Как стать автором
Поиск
Написать публикацию
Обновить

Комментарии 155

Главное, что бы вы их не хранили открыто :)
Все пароли захэшированы. В данном случае имел место брутфорс: злодеи вычисляли аккаунты с простыми паролями и в дальнейшем использовали их по ночам для прокачки виртуалов и топиков.
А с самим ВебЧелом что? он виноват?
Ответ на этот вопрос мы узнаем в следующей серии
… после рекламной паузы :-)))
Если пароли хранятся в захешированном виде — то как узнали, что они простые? :)
захешировали простые пароли и сравнили с паролями пользователей
Пароль то не просто хэшируется а обычно секретное слово+пароль=хэш, а не зная секретное слово сравнивать трудновато…
я думаю разработчики-то знают секретное слово?
словари))
ну то есть брутфорс, только внутрикорпоративный :)
Самое банальное — логи апача на предмет брутфорса.
ёмаё… до чего жизнь докатилась: «по ночам для прокачки виртуалов и топиков».
дауж… воистину бестолковое времяпровождение :)
Это как раз можно автоматизировать. Даешь id топика — и в назначенное время весь ботнет дружно нажимает плюсик (или минус).
Эх, казалось бы, главное русскоговорящее сообщество гиков, и пароли вида 123456 и qwerty. ;)
многие регнулись ради интереса, вы в таких случаях думаете над паролями?
А как же. Я их для всех сайтов длинные и сложные генерирую и выдумываю.
да шутишь наверно )
Когда я шучу и улыбаюсь, я расставляю смайлики. Вот так. :)

Так что совершенно серьёзно. Побольше паролей хороших и разных. Первое время правда делаю из всех сервисов логаут, чтобы почаще вводить, и руки сами запоминают расположение букв на клавиатуре.
ну ладно, верю :)
НЛО прилетело и опубликовало эту надпись здесь
Еду учуял? Сиди на диете, и так откормленный ;)
НЛО прилетело и опубликовало эту надпись здесь
вот таких нужно банить
Нифига! Этож национальная достопримечательность! :-))) А вам лишь бы забанить кого-нибудь… :-))))
Ага -50 кармы и в аут. А то все настроение портят :). По любому это вертуал ради развлечения.
ну тут палка о двух концах… когда коммент, допустим, не понравился, то минусуют(карму) очень охотно, а вот если понравился, то плюсуют сам комментарий, а до кармы лень тянуться, так что одна небольшая ошибка небольшая утопить по уши, а всплывать будет оочень трудно…
а заминусовать могут и тролли и боты(недавно ведь было что-то подобное..), и тогда вполне адекватный человек вылетит…
"… небольшая ошибка небольшая утопить по уши..." следует читать, как «небольшая ошибка может утопить по уши,»
Но нужно ведь как то это регулировать. А если забанят адекватного человека то через администрацию я думаю не составит труда восстановится :)
НЛО прилетело и опубликовало эту надпись здесь
Вы, юноша (или кто вы там на самом деле), не тролль, а просто туповатое быдло.

Тролль — это не человек, умственно испражнившийся комментарием в духе «Ды вы долбоебы» и истерично дрочащий на количество минусиков к нему. Тролль — это такая, не лишенная немалого, но по-своему извращенного ума, личность, которая может уязвить другого так, что тот начинает с ним на полном серьеёе, бурно и отчаянно спорить, агрессивно доказывать свою правоту, яростно оправдываться и выставлять себя еще большим дураком, чем является на самом деле. При этом жертва обычно даже и не догадывается о том, что её троллят.

Так что гордится вам, как бы ни хотелось потешить своё ЧСВ, увы, совершенно нечем.
НЛО прилетело и опубликовало эту надпись здесь
НЛО прилетело и опубликовало эту надпись здесь
Не надо тыкать меня в лохоморье. Я терпеть не могу русскоязычных анонимусов и всё, что ими сотворено в целом. В особенности я презираю анонимусов-ньфагов, с пеной счастья у рта бравирующих собственной исключительностью и знанием говномемов и клёвеньких статеек из люрка.

И да, сам я быдло и ещё какое. Единственное, что меня отличает от основной массы окружающих меня — это способность признать своё собственное несовершенство.
О, я смотрю у вас богатый внутренний мир.

И да, всё же вы небыдло, ибо сложно представить как быдло называет другого человека быдлом (да еще и туповатым). Не верю!
НЛО прилетело и опубликовало эту надпись здесь
Если бы я назвал его туповатым мудаком, это многое бы изменило? Не понимаю и не желаю понимать всей этой горы идиотизма, нагроможденной вокруг слова. Для меня оно — лишь один из множества способов сказать человеку что-то неприятное.

