Comments 112
И даем возможность интересующимся подобрать весьма сложный пароль за максимум 29 попыток
-11
UFO just landed and posted this here
Так у карточки же номер есть, по которому можно получить ее содержимое.
А автоматический подбор сделать совсем несложно, вариантов откровенно мало.
столбец — 29
строка с любого символа — еще 168.
строка через один символ — еще 120 и т.д.
Если постараться, тысяча-другая вариантов наберется, но 3844 варианта дает даже обычный ДВУХбуквенный пароль [a-zA-Z0-9]!
К тому же, запоминать алгоритм их нахождения будет все сложнее и сложнее: сравните «пароль к почте — от голубого кружочка с точкой сначала 4 символа наверх и вправо, потом вниз и вправо через один» и «Bz»
Уж проще использовать как пароль телефон своей бабушки, чесслово.
А автоматический подбор сделать совсем несложно, вариантов откровенно мало.
столбец — 29
строка с любого символа — еще 168.
строка через один символ — еще 120 и т.д.
Если постараться, тысяча-другая вариантов наберется, но 3844 варианта дает даже обычный ДВУХбуквенный пароль [a-zA-Z0-9]!
К тому же, запоминать алгоритм их нахождения будет все сложнее и сложнее: сравните «пароль к почте — от голубого кружочка с точкой сначала 4 символа наверх и вправо, потом вниз и вправо через один» и «Bz»
Уж проще использовать как пароль телефон своей бабушки, чесслово.
+13
Нет, ну если вы всем подряд карточку будете показывать, то да…
А так на вопрос: Что это такое?
Ответ: Взялся, межгалактический кроссворд разгадывать…
То и желающих подобрать пароль будет минимум.
А так на вопрос: Что это такое?
Ответ: Взялся, межгалактический кроссворд разгадывать…
То и желающих подобрать пароль будет минимум.
+4
Вы не поняли систему. Порядок движения по табличке и длину пароля вы придумываете один раз и запоминаете навсегда, например, «4 символа по диагонали вправо-вниз, 5 влево» дает 9 символьный пароль.
После чего для каждого сайта вам нужно запомнить только цвет и значок (строка и столбец) откуда начинать. С этого места выполняете «магическую последовательность», получаете пароль.
Если злоумышленник найдет вашу карточку, ему надо подобрать не только начальную позицию, но и направление движения. Например для паролей длиной до 8 символов, которые читаются по прямой это даст уже больше 15000 вариантов. Если разрешить делать один «поворот», то будет около 300000 вариантов. Дальше сами можете считать.
После чего для каждого сайта вам нужно запомнить только цвет и значок (строка и столбец) откуда начинать. С этого места выполняете «магическую последовательность», получаете пароль.
Если злоумышленник найдет вашу карточку, ему надо подобрать не только начальную позицию, но и направление движения. Например для паролей длиной до 8 символов, которые читаются по прямой это даст уже больше 15000 вариантов. Если разрешить делать один «поворот», то будет около 300000 вариантов. Дальше сами можете считать.
0
160 вариантов начальной позиции + умножаем на 8^7 (если считать что возможно любое направление). Итого получаем 335544320 против 218340105584896 у обычного пароля. Это полный фейл.
0
Во-первых, 240, а не 160. Во-вторых, что лучше: 500 миллионов вариантов сложных паролей или 218340105584896 вариантов, которые вы не можете запомнить, поэтому используете словарный пароль или телефон бабушки?
0
Очевидно, что 218340105584896 лучше, потому что 500 миллионов это такой же пшик с точки зрения перебора, как и телефон бабушки.
0
Увеличьте количество символов, будет вам счастье.
0
я конечно могу увеличить, но тогда возможные маршруты по этой карточке станут проще, что опять же уменьшит стойкость.
Я уверен, что если такие карточки хоть когда-то войдут в широкий обиход, то проведя исследования по наиболее распросраненным конфигурациям маршрутов, поиск станет даже проще чем перебор по словарю.
