Комментарии 67
Ошибаетесь. Индия многим людям видится как один из самых крупнейших и перспективных рынков сбыта всего чего угодно. Там много бедных людей, но и ещё больше богатых, их в больше, чем в других странах.
Живой пример. Украинская налоговая выдаёт каждому человеку свой собственный ИНН. Кроме этого внедрены цифровые сертификаты, которые могут быть использованы человеком в качестве цифровой подписи. Например — при получении кредита, или сдаче налоговых документов онлайн.
И переходим к смешному моменту. Налоговая выдаёт человеку сертификат на диске, при этом пароль к этому сертификату уже установлен (и, довольно часто, написан маркером на конверте с диском). И угадайте с трёх раз что это за пароль? Я опросил нескольких знакомых — у всех одно и то же. В качестве пароля налоговая использует ИНН, который является открытой информацией.
Понятно, что сертификат можно перевыпустить онлайн. Понятно, что пароль нельзя использовать без сертификата. Тем не менее — вот такая безопасность.
Следующие пункты не читал, но позвольте угадать: вы посмотрели популярные имена, верно?
Следующие пункты не читал, но позвольте угадать: вы посмотрели популярные имена, верно?
Это перевод :)
Это перевод :)
Редакторам Хабра 101 раз говорили как правильно сделать оформление переводной статьи. — Им что горохом об…
Мой вариант исправления, может кому пригодится.Нет, никаких плашек. Ни спереди ни сзади, ни цветных ни черных. Никаких — Плашки не срабатывают, как показала многолетняя практика на Хабре.
Вот решение:
Cracking eAadhar password in 2 seconds with Maths | Somdev Sangwan
Подбираем пароль к индийскому ИНН за две секунды, или зачем брутфорсу математика
____________________
И сразу видно что это перевод! (С)
И не имеет значение исходный язык — английский или китайский, к примеру. Или румынский или польский.
И урл показывать не надо. Показывать урл — это как показывать то, что… в приличном обществе не показывают людям. Урл — это для компов, а не для людей. (С)
Ваш вариант лично мне нравится, но, как мне кажется, он не очень хорош из соображений поисковой оптимизации.
«Баннерная слепота» же. Как не видят плашек, так и английского текста не увидятНе факт. Пока часто не видят плашки. А вот если текст:
Cracking eAadhar password in 2 seconds with Maths | Somdev Sangwan
Подбираем пароль к индийскому ИНН за две секунды, или зачем брутфорсу математика
超百万台电脑被非法控制进行“挖矿”用户却不知 | legaldaily.com.cn
Ради майнинга, китайцы взломали уже более 1 млн компьютеров
AngularJS. Profesjonalne techniki | Adam Freeman
AngularJS. Профессиональные методы
Hướng dẫn cơ bản về ReactJs | Nguyen Quang Huy
Основной учебник по React.js
Ваш вариант лично мне нравится, но, как мне кажется, он не очень хорош из соображений поисковой оптимизации.Вот! Тут может быть и собака зарыта! — Они может быть из-за этого и вывернули наизнанку, выставив на всеобщее обозрение только урл!
/me не очень понял, как оный индус собирается брутфорсить 1000 паролей в секунду. Его что, сайт пароле эдак на третьем или пятом не заблокирует минут на пять?
А "пароль" из первых букв имени и года рождения — это вообще гордо :-). Если ломать конкретную учётку — брутфорс не нужен, просто зайти...
Злоумышленник же сперва должен это письмо как-то получить.
Автора спросили об этом в комментариях. Его ответ в моём вольном переводе:
1. Множество этих файлов проиндексировано гуглом.
2. А что если сервер взломают?
Но это проблема безопасного хранения, на мой взгляд.
как оный индус собирается брутфорсить 1000 паролей в секундубольшинство брутфорсов пишут сразу с переключалкой прокси.
Берётся исходная задача «Перебрать комбинации из первых четыре буквы имени капсом плюс год рождения». Дальше число этих комбинаций грубейшим образом оценивается сверху как "Всевозможные комбинации из четырёх заглавных букв и четырёх цифр".