Всё, еда кончилась.
НЛО прилетело и опубликовало эту надпись здесь
Привет.
НЛО прилетело и опубликовало эту надпись здесь
Самое смешное, что этот унылый тролль даже первое место среди отхабренных занять не может, вот и фонтанирует подобной херней.
для mac os есть удобная программка — 1password
а встроенный keychain? мне хватает
keychain и 1password — это хорошо, но лучше всё-таки пароли помнить.
Можно ещё алгоритм придумать, то есть, пароль будет в какой-то степени зависит от домена ресурса. Всегда можно будет восстановить пароль, всего лишь, подставив домен ресурса.
ДаДа! :) У меня на емаиле пароль из 16 знаков, ввожу с клавиатуры закрытыми глазами не проблема, однажды нужно было ввести пароль на мобиле для того чтоб проверить с мобилы почту, пришлось вспоминать 10 минут)) Теперь уже пытаюсь выучить все знаки где находится, и логику между ними.
И записываете на бумажке?
Для паролей есть софт специальный. У меня есть 52 пароля уже.
Вы их коллекционируете, да? Нехилую коллекцию вы собрали…
Просто в последнее время каждый раз новый пароль пишу, даже если есть возможность, что на сайт больше никогда не зайду.
дайте два!
У меня 230.
а у меня система — пароли везде разные, но по одному принципу, поэтому они стойкие и запомнить их несложно
выдумавать — не то.
у меня над монитором на стене висят 4 листочка бумаги. на каждом таблица 16х16 заполненная строчными и прописными буквами латиницы, и некоторыми знаками препинания.
пароль — это номер таблицы, координата, и длина :) (для простоты — считаю вправо, с переносом на другую строку)
Ебанулись вы товарещь:) Ничего личного :)
У меня один пароль на всё, знаю, это плохо, но так сложилось с децтва ;)
день рождения?=)
не, пароль не словарный и с хитростями хотябы ;)
НЛО прилетело и опубликовало эту надпись здесь
Именно в таких случаях я непременно запускаю свой любимый менеджер паролей и генерирую пароль вроде \?50`g8ap3^vZV/J.41E&P6*29l_:+7!
Есть подозрение, что такие пароли не каждый сайт примет. Не шутите?
для тех которые не примут — урезаю до n бит
С такими паролями одна проблемма — помнить их невозможно, поэтому хранятся они где-нибудь в менеджере типа KeePass. Но вот случаются иногда казусы типа «забыл флешку на работе» и все, до утра сиди без сладкого.
Фух. Хорошо что я сразу, даже когда решил посмотреть, пароль нормальный вбил.
<a href=«www.sxipper.com»">sxipper позволяет совершенно не думать. Он придумывает случайные пароли и потом их сам вводит, я их не помню.
НЛО прилетело и опубликовало эту надпись здесь
Ань, раскрою тайну: особо продвинутые гики используют пароли типа qazwsx ))
а ещё более продвинутые
QaЯцSx
НЛО прилетело и опубликовало эту надпись здесь
Можно ошибиться и придумать уже существующее название животных, растений, стран, островов =)
Есть множество сервисов для подбора md5. Некий список составлен сдесь: forum.antichat.ru/thread11028.html
Там-же есть удобный php-скрипт.

Простые пароли не пройдут!

А вообще, было бы неплохо задать условие (если такого нет), что если количество какого-нибудь пароля в БД превысило 50 (100, 150), то считать его небезопасным и при аутентификации пользователя выводить ему предупреждение, мол, «Хабрачеловек, твой пароль опасносте!». Можно даже «пыщь-пыщь» добавить. :)
Извините:
сдесь = здесь
ага-ага… Извините, Вы не можете использовать указанный пароль. Такой пароль уже использует пользователь Misha. Пожалуйста, придумайте другой пароль.
Ну зачем же называть пользователей? Я к этому не призывал. В предложенной мной фразе отсутствует намек на чей-нибудь ник.
понимаю что не призывали, эт просто цитатка с баша вспомнилась:)

а вообще мне кажется, что если пароли с сальтами хэшированы в базе, то посмотреть «количество какого-нибудь пароля в БД» не получится
Это да, но тогда (при незнании соли) будет существенно затруднен взлом хэша.
Это как бы была ирония… Лучше всего использовать многосимвольные пароли, в которых чередуются строчные и прописные буквы, цифры и спецсимволы, длинной не меньше 10-12 знаков, лишенные любого смысла.
Я просто читаю и иногда ставлю плюсы-минусы. Ничего страшного в с своем пароле 123456 не видел.
Ха, а у меня пароль вовсе не 1234576 и все-равно подобрали ( Даешь блокировку аккаунта после 5 промахов по паролям на Хабре!
Мне начинает казаться. что подобные периодические скандалоподобные встряски на хабре — эдакая фича, средство от скуки.
Хабрадрама [x]
Хабра-барбара [x]
рабыня-храбыня :)
так не добавиццо =)
что не добавится? нипонил
неважно
НЛО прилетело и опубликовало эту надпись здесь
тут чуть ниже статьи — теги. На Лепре их можно добавлять всем. Если больше 2 человек (насколько я понял) напишут «новый тег [x]», то к списку тегов данного топика добавится еще и «новый тег».
есть уже известные старожилам длинные названия тегов, я их не запомнил пока что =)

