Комментарии 90
Имхо, на КДПВ неправильный паяльник нарисован, в контексте обсуждаемой цели использования.
А оно в данном контексте и не нужно. Достаточно того, что и корпус греется огого.
Так что можно считать правильным.
Лично мне проще запомнить пару лишних букв, чем то, какие из них были в каком регистре.
В случае же случайных паролей действуют расчеты из таблицы, приведенной выше в разделе «Случайные пароли», которая совпадает с тем, что привел я в предыдущем сообщении.
9 1,5 битаЭто сколько?

В отличие от того же Chrome, который будет вытеснен из памяти через некоторое время после закрытия, Сбербанк останется в ней висеть в виде сервиса на все время работы смартфона. Если ты его убьешь — он перезапустится, если перезагрузишь смартфон — он запустится при загрузке, применишь таск-киллер — получишь пинг-понг под названием «Прощай, батарея»: таск-киллер убивает сервис, система его запускает, и так продолжается бесконечно.
Ну ладно, висит и висит, может быть это такая оптимизация для ускорения запуска или еще что, на современных смартфонах с тремя гигами памяти 80 Мбайт — это ерунда. Но нет же, сервис не просто висит в памяти, он регулярно будит смартфон, чтобы обновить информацию о местоположении устройства и выполнить какие-то другие свои дела. Еще раз: приложение, которым ты пользуешься раз в неделю, чтобы положить деньги на телефон или проверить баланс, постоянно висит в фоне и регулярно будит смартфон!
Все толще и толще. Колонка Евгения Зобнина
Осталось дождаться, когда 6-й Андроид появится на большинстве устройств, и эту проблему можно будет решить выборочными разрешениями.
Ссылкой, к сожалению, вставить не могу.
Тут я не специалист, но все же мне кажется что «скорость вычисления хеша была в районе 1 в секунду, » будет изменено, если немного «поработать над вопросом»
ЗЫ конечно любой вопрос взлома можно решить за деньги, но только представьте сколько понадобится бабла для взлома нестандартного форка scrypt. особенно если использовать финалистов конкурсов которые не стали стандартом из за сложностей реализации в железе.
crypto.stackexchange.com/questions/606/time-capsule-cryptography
говорится про какие-то time-lock puzzle алгоритмы. Суть в том, что если алгоритм невозможно распаралелить, то все суперкомпьютеры идут лесом. Наверняка можно это как-то приспособить к обсуждаемой задаче.
Каждый раз когда вы вводите пароль, вы считаете что «на той стороне» все хорошо. Пароли не хранятся в открытом виде, а еще лучше под криптостойким хешем с солью, что ваше https соединение не заинтересовало АНБ, которые уже несколько лет назад не считали его серьезным препятствием. И по хорошему вводить пароли можно только на своем оборудовании (и молиться чтобы не было трояна/кейлоггера)… Короче я веду к тому что длина пароля и наличие спецсимволов ни разу не панацея.
Так что не так страшен брут…
То есть вы хотите сказать что безопасность сервера (вернее ее отсутствие) это вполне нормально, слив базы тоже ничего страшного, а вот установить длинный сложный пароль — это прям гарантия абсолютной безопасности?
Вообще-то 3 пункт абсолютно неактуален, причины 2: первое, по крайней мере когда меня эта тема интересовала (лет 10-15 назад) существовали браузеры в которых можно редактировать куки, в них вставлялся хэш пароля и для входа в аккаунт этого вполне было достаточно, сложность пароля тут не играет никакой роли. Во вторых в то время было множество онлайн баз всевозможных хэшей нагенерированных за многие годы не на одном компе, Если нужного хэша не было там, то сидеть дома греть воздух не имело смысла. Возможно информация устаревшая и что-то давно поменялось.
А метод перебора по словарю?
…
шта???
Мда, в 72 раза ровно же. Причём даже если не смотреть из чего эти числа получились. -_-
Такое впечатление, что автор статьи делил одно на другое в калькуляторе да где-то посеял три порядка. Хотя как ~80k вместо ~72k получилось всё одно загадка.
@AMDRussia я верно понял, что R9 280X выдал 8875 хешей bcrypt в секунду? Если да, какой при этом параметр cost?
У меня при cost = 13 удавалось получить около 30 хешей в секунду, что прилично отличается.
Разобрался. В oclHashcat дефолтный cost = 5. То есть ферма даст на cost = 13 (такой используется по дефолту в Yii) 34 хеша в секунду. Это уровень чуть больше, чем выдаёт одна Nvidia GTX Titan X за $1900.
При этом стоимость только карт для фермы получается $300 × 8 = $2400.
Что, кстати, очень странно. У меня 280X выдаёт 14 хешей в секунду, то есть ферма из них должна давать примерно 100 хешей в секунду.
В первом случае это 2,821,109,907,456 комбинаций, во втором — 4.360,874,289,942,888e+22. Надёжнее 16 символьная парольная фраза.
М… а что такое "парольная фраза"? Строка 16 символов, в которой только буквы в верхнем и нижнем регистрах?
у моего друга диплом был по обфусцированию парольных фраз, занятная тема была, учитывалось даже наиболее часты сочетния букв
типа «тся» XD
А, ок.
Безрегистровый буквенный пароль имеет алфавит с 26 символами, регистровый — 52. Соответственно, одна лишняя буква компенсирует безрегистровость примерно 4 букв (2^4=16 < 26, с другой стороны 2^5=32 > 26).
злоумышленник не знает использовали вы их или нет, и обычно на брутфос пойдут какие-нибудь массовые символы. если включить вообще всё что можно (а так никто не делает) то будет очень долго. Особенно если юникод в паролях использовать.Так вот один хитрый символ, причём похитрее чем !"№;%:?*()_+~`'"\|/.,<> даёт вероятность что ваш пароль будет вообще вне поля перебора злоумышленника.
Один символ увеличит вариантов в 72 раза по свойству степени.
установленных в нескольких компьютеров
компьютерах!
Нда. Авторы уже не те.
Если пароли хэшировали не посолив — вполне возможно перебрать все хэши разом.
Но если их посолили перед хэшированием, то придется подбирать каждый персонально. Даже если взять в среднем час на подбор одного — это более 500 лет на перебор всех. Не думаю, что половину тысячелетия это разумный срок для подбора паролей сети LinkedIn.
Поэтому за разумное время можно говорить только о подборе пароля одного или нескольких заранее определенных пользователей.
А час гонять ферму стоимостью более 50тыс долларов, и потребляющую 40киловатт ради взлома соцсети одного пользователя — довольно дорого, вряд ли окупиться. Особенно если учесть тот факт, что результат не гарантирован.
С точки зрения взлома паролей, правильный попугай — это произведение числа SP/ALU ядер на тактовую частоту. И тогда, увы и ах — R9 280X смотрится не так эффектно на фоне упомянутой скандалистки. А если ещё учесть энергоэффективность и поддержку драйверов, то и совсем не торт.
Это мнение неаффилированного разработчика GPU-паролеломалок, кто проводит тестирование видеокарт и составляет рейтинг их профпригодности для взлома паролей.
Грубая сила против паролей