Pull to refresh

Comments 155

Главное, что бы вы их не хранили открыто :)
Все пароли захэшированы. В данном случае имел место брутфорс: злодеи вычисляли аккаунты с простыми паролями и в дальнейшем использовали их по ночам для прокачки виртуалов и топиков.
А с самим ВебЧелом что? он виноват?
Ответ на этот вопрос мы узнаем в следующей серии
Если пароли хранятся в захешированном виде — то как узнали, что они простые? :)
захешировали простые пароли и сравнили с паролями пользователей
Пароль то не просто хэшируется а обычно секретное слово+пароль=хэш, а не зная секретное слово сравнивать трудновато…
я думаю разработчики-то знают секретное слово?
ну то есть брутфорс, только внутрикорпоративный :)
Самое банальное — логи апача на предмет брутфорса.
ёмаё… до чего жизнь докатилась: «по ночам для прокачки виртуалов и топиков».
дауж… воистину бестолковое времяпровождение :)
Это как раз можно автоматизировать. Даешь id топика — и в назначенное время весь ботнет дружно нажимает плюсик (или минус).
Эх, казалось бы, главное русскоговорящее сообщество гиков, и пароли вида 123456 и qwerty. ;)
многие регнулись ради интереса, вы в таких случаях думаете над паролями?
А как же. Я их для всех сайтов длинные и сложные генерирую и выдумываю.
Когда я шучу и улыбаюсь, я расставляю смайлики. Вот так. :)

Так что совершенно серьёзно. Побольше паролей хороших и разных. Первое время правда делаю из всех сервисов логаут, чтобы почаще вводить, и руки сами запоминают расположение букв на клавиатуре.
UFO landed and left these words here
Еду учуял? Сиди на диете, и так откормленный ;)
UFO landed and left these words here
Нифига! Этож национальная достопримечательность! :-))) А вам лишь бы забанить кого-нибудь… :-))))
Ага -50 кармы и в аут. А то все настроение портят :). По любому это вертуал ради развлечения.
ну тут палка о двух концах… когда коммент, допустим, не понравился, то минусуют(карму) очень охотно, а вот если понравился, то плюсуют сам комментарий, а до кармы лень тянуться, так что одна небольшая ошибка небольшая утопить по уши, а всплывать будет оочень трудно…
а заминусовать могут и тролли и боты(недавно ведь было что-то подобное..), и тогда вполне адекватный человек вылетит…
"… небольшая ошибка небольшая утопить по уши..." следует читать, как «небольшая ошибка может утопить по уши,»
Но нужно ведь как то это регулировать. А если забанят адекватного человека то через администрацию я думаю не составит труда восстановится :)
UFO landed and left these words here
Вы, юноша (или кто вы там на самом деле), не тролль, а просто туповатое быдло.

Тролль — это не человек, умственно испражнившийся комментарием в духе «Ды вы долбоебы» и истерично дрочащий на количество минусиков к нему. Тролль — это такая, не лишенная немалого, но по-своему извращенного ума, личность, которая может уязвить другого так, что тот начинает с ним на полном серьеёе, бурно и отчаянно спорить, агрессивно доказывать свою правоту, яростно оправдываться и выставлять себя еще большим дураком, чем является на самом деле. При этом жертва обычно даже и не догадывается о том, что её троллят.

Так что гордится вам, как бы ни хотелось потешить своё ЧСВ, увы, совершенно нечем.
UFO landed and left these words here
UFO landed and left these words here
Не надо тыкать меня в лохоморье. Я терпеть не могу русскоязычных анонимусов и всё, что ими сотворено в целом. В особенности я презираю анонимусов-ньфагов, с пеной счастья у рта бравирующих собственной исключительностью и знанием говномемов и клёвеньких статеек из люрка.

И да, сам я быдло и ещё какое. Единственное, что меня отличает от основной массы окружающих меня — это способность признать своё собственное несовершенство.
О, я смотрю у вас богатый внутренний мир.

И да, всё же вы небыдло, ибо сложно представить как быдло называет другого человека быдлом (да еще и туповатым). Не верю!
UFO landed and left these words here
Если бы я назвал его туповатым мудаком, это многое бы изменило? Не понимаю и не желаю понимать всей этой горы идиотизма, нагроможденной вокруг слова. Для меня оно — лишь один из множества способов сказать человеку что-то неприятное.