вроде как-то так
а вообще — крестиков не существует. как и лепры. :)
нееее, ну естественно!!!
я же чисто абстрактно пишу, что было бы неплохо, если бы было именно так (если бы вообще существовала какая-то-там Лепра)! =)
FAIL [x]
просто хабрия [x]
храбриканка [x]
хабрилон-5 [x]
хабровый скачок [x]
хабральф [x]
хабрайдеры (путешествие в хабралельные миры) [x]
захабренные [x]
хабрекскс [x]

Угадайте сериал! :)
Больше одного
я хотел сказал >= 2 =) неточно выразился, спс что уточнили
Спасибо за опперативность :)

Давно хотел нормальный пароль поставить, но все руки не доходили.
НЛО прилетело и опубликовало эту надпись здесь
Нормальные пароли вылетают из головы так же быстро, как и придумываются. На хабре я в начале регистрировался ради интереса и не думал, что буду здесь постоянно. В таких случаях лень пароль записывать.
Ай-ай-ай. Для таких целей придумывается один хорошо запоминаемый пароль и впредь используется. А так — это всё равно, что под ковриком ключи оставлять. Через Ваш балкон ограбят богатого соседа, а дверь сломают Вам.
я вот так и делаю :)
или я вас не так понял, или… думается мне, что если ключи оставлять — то дверь таки клечем откроют, а не сломают (как могли бы ;)).
Спасибо Вам за то, что внимательно читаете Хабр. (-: Да, я ошибся с аналогией, лучше бы ничего не писал. И так всем всё ясно.
Вспомнил еще один хороший способ)

Как то забыл пароль на аську (вот глупый)) и сделал восстановление. Пришел сгенерированный пароль, который было лень менять) в итоге запомнил и юзаю до сих пор
НЛО прилетело и опубликовало эту надпись здесь
Есть и такой способ, да. :-) И с весьма нетривиальными легковоспроизводимыми алгоритмами. Но это на любителей.
НЛО прилетело и опубликовало эту надпись здесь
Придумал.
Есть старый способ, пишешь предложение из 3-4 слов, например, «мама мыла раму». Запоминаешь его!(это важно ;) ) и используешь для паролья первые 3-4 символа(в зависимости от размера слов) и получается «маммылрам» или «vfvvskhfv». Даже если не ошибаюсь есть таккая прога-генератор, составляет такие предложения, очень забавные, например, «сантехник рубит письма». И получается «сантрубпис» или «cfynhe,gbc». Главное запомнить слова.
Мутабор короче ))
0_о вы храните пароли в голове? Тогда мы идём к вам.
Шутка, конечно, у самого раньше была пара сложных паролей, которые использовались на разных популярных для меня ресурсах. Однако со временем я потерял возможность и необходимость выходит в инет из интернет-кафе, поэтому сохранялка паролей стала моим помощником в деле придумывания, сохранения и удобного использования паролей.
Упс, мой пароль — на главной! :)
Ну вот, а мы человека уже линчевали.
так его судьба то неизвестна, может он сам и брутил
Ну дело не в этом. Тут на лицо «судебная» ошибка. Написал бы ту статю кто другой, и его бы распяли.

Даже если он виноват, осадок остался :(

Это я себя виню.
Вроде бы в посте нет ни слова про оправдание WebMan
По-моему это даже еще хуже, нежели сети ботов.
а решение простое — рядом с полем пароля при регистрации надо вычислять уровень его сложности. офигенно стимулирует придумать сложный пароль;)
меня почему-то нет)
я на измене :)
Напрасно! Хабр бесопасносте :-)

Сегодня вечером это подтвердило второе явление статьи об апгрейде асусовского нетбука, совмещённой с манифестом от WebMan. НЛО среагировало достаточно быстро, хотя злодей успел на главную вывесить фото любимой девушки.
Так подождите, осталось непонятным — так это WebMan надергал чужих аккаунтов — а потом ими себе прокачивал рейтинг, или как?
WebMan — это миф, %username%!
Вы путаете! Миф, это вот:
НЛО прилетело и опубликовало эту надпись здесь
Юзайте Keepass.
Эта программулина отучила меня вбивать простые пароли.
Действительно, зачем изощряться и придумывать что-то вроде 12345, если можно просто открыть программку и создать запись для очередного сайта, пароль сгенерится автоматом, копировать привычным ctrl+c при наведении на строку записи.