Я уверен, что если такие карточки хоть когда-то войдут в широкий обиход, то проведя исследования по наиболее распросраненным конфигурациям маршрутов, поиск станет даже проще чем перебор по словарю.
0
Точно так же как и с обычными паролями, которые в состоянии запомнить нормальный человек. What's your point?
Смысл этой штуки не в том чтобы сделать супер-пупер пароли, которые никто никогда не подберет. Смысл в том что вам надо запоминать не (количество символов)*(количество паролей), а (количество символов)+(количество паролей), в результате вы можете запомнить и использовать более сложные пароли чем без нее.
Смысл этой штуки не в том чтобы сделать супер-пупер пароли, которые никто никогда не подберет. Смысл в том что вам надо запоминать не (количество символов)*(количество паролей), а (количество символов)+(количество паролей), в результате вы можете запомнить и использовать более сложные пароли чем без нее.
0
… более сложные пароли, которые превращаются в штуки более простые чем перебор по словарю, в случае, если кто-то увидит вашу карту.
0
8*29
-11
Ну там же может еще меняться и длина пароля, не обязательно все 8 символов.
Такчто получаем что пароль может быть к примеру от 4 до 8 символов, то это 145 вариантов, facepalm.png )
Такчто получаем что пароль может быть к примеру от 4 до 8 символов, то это 145 вариантов, facepalm.png )
-5
UFO just landed and posted this here
а что обязательно по вертикали пароль себе делать? Обазательно с верху в низ? Можно хоть наискось! Итого… 100500 варантов.
0
А вы посчитайте, сколько на самом деле вариантов, которые средний человек в состоянии потом воспроизвести. Будете неприятно удивлены.
Вкратце — примерно, как у двухсимвольного алфавитно-цифрового пароля.
Вкратце — примерно, как у двухсимвольного алфавитно-цифрового пароля.
+2
UFO just landed and posted this here
UFO just landed and posted this here
а если карточку потерял?
0
Главное чтобы они не догадались карандашами свои пароли обводить «чтоб не забыть».
+13
Карточка по ходу состоит из букв и цифр, как же спецсимволы @#$%^&?
Сам лично для генерации и хранения пользуюсь кросс платформенным KeePassX
Сам лично для генерации и хранения пользуюсь кросс платформенным KeePassX
+3
supergenpass.com/faq/ — я нашел это пару дней назад и пожалел, что не нашел этого намного раньше.
0
Идея с мастер-паролем и автоматической генерацией на основе домена — вот это мощьная штука!
-2
Не походит для банков где приходится менять пароль раз в 2 месяца
0
Я прежде всего имел в виду, что это элегантное решение, т.к. не нужно хранить пароли отдельно в виду автоматической генерации на основе мастер пароля.
Простота алгоритма позволяет легко портировать его под разные браузеры и платформы.
Вот это мне и понравилось. Хотя, наверное, остальным не совсем, судя по оценкам.
Конечно, это решение не обеспечивает повышенную безопасность даже в сравнении с классическими робо-формами, генерирующими уникальные пароли и хранящими их в своей базе данных. Но я это и не утверждал.
Простота алгоритма позволяет легко портировать его под разные браузеры и платформы.
Вот это мне и понравилось. Хотя, наверное, остальным не совсем, судя по оценкам.
Конечно, это решение не обеспечивает повышенную безопасность даже в сравнении с классическими робо-формами, генерирующими уникальные пароли и хранящими их в своей базе данных. Но я это и не утверждал.
0
Ну опять же идея «мастер-пароля», узнав который злоумышленник получает доступ ко всем паролям. Это всё не секурно.
0
Да, но тут немного другая концепция подборки значения для ключа, т.к.пароли не нужно нигде хранить — они подбираются автоматически. Очень элегантное решение.
А для полной безопасности пароли ко всем ресурсам должны быть уникальными, соотвествовать параметрам безопасности (знаки алфавита, цифры, специальные символы, минимальная длина), периодично меняться и храниться в голове :)
А для полной безопасности пароли ко всем ресурсам должны быть уникальными, соотвествовать параметрам безопасности (знаки алфавита, цифры, специальные символы, минимальная длина), периодично меняться и храниться в голове :)
0
Надо к сгенеренным паролям добавлять еще и что-то свое.