Всё, еда кончилась.
UFO landed and left these words here
UFO landed and left these words here
Самое смешное, что этот унылый тролль даже первое место среди отхабренных занять не может, вот и фонтанирует подобной херней.
для mac os есть удобная программка — 1password
keychain и 1password — это хорошо, но лучше всё-таки пароли помнить.
Можно ещё алгоритм придумать, то есть, пароль будет в какой-то степени зависит от домена ресурса. Всегда можно будет восстановить пароль, всего лишь, подставив домен ресурса.
ДаДа! :) У меня на емаиле пароль из 16 знаков, ввожу с клавиатуры закрытыми глазами не проблема, однажды нужно было ввести пароль на мобиле для того чтоб проверить с мобилы почту, пришлось вспоминать 10 минут)) Теперь уже пытаюсь выучить все знаки где находится, и логику между ними.
И записываете на бумажке?
Для паролей есть софт специальный. У меня есть 52 пароля уже.
Вы их коллекционируете, да? Нехилую коллекцию вы собрали…
Просто в последнее время каждый раз новый пароль пишу, даже если есть возможность, что на сайт больше никогда не зайду.
а у меня система — пароли везде разные, но по одному принципу, поэтому они стойкие и запомнить их несложно
выдумавать — не то.
у меня над монитором на стене висят 4 листочка бумаги. на каждом таблица 16х16 заполненная строчными и прописными буквами латиницы, и некоторыми знаками препинания.
пароль — это номер таблицы, координата, и длина :) (для простоты — считаю вправо, с переносом на другую строку)
Ебанулись вы товарещь:) Ничего личного :)
У меня один пароль на всё, знаю, это плохо, но так сложилось с децтва ;)
не, пароль не словарный и с хитростями хотябы ;)
UFO landed and left these words here
Именно в таких случаях я непременно запускаю свой любимый менеджер паролей и генерирую пароль вроде \?50`g8ap3^vZV/J.41E&P6*29l_:+7!
Есть подозрение, что такие пароли не каждый сайт примет. Не шутите?
для тех которые не примут — урезаю до n бит
С такими паролями одна проблемма — помнить их невозможно, поэтому хранятся они где-нибудь в менеджере типа KeePass. Но вот случаются иногда казусы типа «забыл флешку на работе» и все, до утра сиди без сладкого.
Фух. Хорошо что я сразу, даже когда решил посмотреть, пароль нормальный вбил.
<a href=«www.sxipper.com»">sxipper позволяет совершенно не думать. Он придумывает случайные пароли и потом их сам вводит, я их не помню.
UFO landed and left these words here
Ань, раскрою тайну: особо продвинутые гики используют пароли типа qazwsx ))
а ещё более продвинутые
QaЯцSx
UFO landed and left these words here
Можно ошибиться и придумать уже существующее название животных, растений, стран, островов =)
Есть множество сервисов для подбора md5. Некий список составлен сдесь: forum.antichat.ru/thread11028.html
Там-же есть удобный php-скрипт.

Простые пароли не пройдут!

А вообще, было бы неплохо задать условие (если такого нет), что если количество какого-нибудь пароля в БД превысило 50 (100, 150), то считать его небезопасным и при аутентификации пользователя выводить ему предупреждение, мол, «Хабрачеловек, твой пароль опасносте!». Можно даже «пыщь-пыщь» добавить. :)
ага-ага… Извините, Вы не можете использовать указанный пароль. Такой пароль уже использует пользователь Misha. Пожалуйста, придумайте другой пароль.
Ну зачем же называть пользователей? Я к этому не призывал. В предложенной мной фразе отсутствует намек на чей-нибудь ник.
понимаю что не призывали, эт просто цитатка с баша вспомнилась:)

а вообще мне кажется, что если пароли с сальтами хэшированы в базе, то посмотреть «количество какого-нибудь пароля в БД» не получится
Это да, но тогда (при незнании соли) будет существенно затруднен взлом хэша.
Это как бы была ирония… Лучше всего использовать многосимвольные пароли, в которых чередуются строчные и прописные буквы, цифры и спецсимволы, длинной не меньше 10-12 знаков, лишенные любого смысла.
Я просто читаю и иногда ставлю плюсы-минусы. Ничего страшного в с своем пароле 123456 не видел.
Ха, а у меня пароль вовсе не 1234576 и все-равно подобрали ( Даешь блокировку аккаунта после 5 промахов по паролям на Хабре!
Мне начинает казаться. что подобные периодические скандалоподобные встряски на хабре — эдакая фича, средство от скуки.
UFO landed and left these words here
тут чуть ниже статьи — теги. На Лепре их можно добавлять всем. Если больше 2 человек (насколько я понял) напишут «новый тег [x]», то к списку тегов данного топика добавится еще и «новый тег».
есть уже известные старожилам длинные названия тегов, я их не запомнил пока что =)

