Обновить
2

Пользователь

0,1
Рейтинг
Отправить сообщение

глобальные сервисы сейчас (как указывается в мотивировочной части этого исследования) находятся под впечатлением от аругмента "не надо задалбывать пользователей".

Не думаю, что если вы имеете дело с задалбывающимися пользователями - они будут задалбываться только менять пароль. Они еще будут задалбываться помнить его. Будут записывать на бумажку, себе в телегу, будут пользоватся сомнительными менеджерами паролей. Будут задалбываться придумывать разные пароли для разных ресурсов. Будет задалбывать спецсимволы и нажимать шифт для регистра. Их вообще многое будет задалбывать. Сама концепция пароля их может задолбать. Если пользователь вот такой, на расслабоне, то это во всем будет проявляться.

OID и Oauth перекладывает ответственность проверки на другой ресурс. Но это делает утечки более болезненными. Плюс, как мы видим, OID это ведь вопрос доверия. Мы долго доверяли одному G-сервису, а потом вмешалась жизнь и оказалось, что доверять теперь запрещено. Ему на смену появится локальная замена. Мы начнем ей доверять. А надо ли? А как тогда быть с OID, если доверять не получается? Тут уже в другую тему легко уйти. Не будем сейчас.

Мотивировочная часть исследования ставит задалбывание пользователя как основной мотив, но сама методика решает только одну узкую проблему. Пренебрегая чем-то одним, будут пренебрегать и другими аспектами. Вы ничего не сможете противопоставить против бумажного стикера на мониторе с паролем. Это лечится только обучением и цифровой гигиеной.

Но вы правы. Всех так сразу не обучишь. Их обучит жизнь. Цель ведь даже не в том, чтобы таких людей вовсе не было. Достаточно, чтобы их было настолько мало, чтобы воровать таким способом стало не рентабельно. Сейчас, например, мало кто ворует магнитолу. Потому что куда её потом девать. И не стоит оно того. Вы возразите, что и магнитолы стали другими. Да. Но вот компромисс где-то посередине. Люди должны поменяться, системы аутентификации тоже. Но без изменения людей мало что получится.

Ну, может быть. Просто сильно хотелось ответить, что таких не жалко. Или скорее даже - на таких людей не напасёшься методик. Сначала создаёшь для них золотой ключ, а они его прячут под коврик.

Часть меня верит только в то, что таких только жизнь исправит. И что надо просто прожить как-то этот период, примерно как люди прожили период без антибиотиков и обезболивающих.

Но с другой стороны, конечно, сервис хочет быть удобным и не хочет раздражать людей. Или сделать так, чтобы безопасность не зависела от выбора людей. В этом отношении, стремление понятно.

Как и многое другое в наших профессиях - это какие-то качели, где явного ответа нет, учебник пишется прямо сейчас и придется выстрадать баланс.

с некоторой вероятностью все еще есть системы, где этот пароль используется и там можно продолжать атаки

какие другие системы? ассоциированные со мной, с моим логином? в них будет другой пароль. Эти четыре пароля были для альфы. В райфе будет другая часть, отвечающая за райф. А может и вовсе другой принцип построения пароля - такой принцип я могу использовать только для мест, хранящих деньги. А места для общения (форумы, мессенжеры) составляю другим принципом. Да даже если и такой же принцип - вам еще надо угадать, как именно пароль для Альфы применяется в Альфе.

Или пароль использовался в других системах не мной, кем-то еще? ну да, наверняка так и есть с большинством паролей. Только тут уже я не понимаю - что это даёт вам в отношении моего аккаунта? Более точный словарь? Ну так это возвращает нас к теме брутфорса. Что возвращает опять же к тому, что было бы неплохо сильно зарезать время на этот самый брутфорс.

Ваша гипотеза о том, что этот же пароль подойдёт в других системах - попадает только в тех людей, которых я считаю ленивыми. Их лень состоит не в том, чтобы помнить 500 разных паролей. А в том, что они ленятся создать 1 универсальный, понятный только им одним, принцип, который откроет 500 разных дверей пятьюстами разными ключами.

Но на вопрос как часто вы проводите работы по выявлению наличия скомпрометированных паролей у учеток так и не ответили.

Тут я должен признаться, я не ИБ-специалист. Просто интересуюсь этой темой. Я продуктовый аналитик. В моей организации проверки проводят, но по поводу регулярности не могу сказать, не знаю. Меняем пароли периодически. Да, поначалу есть раздражающий момент. Но детей тоже раздражают гигиенические привычки. Ничего страшного, со временем понимаешь, как с этим жить и как это сделать удобнее.

Вы как-то постоянно влево отвечаете.

Вы пишете:

Не могу нарастить, но могу просто продолжать с того места где остановился. 

Что конкретно вы продолжите? Я вам говорил, про брутфорс пароля, который вы не сможете продолжить. Как можно продолжить брутфорс пароля, который сменился?

Вы мне отвечаете про продолжение попыток угадать принцип построения нового пароля, что не является брутфорсом.

