Обновить
4K+
13

Пользователь

21,2
Рейтинг
2
Подписчики
Отправить сообщение

добавьте в минус статьи категорию "упоротая КДПВ" и мультивыбор, вот тогда авторы заметят, а сейчас нет способа это донести простым действенным способом

добавим возможность закрыть блок до завтрашнего дня, прикрутим частоту показов — не более X раз в день на пользователя.

зачем эти полумеры? добавьте возможность просто это скрыть совсем! да и аналогично для блока "Минуточку внимания" который не обновляется неделями и не содержит хоть сколько нибудь интересную информацию

первым делом как увидел написал в техподдержку по поводу можно ли это недоразумение отключить или расчехлять ublock - ответили:

Пока только через модификации интерфейса.

Поэтому пришлось включать ublock на хабре, при этом рекламу отключить можно в лк, а эту херь нет, ну чтож еще и трекинга поменьше будет.

вот именно что этим именам можно верить, а можно не верить, это ж вероятностная ллмка. Отсюда же ответить названы правильно или нет в целом невозможно, сырцов то нет для сверки. А так да если бы не строковые переменные с осмысленным текстом в виде подписей на лейблах, кнопках, сообщений об ошибках или просто в лог, то может бы и ничего вменяемого и не назвало бы даже, хорошо что обычно этой информации полно в обычном коде.

У меня вчера тем же квеном вот методы стадий из sha1 были адекватно распознаны по декомпилу и названы как в вики и там естественно ноль текста и чистая числодробилка - считай повезло. Полез ли я сверять что там действительно логика sha1, да нет конечно, мне это неважно, мне нужны другие части в которых нужная мне логика. И тут как бы неважно поверил ли я и далеко ли оно от сути в моменте. Если потребуется разбираться в такой логике, то как и описывал в статье помучали пару раз разные нейронки и дальше уже напрягать свои мозги, чтобы быть уверенными. Я не считаю, что llm+mcp от гидры или иды сами разберутся, это лишь упрощение работы, а сама работа никуда не девается

я банально не знал что там он тоже есть) а узнал когда уже собрался юзать гидровский и просто продолжил по плану. В следующий подход может и иду заюзаю

если код вычисления чексуммы не был бы заинлайнен по всему коду, то да тривиальное решение с возвратом нужного результата очевидно

списались в личке, увы но утилита только под несколько XP принтеров 235/235/235A, 332/332A/335, 432/435

how long you use GPT at work before experiment?

да оно и из заголовка обычно понятно стоит ли читать саму статью, сразу провалиться в комменты или листать дальше, поэтому оставил пылиться без продолжения в виде плагина. Кстати пробовал сжимать и до однострочника-заголовка - получилось эффективно против кликбейтов)

месяц назад развлекался с дистиллятором статей на хабре, чтобы как раз избавиться от воды и оставить пяток тезисов и уже просматривая их прикидывать читать статью или нет. В целом там уже было показательно, что суть статей на несколько экранов укладывается в 3-4 полноценных тезиса-предложения

SSO/OID/OAuth и т.п. как раз решают задачу для такого большинства, предоставляя удобный способ один раз заморочиться и потом лишний раз не думать о паролях. И я чтото не видел ни одного глобального SSO, в котором надо было бы менять пароль периодически

Это реально классно, что вы выработали для себя серьезный подход к паролям и следуете ему. Для людей с такой ответственностью и не требуется делать принудительную смену пароля, т.к. человек сам все поменяет изза подхода.

Но отвечу классическое для такой ситуации - не мерьте по себе, вы удивитесь на сколько люди действуют отлично от вашего и как их много) И именно на них нацелены простые атаки аля перебор по словарю уже утекших паролей и то про что я писал выше с атакой сразу во все сервисы где есть человек.

И вот чтобы такие люди совсем уж херню не творили со своими паролями по типу записывания на стикере под монитором надо их максимально разгружать в части придумывания и запоминания.

Эка вас задело) Я отвечаю с учетом того, что написал ранее, а не только на ваши ограниченные ситуации. Если берем изолированную ситуацию со сменой паролей по вашему описанию - да атаки лишены смысла, это очевидно и я с этим не спорю. Но в реальности не бывает полной изолированности.

Что конкретно вы продолжите? Я вам говорил, про брутфорс пароля, который вы не сможете продолжить. Как можно продолжить брутфорс пароля, который сменился?

Вы считаете что конкретный пароль использовался только в одной системе, я же считаю что этот пароль может использоваться в любой системе - в моей парадигме если в вашей системе после смены пароля не существует, то в моей с некоторой вероятностью все еще есть системы, где этот пароль используется и там можно продолжать атаки.

Вы мне отвечаете про продолжение попыток угадать принцип построения нового пароля, что не является брутфорсом.

Именно разгадывание принципа не сама цель, но если будут очевидные закономерности то почему нет? Это лишь один из вариантов упрощения, как ограничение алфавита для брутфорса - это тоже хорошее подспорье.

Так зачем отказыватсья от периодической смены пароля? Потому что это действует на нервы пользователям? А мыть руки после туалета им не действует на нервы?

