|   |   | 
| 
 | Интернет, секурность и теория заговора | ☑ | ||
|---|---|---|---|---|
| 0
    
        Злопчинский 29.11.17✎ 01:20 | 
        Количество оналйан-ресурсов растчет
 (я неграмтный) как правильно коннектится к этойтуевой хуче всяких личных кабинетовЮ, логинов-пароле итд..? . за мной хоть и не особо следяь, но от этого яне параноиком не становлюсь... . везде логиниться под одним логином-паролем - стремновато как-то... (что такое войти через фейсбук или гугл? - я неграмотный) . в итоге работаю по стоаринке - на куче ресурсов куча автономных логинов-паролей. РЕСУРСОВ МНОГО. . ВОПРОС1-как делать правильно для снижения трудоемкости логинов-паролей? . ВОПРОС2-где каталогизировать ресурсы-логины-пароли..? в свое время давно типа пару раз поюзал KeePass - вроде норма.. полез сейчас развернуть и навести порядок - https://ru.wikipedia.org/wiki/KeePass "Проблемы с безопасностью[править | править вики-текст] возможность скрытого экспорта базы из запущенного KeePass [1] возможность подмены обновлений [2]" . не, понятно, что никому не нужен, но - напрягся... . итого: что делать? что юзать? эксели и текстовые файлы - хорошо, но мы же не секретарши... ;-) | |||
| 51
    
        Лефмихалыч 29.11.17✎ 21:14 | 
        (0) много лет пользовался кипассом, но недавно переехал на ластпасс, ибо задолбало синхронизировать базы на ноуте, компе, работе, телефоне и т.д. вручную. Ластпасс эти вопросы все решает из коробки, кроме того он выглядит на всех устройствах практически одинаково.
 Ластпасс, короче, рулит, но премиум ему оплачивать я, конечно же, не буду. | |||
| 52
    
        Лефмихалыч 29.11.17✎ 21:18 | 
        +(51) а! ну, и везде, где можно, авторизуюсь по oauth.     | |||
| 53
    
        Волшебник модератор 29.11.17✎ 21:19 | 
        (51) Я вам подскажу фишку. Не надо в кипассе хранить собственно пароли. Там можно сохранять имя алгоритма, по которому сформирован пароль. Тогда взлом кипасса не приведёт к взлому вашей цифровой личности.     | |||
| 54
    
        Лефмихалыч 29.11.17✎ 21:22 | 
        (53) сложное оверусложнение. Взлом кипасса не приведет к потерям, если у тебя нет кипасса.     | |||
| 55
    
        Demasiado 29.11.17✎ 22:19 | 
        (0)kaspersky password manager     | |||
| 56
    
        Злопчинский 30.11.17✎ 00:23 | 
        (55) симпатичненький Но платно | |||
| 57
    
        Demasiado 30.11.17✎ 00:27 | 
        (56) Если покупаешь продукты линейки каспера, то в некоторые лицензии он входит бесплатно + продление антивируса потом на 30% дешевле     | |||
| 58
    
        Злопчинский 30.11.17✎ 15:07 | 
        (51) есть бесплатная версия ?     | |||
| 59
    
        Шурик71 30.11.17✎ 22:19 | 
        Я давно задушил в себе параноика и пользуюсь ластпассом.
 Удобно. Пару лет даже оплачивал премиум из-за смартфона, но нынче в яндекс браузере для андроида вполне себе работает расширение - фриварный вариант. В браузере пароли не сохраняю. Периодически делаю экспорт в csv и архивирую с паролем на случай всемирных катастроф. На днях посмотрел в очередной раз keepass - ну... нуегонафиг. | |||
| 60
    
        Шурик71 30.11.17✎ 22:20 | 
        И да, все основные функции для компа - бесплатно.     | |||
| 61
    
        Лефмихалыч 30.11.17✎ 23:07 | 
        (58) есть. Крепко на ней сижу. От платной отличается отсутствием ненужных наиух фич. Очень удобно.     | |||
| 62
    
        Лефмихалыч 30.11.17✎ 23:08 | 
        (59) а откуда инфа, что для девайсов надо премиум покупать? У меня бесплатно работает почему-то     | |||
| 63
    
        Шурик71 30.11.17✎ 23:34 | 
        (62) Да, сейчас посмотрел - нынче дают бесплатно.
 Когда я на него подсел - функция "Access on all devices " была только в премиум. Нынче из того, чем я пользовался - в платной осталось только "LastPass for applications", но она работала так несколько мутновато - и я быстро отказался. | |||
| 64
    