вроде как-то так
а вообще — крестиков не существует. как и лепры. :)
нееее, ну естественно!!!
я же чисто абстрактно пишу, что было бы неплохо, если бы было именно так (если бы вообще существовала какая-то-там Лепра)! =)
просто хабрия [x]
храбриканка [x]
хабрилон-5 [x]
хабровый скачок [x]
хабральф [x]
хабрайдеры (путешествие в хабралельные миры) [x]
захабренные [x]
хабрекскс [x]

Угадайте сериал! :)
я хотел сказал >= 2 =) неточно выразился, спс что уточнили
Спасибо за опперативность :)

Давно хотел нормальный пароль поставить, но все руки не доходили.
UFO landed and left these words here
Нормальные пароли вылетают из головы так же быстро, как и придумываются. На хабре я в начале регистрировался ради интереса и не думал, что буду здесь постоянно. В таких случаях лень пароль записывать.
Ай-ай-ай. Для таких целей придумывается один хорошо запоминаемый пароль и впредь используется. А так — это всё равно, что под ковриком ключи оставлять. Через Ваш балкон ограбят богатого соседа, а дверь сломают Вам.
или я вас не так понял, или… думается мне, что если ключи оставлять — то дверь таки клечем откроют, а не сломают (как могли бы ;)).
Спасибо Вам за то, что внимательно читаете Хабр. (-: Да, я ошибся с аналогией, лучше бы ничего не писал. И так всем всё ясно.
Вспомнил еще один хороший способ)

Как то забыл пароль на аську (вот глупый)) и сделал восстановление. Пришел сгенерированный пароль, который было лень менять) в итоге запомнил и юзаю до сих пор
UFO landed and left these words here
Есть и такой способ, да. :-) И с весьма нетривиальными легковоспроизводимыми алгоритмами. Но это на любителей.
UFO landed and left these words here
Есть старый способ, пишешь предложение из 3-4 слов, например, «мама мыла раму». Запоминаешь его!(это важно ;) ) и используешь для паролья первые 3-4 символа(в зависимости от размера слов) и получается «маммылрам» или «vfvvskhfv». Даже если не ошибаюсь есть таккая прога-генератор, составляет такие предложения, очень забавные, например, «сантехник рубит письма». И получается «сантрубпис» или «cfynhe,gbc». Главное запомнить слова.
Мутабор короче ))
0_о вы храните пароли в голове? Тогда мы идём к вам.
Шутка, конечно, у самого раньше была пара сложных паролей, которые использовались на разных популярных для меня ресурсах. Однако со временем я потерял возможность и необходимость выходит в инет из интернет-кафе, поэтому сохранялка паролей стала моим помощником в деле придумывания, сохранения и удобного использования паролей.
Ну вот, а мы человека уже линчевали.
так его судьба то неизвестна, может он сам и брутил
Ну дело не в этом. Тут на лицо «судебная» ошибка. Написал бы ту статю кто другой, и его бы распяли.

Даже если он виноват, осадок остался :(

Это я себя виню.
Вроде бы в посте нет ни слова про оправдание WebMan
По-моему это даже еще хуже, нежели сети ботов.
а решение простое — рядом с полем пароля при регистрации надо вычислять уровень его сложности. офигенно стимулирует придумать сложный пароль;)
Напрасно! Хабр бесопасносте :-)

Сегодня вечером это подтвердило второе явление статьи об апгрейде асусовского нетбука, совмещённой с манифестом от WebMan. НЛО среагировало достаточно быстро, хотя злодей успел на главную вывесить фото любимой девушки.
Так подождите, осталось непонятным — так это WebMan надергал чужих аккаунтов — а потом ими себе прокачивал рейтинг, или как?
UFO landed and left these words here
Юзайте Keepass.
Эта программулина отучила меня вбивать простые пароли.
Действительно, зачем изощряться и придумывать что-то вроде 12345, если можно просто открыть программку и создать запись для очередного сайта, пароль сгенерится автоматом, копировать привычным ctrl+c при наведении на строку записи.