0
Ещё давно на хабре обсуждали разнообразные онлайн и офлайн менеджеры паролей и в итоге я пришел к выводу что supergenpass.com — самый оптимальный. Очень удобно и секурно :)
С одной стороны, и пароль в голове хранится, а с другой — защищён от кейлогеров в общественных местах.
С одной стороны, и пароль в голове хранится, а с другой — защищён от кейлогеров в общественных местах.
+1
у меня не взлетело. Выяснилось, что как раз домен я и не помню как записыва — с ввв или без? хттпс или нет? Слэш на конце есть или нет? mail.google.com или gmail.com?
В итоге пользуюсь lastpass )
В итоге пользуюсь lastpass )
0
домен приактически никогда не надо вбивать. у меня по крайней мере работа с supergenpass происходит в несколько нажатий, без мышки даже —
— Cmd-2 (вызываю букмарклет)
— ввожу мастер пароль
— Enter — supergenpass генерирует пароль для этого домена, вставляет в форму, переводит фокус на форму
— Enter — отправляю форму.
— Cmd-2 (вызываю букмарклет)
— ввожу мастер пароль
— Enter — supergenpass генерирует пароль для этого домена, вставляет в форму, переводит фокус на форму
— Enter — отправляю форму.
0
А последние события 4 мая не пугают еще?
0
я пользуюсь Password Composer — аналогичный скрипт для greasemonkey. Работает в Firefox и Chrome, тоже javascript внутри
0
все-равно не секьюрно. К слову — недавно читал на хабре про swivelsecure. Но там несколько иной принцип, и оно не существует в таком решении как названное Вами
0
О том, что это карточка-указка для паролей, ещё нужно догадаться. Я бы, наверное, не сразу понял, что это, если бы случайно заметил такую штуку.
Думаю, эту карточку надо распечатать в небольшом нецветном варианте с простой нумерацией столбцов и строк. Если такой листок бумаги кто-то найдёт случайно, догадаться, кому это принадлежит, тоже может быть весьма непросто.
В принципе, идея интересная.
Думаю, эту карточку надо распечатать в небольшом нецветном варианте с простой нумерацией столбцов и строк. Если такой листок бумаги кто-то найдёт случайно, догадаться, кому это принадлежит, тоже может быть весьма непросто.
В принципе, идея интересная.
+3
0
Тем не менее, Хабр — не место для копипасты.
+2
Только вот на хакер.ру эта новость от 26 апреля. А как только сегодня в жежешечке опубликовали — так и на Хабре появилось. Спасибо за слив — видимо, кому-то правда очень колет глазки…
-3
Тю, да не вопрос. поставил ссылку на жж, если у вас с чсв что-то не то
+9
Весь пост просмотрел еще раз — и по вертикали, и по горизонтали, и по диагонали… Ну не вижу в посте ссылку ни на ЖЖ от 10 мая, ни на хакер.ру от 26 апреля. И даже на ту публикацию, от 23 апреля, откуда взял хакер.ру, с сайта лайфхакер.ру. Видимо, у меня уже с возрастом зрение слабое стало…
Насчет моего ЧСВ не беспокойтесь, как-нибудь попробую пережить. Тем более, что я не являлся автором ни одной из этих заметок. Удачи Вам!
Насчет моего ЧСВ не беспокойтесь, как-нибудь попробую пережить. Тем более, что я не являлся автором ни одной из этих заметок. Удачи Вам!
-6
ппц, пока прочитал уже успели хабраддос сделать… выложите скриншот )
-1
скрины в ЖЖ есть ru-lifehack.livejournal.com/100994.html
0
Есть специальный термин: Хабраэффект:)
-1
Кажется, хабраэффект не сжалился над ними…
-1
А что, в 2011 где-то еще брутфорсят? Ох…
+1
Всё, положили сайт. Отдыхает.