        Aleksey 30.11.17✎ 23:54 | 
        (51) а где хранить пароль на вход в lastpass?     | |||
| 65
    
        Злопчинский 01.12.17✎ 01:22 | 
        (60) Понял, спасибо за пояснения     | |||
| 66
    
        Злопчинский 01.12.17✎ 01:36 | 
        хм.. как-то не очень с ходу понятно про ластпасс - то есть если у меня нет выхода в интернет - накрылась тазиком моя коллекция паролей?     | |||
| 67
    
        Злопчинский 01.12.17✎ 01:57 | 
        Забыл пароль от вайфая - в инет, чтобы посмотреть пароль на ластпассе - не зайти... 
 какая-то сомнительная концепция... | |||
| 68
    
        bse 01.12.17✎ 05:43 | 
        Таскаю с собой флешку с двумя разделам. На одном обычном трукрипт. На втором зашифрованном портабельные фаерфокс с сохранены в нем паролями, ттелеграмм, скайп. Периодически делаю архив на случай потери...     | |||
| 69
    
        kubera 01.12.17✎ 09:54 | 
        keepersecurity.com - удобно (ПК и мобильное приложение), но немножко платно (1150 р. в год) + защищенное хранилище файлов (с отдельной оплатой, если нужно)     | |||
| 70
    
        kubera 01.12.17✎ 09:56 | 
        (69) есть и бесплатный вариант, но он стремный (только на одном мобильном девайсе)     | |||
| 71
    
        Staffa 01.12.17✎ 10:01 | 
        (59) я так понял, что если нет инета, доступа к базе паролей тоже нет?     | |||
| 72
    
        Злопчинский 01.12.17✎ 10:37 | 
        (71) вот и я о том же     | |||
| 73
    
        Веселый собака 01.12.17✎ 10:40 | 
        В чем бы пароли не хранили, лучше бумажки ничего нет. И все равно слямзят рано или поздно, даже без всякой социальной инженерии. Ибо сами сайты через раз дырявые.     | |||
| 74
    
        Еврейчик 01.12.17✎ 10:43 | 
        (0)Пользуюсь программой Roborofm уже более 10-ти лет. На каждый сайт свой пароль притом мегасложный. Она сама позволяет генерировать пароль любой длины. Есть функция автоматического входа в сайт. Можно заводить неограниченное число аккаунтов для каждого сайта.  С любого компьютера можно зайти в Robororm Everywhere и получить доступ ко всем паролям.     | |||
| 75
    
        Еврейчик 01.12.17✎ 10:44 | 
        (50)неужели нельзя восстановить? там же емейл привязан к аське.     | |||
| 76
    
        Адинэснег 01.12.17✎ 10:45 | 
        запили конфу со справочником Учетные записи
 Реквизиты Логин и пароль туда же генератор паролей прикрути | |||
| 77
    
        Адинэснег 01.12.17✎ 10:45 | 
        в наименовании - ресурс     | |||
| 78
    
        aka AMIGO 01.12.17✎ 10:46 | 
        (76) Хватит и Excel"я     | |||
| 79
    
        Адинэснег 01.12.17✎ 10:48 | 
        генратор паролей на VBA устанешь писать, +фишки такси типа поиска с клавиатуры     | |||
| 80
    
        arsik гуру 01.12.17✎ 10:50 | 
        (39) Гонево. Во первых код KeePAss открыт. Был аудит безопасности. База хранится локально.     | |||
| 81
    
        Адинэснег 01.12.17✎ 10:51 | ||||
| 82
    
        Вафель 01.12.17✎ 10:53 | 
        (79) а теперь еще расширение для браузера доделать и можно юзать     | |||
| 83
    
        Demasiado 01.12.17✎ 10:54 | 
        (81) сам пароль в базе шифруешь или в открытом виде хранится?:)     | |||
| 84
    
        Адинэснег 01.12.17✎ 10:59 | 
        вечером допишем :-) мастер-пароль какой-нибудь придумаем     | |||
| 85
    
        Адинэснег 01.12.17✎ 11:00 | 
        (83)при входе 
 градус парании повысим... :-D | |||
| 86
    
        Адинэснег 01.12.17✎ 11:02 | 
        стоит ли доверять пареметрам сеанса?  
 https://cs5.pikabu.ru/post_img/2015/12/19/6/14505162121145931.jpg | |||
| 87
    