Я вам предложил угадать принцип построения пароля. Вы же хотели выявить схему? Вот, пожалуйста. Выявляйте схему. Для этого привел пример черытёх паролей с очень простым принципом. Принцип был: зима, весна, лето, осень, остаток деления года на мой возраст, номер буквы в слове Альфа на латиннице, гласные прописными, согласные заглавными.

Сколько вы будете угадывать такой принцип? Разумеется, это не мой принцип, и никому не рекомендую его использовать (считайте, что когда я это написал - принцип скомпрометирован).

Но помня только этот принцип можно раз в 3 месяца генерить новые пароли, не входящие в предыдущий пароль.

Сольют мой пароль зимний? Ну пускай. Мне система сообщит, что пароль скомпрометирован (я же не спорю, что это тоже нужно делать) и я сменю его на новый, составленный по тому же принципу. Я не забуду пароль никогда, потому что я помню принцип составления и в любой момент времени руководствуясь только им могу восстановить в памяти свой пароль.

Периодическая смена пароля здесь ничем не вредит при таком принципе построения пароля. Периодическая смена вредит только тем, кто ленив.

А принцип составления может быть гораздо сложнее, может иметь более слабую привязку к персоне (вместо возраста использовать любое другое изменяющееся число, которое человек помнит, а постороннему это число ассоциировать трудно). Солнце погаснет раньше, чем вы угадаете остаток от деление чего на что используется в пароле. И ваш единственный путь - брутфорсить такой пароль.

Но тут вы предлагаете отказаться от периодической смены пароля, надеясь на то, что мой пароль сольют и тогда мне система сообщит. А если мой пароль не сольют? Тогда система не сообщит? И получается, однажды очень нескоро, но пароль забрутфорсят, когда выйдет очередная GTX9090, которых объединят в кластер из 256 штук?

Так зачем отказыватсья от периодической смены пароля? Потому что это действует на нервы пользователям? А мыть руки после туалета им не действует на нервы?

Ваша цель для атаки меняет пароль хранилища с деньгами раз в 3 месяца, независимо от места работы.

При этом сама присылает вам все свои старые пароли за последний год:

054а!12a
3536а@37F
#756737F
$7356737F

Ваши действия? Вы начали брутить. Прошло 3 месяца, пароля вы не подобрали, но уже появился новый пароль. Вы считаете, что можете продолжить со старого места? Почему?

Чтобы взломать пароль, основываясь на подходе, описанном здесь - нужно, помимо прочего, сделать удачное предположение о принципе построения пароля. Угадаете принцип?

Мы точно не расходимся в определениях? Что вы называете брутфорсом?

Это видимо идет из заблуждения, что проблема в пароле.

Нет, ну я понимаю, что в статье рассматривается стилинг, а не брутфорс. Просто отказ от практики периодической смены пароля аффектит именно брутфорс. Его ведь никто не отменял.

Не надо считать, что любой пароль любого пользователя становится скомпрометирвоанным только лишь изза источения трех месяцев с момента создания в ВАШЕЙ системе.

Я этого не говорил. Каждые 3 месяца обновлять пароль не потому, что он скомпрометирован. А потому что за 3 месяца мало что успеют набрутфорсить.

Смена раз в 3 месяца - это аргумент на физические ограничения мира, которые трудно преодолеть. Вы не сможете нарастить мощность брутфорса внезапно настолько, что вчера брутили бы пароль мощнейшими средствами 300тыс. лет, а сегодня 1 месяц.

Спасибо, нужно будет вчитаться.

нет, не очевидно. новый пароль это новый пароль, только и всего.

Если пользователь использует старый пароль + инкремент - это не означает, что так делают все. Так поступают только ленивые и неосмотрительные. Пароль не обязан включать предыдущий. Если пользователь не понимает, что этим он упрощает подбор - это другой разговор. Он по сути пренебрегает принципом создания пароля.

Другими словами - вы могли бы и в первом пароле пренебречь чем нибудь. Давайте из-за этого откажемся еще от какой-нибудь практики.

Почему если неосмотрительные пользователи чем-то пренебрегают - это повод вовсе отказаться от практики смены пароля? Спрашиваю, потому что искренне интересен этот вопрос. Есть что почитать по теме отказа от периодической смены пароля?

В моем понимании, если не обновлять пароль - нарушается другой принцип, что скорость грубого подбора пароля ограничена и если менять пароль, например, раз в 3 месяца, брутфорс пароля испытывает более жесткие временные ограничения. Бонусом идёт то, что при смене пароля - все остальные активные сессии (которые пользователь мог не заметить) - также истекают.

Тем более, в самой статье говорится о том, что проверка на компрометацию базируется на публичных наборах данных. А существуют еще свежие или не публичные наборы.

И разъясните, пожалуйста, вот эту мысль:

NIST SP 800-63B-4 устанавливает:

  • отсутствие периодической смены пароля без признаков его компрометации.


То есть, выполнив проверку компрометации и не найдя признаков компроментации - становится не нужно периодически менять пароль? Чем периодическая смена пароля плоха, если не было компроментации?

Лёша, мы же договорились. Пишешь по собственному и расходимся миром. Целых три абзаца рассусоливаешь, так еще и мем в начале. Набери меня

Проголосовал за сегвей.