+1
UFO just landed and posted this here
Никогда не понимал, в чём сложность нагенерить себе кучу нормальных паролей, которые сложно забыть. Выбираем тему, пускай это будет Хабр, и поехали:
Пользуюсь этой схемой давно и пароли пятилетней давности я сейчас вспомнил с лёгкостью.
- ТабыПротивПробелов
- Ализар-ЖелтыеЗаголовки Ализар, прости, просто навязанная коллективом ассоциация
- КармадрочерЭтоПлохо!
- ППА-ПрограммаПоддержкиАвторов
Пользуюсь этой схемой давно и пароли пятилетней давности я сейчас вспомнил с лёгкостью.
+10
А у меня просто цитаты из любимых произведений. Очень удобно и даже в 4 утра всегда их помнишь =)
0
Тоже такой схемой пользуюсь. Плюс замена букв на цифры и / или спецсимволы. Например, буква О заменяется на (), а Х на ][ или ><.
0
Берём тексты песен любимой группы и делов-то.
0
Идея хорошая. Можно такое и сделать… Только генерировать исключительно самому, без помощи посторонних программ. И выбирать символы пароля по сложному «маршруту».
0
Пользуюсь похожей схемой, только таблица у меня своя, созданная в Exel и со спецсимволами. Высматривать комбинации не просто, но зато это стимул запомнить пароли )
0
так и вижу нашего буха, у которого будет на столе лежать такая карточка с отмеченными ручкой символами, причем в том порядке, в котором их нужно вводить, чтобы не запутаться)))
А в целом идея очень понравилась, здорово придумано!
А в целом идея очень понравилась, здорово придумано!
+2
Все бы хорошо, но у меня более 50 сайтов в 1Password и как мне запомнить к какому из них какая рожица соответствует? :(
0
Лет 8 назад открывал счет в банке. Там дали такую пустую карточку, записал туда кодовую комбинацию в известном мне порядке и заполнил остальное буквами. В итоге через год нашел на ней комбинацию после того как вспомнил что было.
0
UFO just landed and posted this here
Картинка крупновата, потому ссылкой.
habreffect.ru/files/f56/7a74721a1/snag_110510_202044.png
habreffect.ru/files/f56/7a74721a1/snag_110510_202044.png
0
UFO just landed and posted this here
Проще всего придумать правило для генерации пароля с использованием, скажем, имени сайта. Ну, например, строить пароль так:
Ya+hochu+zajti+na+[имя сайта]
То есть для Хабра будет Ya+hochu+zajti+na+habrahabr
Для Гугла Ya+hochu+zajti+na+google
Весьма стойко — пароли получаются длинные, подбором их взять нереально. Запоминается очень легко, не надо записывать. На разных сайтах — разные пароли.
Ya+hochu+zajti+na+[имя сайта]
То есть для Хабра будет Ya+hochu+zajti+na+habrahabr
Для Гугла Ya+hochu+zajti+na+google
Весьма стойко — пароли получаются длинные, подбором их взять нереально. Запоминается очень легко, не надо записывать. На разных сайтах — разные пароли.
0
Фигня в том, что если произойдёт утечка паролей с разных сайтов на в руки злоумышленника, то систему будет несложно разгадать.
+1
В теории это, конечно, проблема. Но на практике это означает, что:
а) были атакованы сайты, хранящие пароли в открытом виде;
б) пароли с разных сайтов попали в руки одних и тех же злоумышленников;
в) они аггрегировали пароли по имени пользователя;
г) они либо специально рассматривали один аккаунт и изучали пароли к нему, либо прогнали какой-то хитрый скрипт, который выискивает закономерности.
Как мне кажется, это на сегодняшний день маловероятный сценарий.
а) были атакованы сайты, хранящие пароли в открытом виде;
б) пароли с разных сайтов попали в руки одних и тех же злоумышленников;
в) они аггрегировали пароли по имени пользователя;
г) они либо специально рассматривали один аккаунт и изучали пароли к нему, либо прогнали какой-то хитрый скрипт, который выискивает закономерности.
Как мне кажется, это на сегодняшний день маловероятный сценарий.
0
Это только если в БД хранились пароли в незашифрованном виде.
