All streams
Search
Write a publication
Pull to refresh
27
0

Администратор ЛВС и серверной инфрастуктуры

Send message
Так я и написал, что примерно пара часов. Преобразования в чем-то похожие на cram-md5.
Зачем их вспоминать, если есть не секретный журнал с ресурсами и модификаторами? Который так же можно написать на примитивном php.
Можете про «дыры» чуть более развернуто?
Про длинные фразы: Допустим пришла необходимость поменять пароль? Или на трех ресурсах подряд базы паролей были слиты, при том, что в плейн-тексте хранились. А еще на трех ресурсах дата создания аккаунта публично доступна. В последней ситуации негодяи получают в руки систему формирования пароля и возможность экстраполировать на иные ресурсы. Такая ситуация у меня не возможна.
собственную страничку где вычисление md5 будет на клиенте

В целом идея как раз в этом и состоит. В моем случае все происходит на сервере из-за низкой квалификации как веб-программиста. Но меня это не смущает, т.к. на сам метод влияния не оказывает.
где-то в комментарих есть ссылка на сервис с гитхаба (с исходниками), где все происходит действительно на клиенте и красиво оформлено.
1. да, может. именно по этому в статье есть место про написание собственного на собственном сервере, как это реализовано у меня.
2. нет такой острой необходимости из-за простоты. у меня в сумме это заняло 2 часа, 2 файла (php-логика, html-шаблон) и менее 1 тыс. знаков (а я не близок к программированию на php). Работает в любой системе с c php-интерпретатором, от 5.3 до 7.2.
3. Бинго! Про это и идет речь в заметке.
1. Блокнота у меня до сих пор нет. Это решение для самых ленивых.
2. Сервис продублирован.
Подберут пароль перебором например.
В легкости реализации и сложности раскрытия весь смысл идеи и заключается.
Да, абсолютно похожее по духу, но более функциональное и профессиональное решение. Можно, применяя предложенную мной методологию, создавать хэш-пароли на основе мастера.
Можно пользоваться готовым решением или поднять свое на своих серверах.Значит я таки не одинок в стремлении не хранить, но генерировать пароли на основе мастера.
Возможно удивлю, но я не пытался рассказать о недостатках существующих парольных менеджеров. Скорее, заметкой я хотел показать некий пласт возможностей для параноиков.
Кстати, еще проблема есть: я не умею md5 «в уме» решать, а значит придется писать приложение на тот ресурс, который «под руками». И в случае утраты последнего находить новый ресурс (желательно аналогичный, что бы сократить время на написание нового приложения).
Можете подсказать объем работы по раскрытию мастер-пароля при условии, что хэш-пароли увели допустим не с одного, а с трех ресурсов?
Про раскрытие алгоритма — раньше ответили.
Смена мастер-пароля аналогична смене хэш-пароля с фиксацией действий в открытой (относительно) базе (понятно, что без фиксации нового мастер-пароля).
В моем случае надо менять не пароль, а его хэш, полученный по определенным правилам. И только на одном ресурсе.
Прошу заметить, что статья — это громко сказано. В защиту заметки могу только вольно процитировать Фейнмана "… мы не знаем, где хорошая идея нас поджидает...". Вдруг кому поможет зацепить идею.
Если есть возможность, то можете развернуть идею об уязвимости?
Не спорю. Я конечно не Джоли и голых фоток в дропбоксе нет… но паранойю не победить.
В файле с комментариями — измененное правило. Например «читать 10 символов со второго».
Хранлище, которое всегда с собой? Хорошо работает в Люберцах, правда не всегда у тебя. Ну так, к слову…
Собственно именно так я и делал, пока не пришлось менять пароль к одному из ресурсов (хакнули базу, на всякий пожарный поменял).
к сожалению нет. коробка, даже в партнерских ценах — дороговато для «попробовать». у бит24 другая парадигма распространения продукта («малые и средние могут работать в облаках бит24, корпы — если очень хочется могут и приобрести»). это связано, в первую очередь, с объективной потребностью в специалистах при внедрении из-за сложности продукта.

Information

Rating
4,891-st
Date of birth
Registered
Activity