Получаем исполинские 92 года на перебор. Дальше за два шага просто возвращаемся к исходной задаче, и вот мы уже сократили перебор до 12 часов. Дешёвый ВАУ-эффект обеспечен!
P.S. К оставшимся двум шагам оптимизации претензий нет, путь это и довольно тривиальные вещи. Но ведь «12 часов -> 2 секунды» это совсем не так круто как «92 года -> 2 секунды», да?..
Константы для первого, которые всегда лучше помнить.
Год — 8760 часов, 31 536 000 секунд.
Один миллион секунд — 11,5 суток.
Один миллиард секунд — 31 и ¾ лет.
Один триллион секунд — 31 710 лет.
1) Индийский ИНН — это PAN, а не Aadhaar.
2) Aadhaar — это БИОМЕТРИЧЕСКИЙ личный ID.
Примитивный пароль точно соответствует «ценности» закрытого им PDF. Который просто ваша копия, исключительно для удобства — точно такую же может невозбранно сделать ЛЮБОЙ, тупо сфотографировав или отсканировав оригинал (саму карточку).
Практическая ценность этой копии для левого человека равна НУЛЮ, ибо персональные БИОМЕТРИЧЕСКИЕ данные лежат в центральной базе. Доступа к которой собственно карточка никак не дает.
Зачем вообще там (ПДФ) пароль? А фиг его знает. Чисто «для порядка». Тут так принято.
Для просмотра и печати визовой анкеты, пожалуйста, используйте пароль в формате, указанном ниже:
Первые 4 цифры номера паспорта+ дата рождения(ддммггг), как указано в визовой анкете
— Если Вы ввели номер паспорта в следующем формате: 72 1234567 и дату рождения: 01.01.1990, пожалуйста, используйте пароль: 72 101011990, чтобы открыть PDF.
— Если Вы ввели номер паспорта в следующем формате: 721234567 и дату рождения: 01.01.1990, пожалуйста, используйте пароль: 721201011990, чтобы открыть PDF.
обращаем ваше внимание: ПАРОЛЕМ для открытия файла является АДРЕС ЭЛЕКТРОННОЙ ПОЧТЫ клиента
написано открытым текстом в письме, отправленном на угадайте какой адрес.50: от 00 до 25 лет
15: от 26 до 35 лет
45: от 36 до 100 лет
}
итого 110?
UPD: Хотел исправить, но у автора всё подогнано под 45. То ли я чего-то неправильно понял, то ли он всё-таки ошибся.
И вообще говоря, при использовании Аадхар карты там надо предоставлять отпечаток своего пальца.
Мне всегда было интересно насколько случайны биометрические пароли. То есть, допустим отпечаток пальца позволяет снять 15 параметров некоторые принимают 10 значений (от балды цифры). Вот вам полтриллиона возможных значений. Но как бы очевидно что они распределены сильно неравномерно и почти наверняка не независимы. Наверняка какая-то хэш функция делает на это поправку, растягивая поле значений там где они кучкуются, и, соответсвенно, сжимает для редких комбинаций. Но насколько эффективно она работает зависит от использованной выборки отпечатков пальцев. Возможно в Силиконовой долине использовали местную полицейскую БД для определения как распределены измеряемые параметры. Тогда весьма вероятно что алгоритм хорошо различает отпечатки пальцев афроамериканцев и латиноамериканцев, но шведы для нее все на одно "лицо" и для многих шведов она генерирует один и тот же хэш. Знающий хакер может написать таргетирванный червь, который будет подбирать хэш исходя из дополнительной информации (место проживания, раса, национальность, родственники) и будет удаленно ломать большой процент биометрик, просто потому что будет часто натыкаться на кластеры родственников, чьи биометрики неразличимы для алгоритма распознавания.
Это уже известная проблема в распознавании лиц (азиаты все на одно лицо для калифорнийских алгоритмов) и наоборот.
Так и я о недостатках. У них недостаток еще в то что их можно без вашего ведома скопировать — в недалеком будущем даже с фотографии например. Но я о том что мне еще кажется что их устойчивость к перебору можно сильно
Если да, то ошибка, ибо 50 + 15 + 45 = 110.
Подбираем пароль к индийскому ИНН за две секунды, или зачем брутфорсу математика