А если, например, было MD5, да еще и с «солью» — то особой опасности я не вижу.
Хотя с другой стороны — кто его знает, как там хранятся наши данные. Не спросишь же админа каждого ресурса в лоб: «Хэй, чувак, а ты хоть хэш моего пароля хранишь или брезгуешь?»…
А если, например, было MD5, да еще и с «солью» — то особой опасности я не вижу.
Хотя с другой стороны — кто его знает, как там хранятся наши данные. Не спросишь же админа каждого ресурса в лоб: «Хэй, чувак, а ты хоть хэш моего пароля хранишь или брезгуешь?»…
0
Офигенно! Просто классная идея!
Но на хабре спокойно никак, тут же стервятники. 29 вариантов ла-ла. То, что вариантов может быть гораздо больше, уже сказали. А вот то, что необязательно на этом составлять пароли к каким-либо мега крутым серверам с 10 млн записей кредитных карт вас никто не заставляет.
Но на хабре спокойно никак, тут же стервятники. 29 вариантов ла-ла. То, что вариантов может быть гораздо больше, уже сказали. А вот то, что необязательно на этом составлять пароли к каким-либо мега крутым серверам с 10 млн записей кредитных карт вас никто не заставляет.
0
Отличная идея. Для ходовых вещей — самое-то. И тем более очень эстетично.
0
Вот! А в 2004-м мне говорили, что это «костыль»… :)
forum.ixbt.com/topic.cgi?id=40:2337:12#11
forum.ixbt.com/topic.cgi?id=40:2337:12#11
+2
UFO just landed and posted this here
UFO just landed and posted this here
UFO just landed and posted this here
Была подобная идея — выгравировать случайную комбинацию букв, цифр и спецсимволов на внутренней стороне кольца.
И для пароля на какой нибудь сайт надо только первые 2 символа запомнить + его длину. :)
И для пароля на какой нибудь сайт надо только первые 2 символа запомнить + его длину. :)
0
Лично я использую 1Password и помнить мне приходится только один пароль, я даже не представляю какого труда мы мне стоило помнить какая именно картинка к какому паролю относится (а у меня в данный момент 52 пароля в базе).
0
У меня товарищь паранок вообще носит флешку с собой, с криптованным разделом на ней, на криптованном разделе разные документы и таблички, в которых соотв. все пароли и другая личная инфа. Таким образом только он обладает своими паролями и помнит в голове один длиннющий пароль чтобы смонтировать криптованный раздел. Вот как-то так. Минусы — утеря флешки или её выход из строя. В остальном вроде круто.
0
те пароли, которые реально надо запомнить можно составлять из любимых цитат, например так:
Берем первые буквы слов цитаты, причем если слово — глагол, то берем большую букву, цифры пишем цифрами, что-то по вкусу заменяем спец-символами.
Пример:
Берем цитату «Сорок процентов доцентов говорят портфель с карманами», получаем пароль «40%dGpsk» и вспомнить такой легко, и подобрать довольно сложно.
Берем первые буквы слов цитаты, причем если слово — глагол, то берем большую букву, цифры пишем цифрами, что-то по вкусу заменяем спец-символами.
Пример:
Берем цитату «Сорок процентов доцентов говорят портфель с карманами», получаем пароль «40%dGpsk» и вспомнить такой легко, и подобрать довольно сложно.
+1
или так еще
0
А нет никакого смысла в этой карточке. Если делать «правильно» и на всех ресурсах разные пароли использовать, то карточка сильно неудобна в использовании. И небезопасна.
Я за lastpass + usb-ключ с цифровым сертификатом.
А пару-тройку основных паролей намного проще и надежнее сгенерировать от [песни/текста/контакта в телефоне] по тем алгоритмам, которые знаешь только ты сам.
Я за lastpass + usb-ключ с цифровым сертификатом.
А пару-тройку основных паролей намного проще и надежнее сгенерировать от [песни/текста/контакта в телефоне] по тем алгоритмам, которые знаешь только ты сам.
0
Sign up to leave a comment.
Оффлайновый способ хранить пароль