        Ц_У 01.12.17✎ 11:04 | 
        (0) У меня есть начальный набор секретного пароля вроде:
 LfOft34nFS и все пароли к сайтам строятся по виду СекретноеСлово+ИмяСайта Например на гугле LfOft34nFSgoogle | |||
| 88
    
        Ц_У 01.12.17✎ 11:04 | 
        (87) +
 И когда я захожу на сайт я даже не задумываюсь, что там за пароль :) | |||
| 89
    
        Вафель 01.12.17✎ 11:08 | 
        (88) а если нужно поменять пароль?     | |||
| 90
    
        Fish гуру 01.12.17✎ 11:08 | 
        (89) А тут засада :)     | |||
| 91
    
        Ц_У 01.12.17✎ 11:16 | 
        (89) зачем? взломали? или политика? тогда можно добавить
 google_ru googleru, давно я не встречал сервисов, которые требуют смены пароля | |||
| 92
    
        Otark 01.12.17✎ 11:17 | 
        (87)Тот кто узнал начальный набор, узнал пароль от всех сайтов. Чем отличается просто от одного пароля для всех сайтов?     | |||
| 93
    
        Fragster гуру 01.12.17✎ 11:17 | 
        (91) ну вот интернет-банки балуются тем, что пароли заставляют раз в год менять     | |||
| 94
    
        Вафель 01.12.17✎ 11:22 | 
        (91) Тут самый главный вопрос: как потом помнить что ты менял.
 А менять например нужно из-за того что пароли утекают иногда | |||
| 95
    
        Ц_У 01.12.17✎ 11:22 | 
        (92) Да ничем, утюг и паяльник творят чудеса в криптоанализе.     | |||
| 96
    
        Ц_У 01.12.17✎ 11:22 | 
        (94) Ну три попытки то есть без домена с доменом и с подчеркиванием     | |||
| 97
    
        Ц_У 01.12.17✎ 11:23 | 
        (92) (94) Можно иметь три начальных набора символов     | |||
| 98
    
        Джо-джо 01.12.17✎ 11:23 | 
        (91) а потом заходишь на сайт и начинаешь брутфорсить свой пароль
 LfOft34nFSgoogle LfOft34nFSgoogleru LfOft34nFSgoogle_ru LfOft34nFSgoogle.ru | |||
| 99
    
        Ц_У 01.12.17✎ 11:23 | 
        (92) И, не поверишь, ни разу не взломали, кому я нужен то?     | |||
| 100
    
        Ц_У 01.12.17✎ 11:24 | 
        (98) ну бывает иногда :)     | |||
| 101
    
        Адинэснег 01.12.17✎ 11:26 | 
        (87) то есть, любой ВР, зная твой ящик и пароль, может зайти на любой сайт под тобой?)     | |||
| 102
    
        Ц_У 01.12.17✎ 11:27 | 
        (101) Да, как и у всех     | |||
| 103
    
        Fish гуру 01.12.17✎ 11:29 | 
        А у меня всё просто: пароль - это легко запоминаемая русская фраза латинскими буквами, типа Gfhjkm{eqrjulfDpkjvftim1234.
 Единственно, что неудобно на мобильных устройствах вводить - надо на компьютерную клавиатуру смотреть. | |||
| 104
    
        _Дайвер_ 01.12.17✎ 11:31 | 
        Это вообще проблема,паролей тьма, кроме них еще логинов половина, даешь руские фразы на латинской раскладке)     | |||
| 105
    
        Вафель 01.12.17✎ 11:32 | 
        (103) но сайтов то не 1 и не 2     | |||
| 106
    
        Fish гуру 01.12.17✎ 11:34 | 
        (105) У меня есть набор из двух-трёх фраз, если забыл, какая нужна для именно для этого ресурса - то быстро подбираю :))     | |||
| 107
    
        Волшебник модератор 01.12.17✎ 11:35 | 
        (103) Это решающее неудобство     | |||
| 108
    
        Вафель 01.12.17✎ 11:36 | 
        (106) а зачем на английском? что случайно кто-то не понял?     | |||
| 109
    
        _Дайвер_ 01.12.17✎ 11:47 | 
        (108) 1 из причин, 2-я, не все сайты пароли на кириллице принимают)     | |||
| 110
    
        Fish гуру 01.12.17✎ 11:58 | 
        (108) Затем, что при этом пароль может быть легкозапоминаемым и при этом трудноподбираемым.     | |||
| 111
    