Все варианты были предвестниками чего-либо. Вопрос был оценочный. Какая технология подверглась сильнее всего указанному эффекту. А эффект заключается в том, что несвоевременно занятая ниша теряется по причине появления более совершенных приспособленных штуковин.

Apple Newton всё-таки дал начало своему семейству, пусть и на несколько лет. Там были какие-то модели разные. Но потом переродился в другое семейство, живущее и поныне. В моем понимании - это хорошо состарился. Класс карманных компьютеров вполне здравствует.

А сегвей убил владельца своей компании, чем подписал себе приговор. Ну как минимум, замедлил свою эволюцию очень сильно. Гироскутеры, кмк, в той же категории находятся. А электросамокаты, всё-таки больше самокаты, чем сегвеи. Сегвей эксплуатирует странноватую идею - будем использовать перенос центра масс как способ управления. А самокат позволяет переносить центр масс, не влияя на управление, что на мой взгляд более дальновидно и практично.

Они все в какой-то мере были приговорены своими потомками. Но сегвей сделал это как-то по плохому. Никто не расстроился.

Могло ли появиться что-то более раздражающее, чем истерика людей, видящих во всем нейрослоп?

Оказывается, да.

Не менее раздражающими являются ошибки, специально оставленные тут и там. Смотрите, он старается, сам печатал.

Вот раньше, когда перед тем, как сдать текст в публикацию, ты мог отдать его редакторам и корректорам. Потом роль редакторов заменили функции в текстовых редакторах. Потом появились ИИ. Потом использование ИИ стало дурным тоном и синонимом халтуры. Но сдавать текст живому редактору почему-то не стало снова актуально.

А теперь вы находитесь здесь.

Нашумевшая китайская трехрублёвая дистилляция шокировала всех своей эффективностью. Пользователи были в шоке

А по каким признакам вы определили, что статью писал ИИ?

дык, не утерян

Не читал. По ощущениям от вводной части - негативный вайб. Скину в нейронку, спрошу стоит ли вообще разбираться.

а аренда сервера, получается, является иным законным основанием на средство и сооружение связи?

На серверах так и делают. Но для домашнего компа это боль. Два камня постоянно тратят время на перекличку. Пока они кидаются данными, игра или тяжелый софт начнут жестко лагать из-за задержек.

Дело, кстати, не только в том, что два процессора это время на перекличку. Два процессора это еще и х2 количество ядер и х2 количество потоков. А разработчики могут просто не сделать так, что приложение так хорошо паралелится.

Пересказываю вкратце чужой обзор. На двух-сокетовой материнке два процессора по 16 ядер - получается как-бы 32 ядра. Включен гипер-трейдинг, 64 потока. Запускаем игру, смотрим. Одно ядро становится как бы мастер. Оно самое загруженное. Это наблюдается у разных игр - всегда есть главное ядро. Такому ядру важна чистая производительность конкретно этого ядра, но его частота такая же, как и у всех остальных ядер.

А по остальным ядрам уже у какой игры как. Ни одна игра не разделила потоки на все 32 ядра. Самая лучшая по способности паралелить нагрузку игра - использует ну от силы 20 ядер. Причем все 16 ядер с первого процессора и штуки 4 ядра еле-еле со второго. Гипертрейдинг и вовсе почти нигде не участвует. А большинство игр на таком стенде вовсе используют в сумме ядер 8-12, тоже без гипертрейдинга.

Даже больше - если на этом же стенде отключить гипертрейдинг (останется 32 ядра, но они не будут создавать виртуальные ядра) - производительность будет только лучше.

Но если бы это был один процессор с 32 ядрами - то он бы справился с нагрузкой лучше (или также, но эффективнее: дешевле, холоднее), чем двух-сокетная система.

Поэтому взяв 2 процессора вы не факт, что получите как бы один мощный. Мощная производительность обеспечивается не только количетсвом ядер, но еще и:

  • производительностью на 1 ядро

  • а также приложение должно адаптироваться под мультипоточность.

Далеко не каждый разработчик будет думать о настолько многоядерных двухсокетовых системах. Поэтому соотношение производительности к бюджету в двух-сокетной системе может быть даже хуже, чем с 1 процессором. Плюс это более сложная конфигурация, больше точек для отказа.

ну дык это самому себе работы тоже добавляет

требования к владельцам сетей связи

Можете разъяснить, кто такие - владельцы сетей связи и что такое сеть связи? На кого распространяются эти требования к сбору ПД?

Арендуешь сервер, крутишь на нём своё приложение. Кто владелец сети связи - провайдер или само частное лицо? Есть ли разница - приложение прикладное (например: сайт, личный блог, магазин) или приложение, работающее с трафиком (всякие КВНы)?

Если провайдер - окей, он собрал данные арендатора. А у арендатора там личное приложение с юзерами (например семейное или на друзей). Не будет же провайдер собирать еще их персональные данные (не могу себе представить, чтобы провайдер настолько начал заморачиваться деталями того, что крутится на сервере). А арендатор сервера - частное лицо, вроде на него не должно распространяться это обязательство.

1

Информация

В рейтинге
3 275-й
Зарегистрирован
Активность