П. С. Не реклама.
Да согласен Keepass отличная программулина.
Но вот между ней и Хабром были проблемы.

Я сгенерировал себе пароль для доступа к Хабру, который после не давнего «капитального ремонта» перестал работать.
Хабр отвечал, что произошла «Неизвестная ошибка». После несколько недель переписки с тех. поддержкой, проблема так и не была решена. И я просто попросил чтобы сбросили мой пароль.

После этого все заработало на ура. Но я все таки ради эксперимента изменил свой пароль на старый и «Неизвестная ошибка» вернулась.

Пароль был: _]$Qf*.%!Stou8Wz(c"D
видимо спецсимволы
Скорее всего кавычки :)
А что длеать, если отвалистя жесткий диск с программой? Что делать в инет-кафе без прлограммы под рукой?

Если бы все было так просто(( Уж лучше в голове днержать нескодлько паролей на все случаи жизни
Ну есть Keepass Portable. Нашу на флехе с собой и каждую неделю делаю бакап
Суперское название для подобного рода программы.
Все ассоциации в тему: Keep pass / Key pass / Keep ass
И тату на руку для пароля
С манускриптом Войнича для обфускации
НЛО прилетело и опубликовало эту надпись здесь
Bolshoi booze?
Может при регистрации добавить проверку на адекватность пароля? А то такие штуки будут выползать раз в пару месяцев. И кроме этого лочить ип на час, если кто-то с третьей попытки залогиниться не смог.
Зачем на час, лочить на несколько секунд — от брутфорса защитит и забывчивым пользователям мешать не будет.
эм. правильно ли я понял, что раньше защиты от брутфорса не стояло?
Где-то админы писали, что у них дофига трафика идет на страницу авторизации
Вообще для таких сервисов у меня пароль достаточно простой и одинаковый (хотя не 123456=))).
Считаю необходимым ставить сложный пароль только на почту, остальное восстановится…
А то как бывает… Администраторы всяких форумов неизвестных потом пароли продают=) Или базу сломают…
Сайт с таким паролем уже сломали (BestPersons), но ничего страшного так и не произошло.
Восстановить то восстановится, но, как говорится, осадок то останется…
скандалы, интриги, расследования. Программа суперхабр. Показать всё, что скрыто =)
Кстате при регистрации (при вводе пароля) можно проверять достаточно ли сложный пароль вводит человек. И может даже запрещать простые.
Регистрация существует?
Я бы предложил инициировать общий сброс пароля. Т. е. махнуть всем и послать почтой.
Иначе как вы вычислите всех, кого «взломали»? Ну нашли 150 аккаунтов… их еще может быть 300 про запас
У меня вот тоже изначально был простой пароль :( Но не так давно я решил заняться собственной безопасностью и сменил многие пароли, на хабре в том числе. Слава богу, похоже успел во время :)
Собственный рецепт, но наверняка многими используемый и ранее: учится наизусть куплет из песни на редком для русско/англоязычного сообщества языке, например, на финском или монгольском (латиница, конечно, нужна).

Запомнить несколько строк на чужом языке не так трудно, как кажется, особенно, если песня прикольная.

Далее для разных сайтов в качестве пароля берутся слова из этой песни. Если где-то что-то забыл, легко вспоминается путём перебора.

Рекомендую взять на вооружение.

P.S. Свою песню я вам не спою :-)
«Я цуцок парви парлэлла. Тык парвилла тыц тандулла.» я угадал?
Вот, а для меня эта песня начиналась со слов «Як цуп цоп».
Так и запутаться можно в одной песне.
Нет, не угадали. Для сложности подбора и простоты написания взят эсперанто.
Жестоко :)
добавил словарь эсперанто
А мне первых букв слов хватает. Из песни на нередком английском языке, который я все-таки знаю. Это проще.
А у меня на днях ситуация случилась: стою в маршрутке, смотрю парень с мобилки в одноклассники пошел. Поглядел, запомнил простой е-маил, простой пароль — 6 цифр — дата рождения. Доехал домой, заглянул к нему в одноклассники, заглянул вконтакт. Баловаться в его аккаунтах не стал, ибо нафиг нужно, а вот письмецо с логин-паролем и рекоммендациями по безопасности ему на почту выслал.
А у меня дво коллег остались без аккаунтов на хабре! а начальнег сказал — «ну и поделом вам, будете больше работать!» Только не понятно, если блокируете аккаунт, зачем комменты и посты удалять?
Вообщем, администрация этого сайта превзошла в некорректности саму себя!
Меня кстати, тоже заблокировали. Хорошо, что у меня на хабре 2 аккаунта!
Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации