>Форум Mozilla Россия http://forum.mozilla-russia.org/index.php >Флейм http://forum.mozilla-russia.org/viewforum.php?id=14 >Возможно, был взломан LastPass http://forum.mozilla-russia.org/viewtopic.php?id=49656 |
=Agasfer= > 05-05-2011 22:17:46 |
http://habrahabr.ru/blogs/infosecurity/118788/ |
Rosenfeld > 05-05-2011 22:38:13 |
А старый параноик Розенфельд постоянно путался под ногами и непрерывно советовал всем окружающим: "Храните, пожалуйста храните ВСЕ(!) свои пароли и прочие учетные данные со всех(!) имеющихся аккаунтов на сторонних сервисах, ибо только(!) их разработчики смогут обеспечить вашу надежную защиту и безопасность критичных данных! Это удобно и надежно!". скрытый текст P.S. А такой же старый и дряхлый негодяй Агасфер ему постоянно поддакивал! ![]() P.P.S. Он еще всем винду рекомендовал поставить! ![]() |
olle > 07-05-2011 01:21:23 |
Надёжный мастер-пароль, символов на 20, с цифрами, буквами в разных регистрах, и спец.символами - это как прописная истина. И пусть ломают SHA-256, даже если скачали часть базы. |
MySh > 07-05-2011 01:38:24 |
olle 07-05-2011 01:42:25 скрытый текст
С недосыпу прочитал «прочие утечные данные…». Наверное, и такие бывают. |
Rosenfeld > 07-05-2011 08:27:35 |
Сколько-сколько символов? ... Надежный, говорите? |
Keepun > 07-05-2011 13:44:35 |
Более надежнее вычислять свои пассы по формуле, которую знаешь только ты. И у каждого сайта будет свой уникальный набор символов. MD5 хорошо эту "уникальность" обеспечивает. Советую именно MD5, потому что его везде можно вычислить. Даже на JavaScript - http://md5x.ru (код проверил: ничего никуда не передается). 07-05-2011 13:53:11 |
Йцукен > 10-05-2011 15:15:30 |
Rosenfeld пишет
Если символы случайные, с нескольких раскладок (то есть подобрать возможно только с использованием почти всех диапазонов юникода), то да, надёжный. На подбор с использованием суперкомпьютера типа «Эльбрус» теоретически уходит более трёх миллиардов лет. 10-05-2011 15:18:11 |
sentaus > 10-05-2011 15:40:33 |
Пусть для достижения маскимальной совместимости используются только символы с кодами до 128. Но т.к. символы с кодаим до 32 особо не понабираешь, получаем, что нам доступно 96 символов. Предположим, что представляет собой некоторое размещение с повторениями 10 таких символов. Всего таких размещенй будет 96^10. А теперь посчитаем, симметричному ключу какой длины это соответствует: log(96^10)/log(2) ~= 65 бит. |
sentaus > 10-05-2011 18:44:48 |
Это зависит от числа слагаемых в уравнении. Сколько их? |
Йцукен > 11-05-2011 12:57:05 |
Билли
Что? я и не писал, что 10-11 — ненадёжный, а написал то, что примерно знал. Или если 10-11 символов — надёжный, то 20 — ненадёжный? И ещё хозяйке на заметку. Не помню, за сколько времени подбирается именно 10 символов одной раскладки «со спец-символами и разным регистром», но если, допустим, все варианты пароля какой-нибудь сложности (не говорю, что именно такого) можно перебрать за несколько лет, то нельзя не учитывать вероятность того, что случайно он будет подобран значительно раньше, например, уже через несколько дней.
Так это понятно. |
sentaus > 11-05-2011 17:11:07 |
Положим, что это не 1000$, а шестиядерный Intel Core i7-995X - он как раз столько пока и стоит |
=Agasfer= > 12-05-2011 12:27:40 |
Кстати, по поводу паролей - вчера на хабре была статейка о достаточно лёгком способе создания и запоминания достаточно сложных многосимвольных паролей. Способ конечно не самый надёжный с точки зрения приваси (как любит говорить Розенфельд), но для простого пользователя достаточно удобный - пароли всё же будут посложнее, чем "1111" или "пароль" ))) |
sentaus > 12-05-2011 14:07:05 |
Я собственно к тому же. Эти биты для оценок удобны. Можно просто выбрать нужную длину пароля в зависимости от нужной эквивалентной стойкости.
Кстати, в данном случае sha-512 не сильно надёжнее. Она всего раза в 3-4 медленнее. |
lozmetakon > 14-05-2011 15:59:18 |
Пользуйтесь не онлайн хранителем паролем, взломать который - заветная мечта хакеров, а локальным хранителем, типа Roboform. Я пробовал LastPass - не очень то и прога. Roboform мне нравиться больше. И я не переживаю, что кто то кого то взломает. |
hydrolizer > 14-05-2011 16:18:42 |
lozmetakon пишет
Тут одно из двух: либо для человека критичен возможный взлом пароля - и тогда он не пользуется вообще никакими хранителями паролей, кроме собственной головы, либо некритичен - и тогда можно пользоваться чем угодно. У меня один знакомый пароль от своей почты абсолютно осознанно вписал в открытом и нешифровнном виде плэйнтекстом в исходники некоей своей проги; исходники залиты на гуглокодовский репозиторий (а у гуглкода все репозитории - паблик для чтения). Бери - не хочу. Пароль там живет уже года два. По словам знакомого, никаких признаков пользования почтой посторонними лицами нет. |
W@ld_Lii > 14-05-2011 19:20:10 |
hydrolizer, Ваш пример говорит лишь о том, что исходники никто не смотрит |
hydrolizer > 14-05-2011 19:43:02 |
W@ld_Lii пишет
Отнюдь. Он как минимум говорит о том, что стеганография - тоже достаточно неплохая альтернатива обычной криптографии |
lozmetakon > 15-05-2011 19:19:51 |
hydrolizer пишет
Тут вы правы. Но все таки как то надежнее думать, что хранишь пароли на своем компе, а не в онлайн. |
Najlus > 15-05-2011 21:07:37 |
hydrolizer пишет
Хочешь хорошо спрятать - прячь на самом видном месте (кто то из мудрых) |
lozmetakon > 16-05-2011 09:14:47 |
Najlus пишет
Есть такое выражение. Только с учетом нынешней автоматизации и учетом возможностей взломщиков - не совсем актуальна. Да даже если ты все пароли в голове держишь, все равно впихнуть тебе какой нить троян, который считывает все, что ты вводишь на клаве и пиши пропало. |
hydrolizer > 16-05-2011 10:19:52 |
lozmetakon пишет
Да ну... К чему такие трудности? уж если кому-то очень понадобится - то будет как в той разбаянистой истории про главного сисадмина ЮКОСа. Главного, но наивного. |
Keepun > 16-05-2011 17:13:09 |
Радик245 пишет
Использовать символы из MD5 в качестве пароля. Например формула: MD5(домен 2 уровня + слово) = 3-13 символы - пароль У каждого сайта получается свой уникальный пароль |
krigstask > 16-05-2011 17:19:12 |
Жаль только, у каждого пользователя не получается уникального пароля. |
Keepun > 16-05-2011 18:20:07 |
krigstask пишет
Это еще почему? Формула может быть любая. |
lozmetakon > 17-05-2011 00:24:24 |
Пароль он для того и нужен, чтобы его украли))) |