечатать квитанцию для оплаты очередного платежа. Делюсь паролем от своего ЛК: "PA$$w0rd" может кто зайдет, за меня налоги заплатит. Что-то посерьезнее там поделать - надо ЭЦП, подтвержденную хотя бы через госуслуги. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.08.2017, 20:00 |
|
||
|
Воскресные worst-комбинации
|
|||
|---|---|---|---|
|
#18+
Вобщем то сова прав. Топик стоит закрыть. Илья? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.08.2017, 20:22 |
|
||
|
Воскресные worst-комбинации
|
|||
|---|---|---|---|
|
#18+
maytonВобщем то сова прав. Отчасти. Безопасность через неясность просто создает иллюзию безопасности. Я недавно syslog виртуалки мониторил, там же SMTP-сервер живет, долбеж с подбором паролей непрерывно идет, все логи засраны. Т.е. те кому надо уже в курсе. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.08.2017, 20:41 |
|
||
|
Воскресные worst-комбинации
|
|||
|---|---|---|---|
|
#18+
8-символьные комбинации букв-цифр-спецсимволов ушли в прошлое. По моему securitylab писал об этом. Поэтому можно не парится насчет спецсимволов. А вот дать просто длинную фразу - это и есть тренд современной безопасности. Символов на 30. Меня кстати поражает что несмотря на разнообразие технических гаджетов, вопрос аутентификации по прежнему зависит от ввода человеком какой-то дурацкой комбинации символов. Нет серъезно. Мы носим mp3-плееры, телефоны, планшеты и еще тучу интернета-вещей но ни одна из них не предлагает выделенного устройства СПЕЦИАЛЬНО созданного для безопасности. Работая на двух разных проектах я таскал с собой RSA-ключики базирующиеся на сверх-точных часах. Вполне себе невзламываемая система. В совокупности с логин-парольной защитой + еще и цифровые пароли с временем жизни в 1 минуту. Скажете дорого? А шестые айфоны - не дорого? Куча технологиченого хлама но нет СИСТЕМНОГО устройства безопасности. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 21.08.2017, 21:25 |
|
||
|
Воскресные worst-комбинации
|
|||
|---|---|---|---|
|
#18+
maytonСкажете дорого? А шестые айфоны - не дорого? Куча технологиченого хлама но нет СИСТЕМНОГО устройства безопасности.Есть. Ровно те, что вы таскали и разные "варианты на тему". Проблема в том, что развернуть (и содержать) защищённую инфраструктуру - реально дорого . ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 22.08.2017, 02:49 |
|
||
|
Воскресные worst-комбинации
|
|||
|---|---|---|---|
|
#18+
mayton8-символьные комбинации букв-цифр-спецсимволов ушли в прошлое. По моему securitylab писал об этом. Поэтому можно не парится насчет спецсимволов. А вот дать просто длинную фразу - это и есть тренд современной безопасности. Символов на 30. Длинная фраза не подходит под обычные требования: "Заглавные и прописные буквы, цифры и т.д." И не факт что общее количество используемых фраз будет значительно больше 8-символьных комбинаций. 8 символов вполне достаточно если дополнительно ограничить количество попыток залогиниться, например 1 раз в секунду. maytonМеня кстати поражает что несмотря на разнообразие технических гаджетов, вопрос аутентификации по прежнему зависит от ввода человеком какой-то дурацкой комбинации символов. Нет серъезно. Мы носим mp3-плееры, телефоны, планшеты и еще тучу интернета-вещей но ни одна из них не предлагает выделенного устройства СПЕЦИАЛЬНО созданного для безопасности. Это следствие того что гаджеты эти попадают к людям далеким от ИТ-безопасности. Защити их как положено - получишь кучу гневных отзывов в интернете, т.к. для них гаджеты ничем не отличаются от утюга или холодильника, они ожидают "купил - воткнул в розетку - работает". ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 22.08.2017, 07:23 |
|
||
|
Воскресные worst-комбинации
|
|||
|---|---|---|---|
|
#18+
оскольконамоткрытийчудных или пустьвсегдабудетсолнце хватает на все случаи жизни. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 22.08.2017, 07:36 |
|
||
|
|

start [/forum/topic.php?fid=57&gotonew=1&tid=2018097]: |
0ms |
get settings: |
11ms |
get forum list: |
12ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
183ms |
get topic data: |
9ms |
get first new msg: |
8ms |
get forum data: |
2ms |
get page messages: |
51ms |
get tp. blocked users: |
1ms |
| others: | 13ms |
| total: | 298ms |

| 0 / 0 |