        Вафель 01.12.17✎ 12:03 | 
        (110) это не так
 https://geektimes.ru/post/291907/ | |||
| 112
    
        Адинэснег 01.12.17✎ 12:41 | 
        (111) вот вот, но если пароль вида
 правильно лошадь батарея скоба mista.ru правильно лошадь батарея скоба yandex.ru правильно лошадь батарея скоба mail.ru однажды попадет правильно лошадь батарея скоба хэловордфорум.ru где будет храниться открыто (да и закрыто, если есть доступ к ключу) - то владелельцу хэловордфорум.ru не нужно быть семи пядей во лбу в области криптографии чтобы брутануть популярные ресурсы по этой маске, имя лишь ключ "правильно лошадь батарея скоба " и адрес почты | |||
| 113
    
        Вафель 01.12.17✎ 12:43 | 
        (112) никто про такой вариант не говорил     | |||
| 114
    
        Адинэснег 01.12.17✎ 12:45 | 
        так что локальный файлик эксель надежнее, ну а если ты его сохранность не можешь обеспечить - значить не судьба, кому суждено быть повешенным, не утонет     | |||
| 115
    
        Вафель 01.12.17✎ 12:45 | 
        (114) а шифровать как его?     | |||
| 116
    
        Вафель 01.12.17✎ 12:46 | 
        А хотя в екселе есть же пароль     | |||
| 117
    
        Адинэснег 01.12.17✎ 12:58 | 
        (116) да хоть в архив с паролем суй... 
 если параноить - то держать на компе с шифрованием, и без доступа в интернет... вводить без копипаста, ведь буфер тоже может вирусяка какая перехватить | |||
| 118
    
        Адинэснег 01.12.17✎ 13:00 | 
        просто когда ты свой пароль (еще и повторяющийся) хранишь на 100500 сайтов, то ты должен как минимум быть уверен в этих 100500 сайтах... а если локально и все пароли разные - то уверенным только в localhost...     | |||
| 119
    
        Вафель 01.12.17✎ 13:01 | 
        (117) надо чтоб было не только секурно, но и удобно     | |||
| 120
    
        Адинэснег 01.12.17✎ 13:06 | 
        (119) тогда самому проанализировать исходный код популярной удобной проги, собрать её самому, закрыть все порты брандмауэром, и пользоваться :-) 
 но если ты носитель таких суперсекретов, что так шифруешься, то вероятность применения к тебе терморектального криптоанализа перекрывает все методы шифрования... | |||
| 121
    
        Demasiado 01.12.17✎ 13:09 | 
        (120) я просто почему спросил - есть мысль тоже такую базу написать, но если там пароли звездочками будут - то отчетом или консулью все равно все выведется. А в самой платформе есть крипто возможности, хочу еще и шифровать на лету, только чувствую руки не дойдут     | |||
| 122
    
        Адинэснег 01.12.17✎ 13:12 | 
        (121) так шифровать, при входе запрашивать мастер-ключ для шифрации/дешифрации, сохранять в параметре сеанса, использовать когда надо расшифровать     | |||
| 123
    
        Адинэснег 01.12.17✎ 13:13 | 
        ну и если к базе есть прямой доступ левых персонажей, консолью ли, физически ли - то эти вопросы тоже продумать     | |||
| 124
    
        Demasiado 01.12.17✎ 13:14 | 
        (122) при создании на сервере например у списка элементов     | |||
| 125
    
        Demasiado 01.12.17✎ 13:14 | 
        вошел, авторизовался, вышел, пароль сбросился. Причем да, в параметрах сеанса хранить, чтобы никто не достучался     | |||
| 126
    
        Aleksey 01.12.17✎ 13:17 | 
        (121) не храни пароли в открытом виде. К примеру есть мастер ключ 123 и есть пароль 324. Придумываешь свой алгоритм как из ключа и пароля получить хэш и храни хэши. Т.е. храни не 324, а  201 (324-123). И тогда когда нужен будет пароль ты просто применишь свой алгоритм, а если кто-то сопрет базу, он увидит пароль 201. И практически технология блокчена готова     | |||
| 127
    
        Demasiado 01.12.17✎ 13:18 | 
        (126) Криптография в институте у меня отдельным предметом была, так что, спасибо, я знаю     | |||
| 128
    
        Fish гуру 01.12.17✎ 13:19 | 
        (111) Как раз в твоей ссылке написано, что это так:
 "обновлённый стандарт рекомендует использовать длинные парольные фразы, лёгкие для запоминания, но трудные для брутфорса." :))) | |||
| 129
    