П. С. Не реклама.
Да согласен Keepass отличная программулина.
Но вот между ней и Хабром были проблемы.

Я сгенерировал себе пароль для доступа к Хабру, который после не давнего «капитального ремонта» перестал работать.
Хабр отвечал, что произошла «Неизвестная ошибка». После несколько недель переписки с тех. поддержкой, проблема так и не была решена. И я просто попросил чтобы сбросили мой пароль.

После этого все заработало на ура. Но я все таки ради эксперимента изменил свой пароль на старый и «Неизвестная ошибка» вернулась.

Пароль был: _]$Qf*.%!Stou8Wz(c"D
А что длеать, если отвалистя жесткий диск с программой? Что делать в инет-кафе без прлограммы под рукой?

Если бы все было так просто(( Уж лучше в голове днержать нескодлько паролей на все случаи жизни
Ну есть Keepass Portable. Нашу на флехе с собой и каждую неделю делаю бакап
Суперское название для подобного рода программы.
Все ассоциации в тему: Keep pass / Key pass / Keep ass
С манускриптом Войнича для обфускации
UFO landed and left these words here
Может при регистрации добавить проверку на адекватность пароля? А то такие штуки будут выползать раз в пару месяцев. И кроме этого лочить ип на час, если кто-то с третьей попытки залогиниться не смог.
Зачем на час, лочить на несколько секунд — от брутфорса защитит и забывчивым пользователям мешать не будет.
эм. правильно ли я понял, что раньше защиты от брутфорса не стояло?
Где-то админы писали, что у них дофига трафика идет на страницу авторизации
Вообще для таких сервисов у меня пароль достаточно простой и одинаковый (хотя не 123456=))).
Считаю необходимым ставить сложный пароль только на почту, остальное восстановится…
А то как бывает… Администраторы всяких форумов неизвестных потом пароли продают=) Или базу сломают…
Сайт с таким паролем уже сломали (BestPersons), но ничего страшного так и не произошло.
Восстановить то восстановится, но, как говорится, осадок то останется…
скандалы, интриги, расследования. Программа суперхабр. Показать всё, что скрыто =)
Кстате при регистрации (при вводе пароля) можно проверять достаточно ли сложный пароль вводит человек. И может даже запрещать простые.
Регистрация существует?
Я бы предложил инициировать общий сброс пароля. Т. е. махнуть всем и послать почтой.
Иначе как вы вычислите всех, кого «взломали»? Ну нашли 150 аккаунтов… их еще может быть 300 про запас
У меня вот тоже изначально был простой пароль :( Но не так давно я решил заняться собственной безопасностью и сменил многие пароли, на хабре в том числе. Слава богу, похоже успел во время :)
Собственный рецепт, но наверняка многими используемый и ранее: учится наизусть куплет из песни на редком для русско/англоязычного сообщества языке, например, на финском или монгольском (латиница, конечно, нужна).

Запомнить несколько строк на чужом языке не так трудно, как кажется, особенно, если песня прикольная.

Далее для разных сайтов в качестве пароля берутся слова из этой песни. Если где-то что-то забыл, легко вспоминается путём перебора.

Рекомендую взять на вооружение.

P.S. Свою песню я вам не спою :-)
«Я цуцок парви парлэлла. Тык парвилла тыц тандулла.» я угадал?
Вот, а для меня эта песня начиналась со слов «Як цуп цоп».
Так и запутаться можно в одной песне.
Нет, не угадали. Для сложности подбора и простоты написания взят эсперанто.
А мне первых букв слов хватает. Из песни на нередком английском языке, который я все-таки знаю. Это проще.
А у меня на днях ситуация случилась: стою в маршрутке, смотрю парень с мобилки в одноклассники пошел. Поглядел, запомнил простой е-маил, простой пароль — 6 цифр — дата рождения. Доехал домой, заглянул к нему в одноклассники, заглянул вконтакт. Баловаться в его аккаунтах не стал, ибо нафиг нужно, а вот письмецо с логин-паролем и рекоммендациями по безопасности ему на почту выслал.
А у меня дво коллег остались без аккаунтов на хабре! а начальнег сказал — «ну и поделом вам, будете больше работать!» Только не понятно, если блокируете аккаунт, зачем комменты и посты удалять?
Вообщем, администрация этого сайта превзошла в некорректности саму себя!
Меня кстати, тоже заблокировали. Хорошо, что у меня на хабре 2 аккаунта!
Sign up to leave a comment.

Articles