Не хотите не отказывайтесь, продолжайте мучить своих пользователей как тысячи других ИБ-шников)

Но на вопрос как часто вы проводите работы по выявлению наличия скомпрометированных паролей у учеток так и не ответили.

точно расходимся, я про людей которые ленивы и они не ибшники-параноики. Буду рад ошибаться, но по всяким отчетами о "самых популярных паролях" склонен считать именно так.

Если мне присылают пароли в открытом виде, ну ок это повод попробовать их в других сервисах по учеткам этого человека, попробовать сузить объем перебора, выявив схему. Ну а в контексте начала топика такой пароль считается скомпрометированным и как минимум вы в своей системе должны его пометить таким, чтобы недопустить его использовании например на ротации или в качестве префикса.

Брутфорс - подбор простым перебором, конечно я понимаю что есть всякие 3 попытки, капчи, таймауты и т.п. - будем считать, что брутфорс в современном мире невозможен)

Не могу нарастить, но могу просто продолжать с того места где остановился. Если у меня конкретная цель для атаки и она поменяла работу и на новом месте взяла свой базовый пароль, то у меня на брутфорс не 3 месяца, а уже 6 месяцев с учетом проделанной работы по предыдущему месту. А если как в моем примере этот же пароль уже используется в тех системах, где нет вашего требования в 3 месяца, то это уже годы, а если их много и можно параллельно бить то вообще тысячелетия, и мне как атакующему достаточно отслеживать факт смены работы или регистрации в новой системе.

Опять же вы зациклены на атаке вашей системы и не берете в расчет, что пароль уже брутфорсят в другом месте и дольше чем вы ему отпустили, на момент когда юзер его укажет у вас в системе он уже может быть скомпрометирован. Вопрос только когда атакующий сделает новый цикл обхода и воспользуется - и у него по вашей же политики теперь есть аж целых три месяца на это)

Поэтому сначала надо исключить факт компрометации пароля пользователя, хотя бы по открытым базам. Потом периодически мониторить появление таких баз и оповещать пользователей о потенциальных проблемах.

это для вас новый пароль в достаточной степени отличается от старого, для рядового юзера новый пароль это просто "не такой же как старый"

Так поступают только ленивые и неосмотрительные.

да так оно и есть, вы просто видимо не в курсе на сколько люди в своем большинстве ленивы и неосмотрительны))

Другими словами - вы могли бы и в первом пароле пренебречь чем нибудь. Давайте из-за этого откажемся еще от какой-нибудь практики.

Да давайте так и сделаем! Например откажемся сначала от требования к сложности и длине пароля если есть OTP/смс/другой код как второй фактор, если это вход в рабочую учетку где есть только экселька с номерами контрагентов)

В моем понимании, если не обновлять пароль - нарушается другой принцип, что скорость грубого подбора пароля ограничена и если менять пароль, например, раз в 3 месяца, брутфорс пароля испытывает более жесткие временные ограничения. Бонусом идёт то, что при смене пароля - все остальные активные сессии (которые пользователь мог не заметить) - также истекают.

Это видимо идет из заблуждения, что проблема в пароле. Но проблема не в пароле, а что у вас/у когото свиснули бд с шифрами паролей. Или может быть даже логи с открытыми паролями. И это как раз теперь называется компрометацией, если нашли что по юзеру (связку с его телефоном, фио, почтой) появился пароль в открытом доступе и его хеш совпал с тем что у вас в бд - надо оповестить юзера. Не надо считать, что любой пароль любого пользователя становится скомпрометирвоанным только лишь изза источения трех месяцев с момента создания в ВАШЕЙ системе. Этот пароль сам по себе уже мог существовать десяток лет и использоваться в сотнях сервисов очень сомнительного ИБ уклада и мог быть тыщи раз слит и использоваться сразу после регистрации этого пользователя в вашей системе.

Как у вас проводится процесс проверки на компрометацию во таких вот древних паролей при первом его использовании?

очевидно же что "новые" пароли это старые плюс какойто другой символ (как правило цифра, что упрощает подбор) или замена последнего из набора, а если доступна ротация через 3-4 пароля, то они крутят по кругу. И имея историю и учитывая что там скорее всего одинаковый префикс вломать становится еще легче. А вообще эта процедура лишь задалбывает юзера и он выдумывает пароли еще проще или начинает их зааписывать на бумажки, чтоб вместо привычного ему одного сложного пароля не запоминать еще какойто набор.

@Boomburum  прошел месяц с новыми правилами. Хотелось бы узнать как сильно повлияли новые правила на появление иишных статей (как читатель разницы особо не заметил) со стороны модерации и сайта в целом, у вас наверняка есть подобная статистика

если что уже починили

так классно переехали, что в firefox теперь все запросы к статике на st.vk.com маркирует как кроссайт трекинг и ничего не грузит)

1
23 ...

Информация

В рейтинге
392-й
Откуда
Москва, Москва и Московская обл., Россия
Дата рождения
Зарегистрирован
Активность