        Адинэснег 01.12.17✎ 13:19 | 
        с списках пусть хэша отображаются, хоть со звездочками хоть без, а когда надо извлечь пароль - в команде открытия формы дишифруй ключом     | |||
| 130
    
        Вафель 01.12.17✎ 13:20 | 
        (128) там трудность не в том что они на другом языке набраны, а в том что они "очень" длинные     | |||
| 131
    
        Вафель 01.12.17✎ 13:21 | 
        А я и спрашивал зачем язык менять     | |||
| 132
    
        Вафель 01.12.17✎ 13:21 | 
        (126) А алгоритм в голове держать? или отдельной базой?     | |||
| 133
    
        Адинэснег 01.12.17✎ 13:22 | 
        (128) вопрос в том, что твоя супер хитрая парольная фраза и емайл рано или поздно будут скопрометированы на одном или нескольких гов*осайтах     | |||
| 134
    
        Fish гуру 01.12.17✎ 13:22 | 
        (130) "Исследователи говорят, что даже фраза из четырёх произвольных слов обеспечивает достаточно высокий уровень безопасности, чтобы надёжно защититься от брутфорса."
 В моем примере ТРИ слова плюс число. А перевод в латиницу усложняет брутфорс на порядок, если не больше. | |||
| 135
    
        Волшебник модератор 01.12.17✎ 13:23 | 
        (132) В отдельной базе паролей, зашифрованной супер-паролем, который хранится в файле, закрытом мастер-ключом, хранящимся на флешке с блокировкой от записи и обмотанной синей изолентой.     | |||
| 136
    
        Адинэснег 01.12.17✎ 13:25 | 
        (132) алгоритм в базе, пароль в голове     | |||
| 137
    
        Fish гуру 01.12.17✎ 13:25 | 
        +(134) Оттуда же:
 "В июне 2017 года была закончена двухлетняя работа по переработке стандарта NIST Special Publication 800-63B." А я эти стандарты уже лет 10 использую, получается :)) | |||
| 138
    
        Адинэснег 01.12.17✎ 13:26 | 
        Стас, скажи его пароль, щас мы все его сайты за 10 лет расчехлим :-D     | |||
| 139
    
        Fish гуру 01.12.17✎ 13:27 | 
        (138) Хе-хе. Для мисты у меня исключение :))     | |||
| 140
    
        Адинэснег 01.12.17✎ 13:28 | 
        (139)то есть доверия только к ней нет?)) а к какому-нибудь bb-форумику есть?     | |||
| 141
    
        Вафель 01.12.17✎ 13:28 | 
        (134) перевод в латиницу НЕ усложняет брутфорс     | |||
| 142
    
        Fish гуру 01.12.17✎ 13:29 | 
        (140) Всё проще. Просто на мисте я зарегистрировался раньше, чем придумал такую систему для паролей.     | |||
| 143
    
        Адинэснег 01.12.17✎ 13:30 | 
        (141)даже на китайские иероглифы     | |||
| 144
    
        Адинэснег 01.12.17✎ 13:32 | 
        (142) и к администраторам сайтов (тех. спецам,  тех. спецам их провайдеров, etc) больше доверия чем к администратору localhost?     | |||
| 145
    
        Адинэснег 01.12.17✎ 13:33 | 
        +(144)да половина их используют скрипты на своих сайтах, которые сделают всю работу и без их ведома     | |||
| 146
    
        Волшебник модератор 01.12.17✎ 13:34 | 
        (138) В базе мисты не хранятся пароли. Romix всё переделал. Теперь там хранятся хэши от паролей.     | |||
| 147
    
        Адинэснег 01.12.17✎ 13:34 | 
        один пароль - один ресурс     | |||
| 148
    
        Fish гуру 01.12.17✎ 13:34 | 
        (141) По твоей ссылке написано:
 "Чтобы брутфорсить 40-символьные фразы, хакерам придётся применять новые словари с графами сочетаемости слов." А если фраза на одном языке, а пароль записан латиницей, то словарь сочетаемости тут уже не поможет, а сделовательно, это усложнение. | |||
| 149
    
        Адинэснег 01.12.17✎ 13:34 | 
        (146) ну соль то в скрипте лежит     | |||
| 150
    
        Адинэснег 01.12.17✎ 13:36 | 
        +(149)серверном     | 
| Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |