Обсуждение методов хранения паролей

Тема в разделе "Свободное общение", создана пользователем Авраам Линкольн, 16 сен 2017.

?

Какой менеджер паролей вы используете?

  1. KeePass

    36,8%
  2. LastPass

    28,9%
  3. 1Password

    18,4%
  4. RoboForm

    13,2%
  5. Dashlane

    0 голосов
    0,0%
  6. KeeWeb

    2,6%
  1. 17 дек 2017
    #41
    Тахорг
    Тахорг ОргОрганизатор
    Как и 42% респондентов. KeePass
     
    1 человеку нравится это.
  2. 18 дек 2017
    #42
    mrFiX
    mrFiX ОргОрганизатор
    А Вы все программы с открытым исходным кодом просматриваете досконально на наличие закладок или косяков в реализации ?
     
    1 человеку нравится это.
  3. 18 дек 2017
    #43
    Авраам Линкольн
    Авраам Линкольн ДолжникДолжник
    @mrFiX, Необязательно это делать самому, ведь большинство подобных программ проходят аудиты экспертов по безопасности...
     
    1 человеку нравится это.
  4. 18 дек 2017
    #44
    mrFiX
    mrFiX ОргОрганизатор
    И дырки и косяки все равно находятся.
    Идеального ничего нет.
     
  5. 18 дек 2017
    #45
    Авраам Линкольн
    Авраам Линкольн ДолжникДолжник
    В открытом ПО ты о них знаешь, если их находят, и разработчики их "фиксят"
    Представь тогда сколько дырок и косяков в проприетарном ПО (Закрытом)...
     
    2 пользователям это понравилось.
  6. 18 дек 2017
    #46
    improver
    improver ПартнерПартнер (А)
    - понятно, что персональная инфобезопасность не ограничивается менеджером паролей... просто мы едим этого слона по частям ;) в данном обсуждении, эта часть слона - менеджер паролей...
     
    2 пользователям это понравилось.
  7. 18 дек 2017
    #47
    Авраам Линкольн
    Авраам Линкольн ДолжникДолжник
    Windows 10 оказалась непригодной для хранения паролей

    Исследователь Тэвис Орманди из Google обнаружил, что встроенный в Windows 10 менеджер паролей Keeper имеет критическую уязвимость в фирменном плагине для браузеров. Благодаря бреши злоумышленники могут получить доступ к сохранённым паролям пользователей через инфицированные веб-сайты. Изначально специалист обнаружил ошибку только в образе Windows 10 для разработчиков, однако на Reddit также сообщается об уязвимости в общедоступных копиях системы. Microsoft отреагировала на разоблачение в интернете и оставила свой комментарий.

    [​IMG]

    Как сообщил представитель редмондской корпорации, разработчики Keeper уже выпустили исправление проблемы, поэтому компьютеры с новейшими версиями ПО не подвержены опасности. Также команда отметила, что уязвимость затронула только тех, кто пользовался плагином Keeper в браузерах.

    Помимо этого, энтузиасты спросили у корпорации, проходят ли интегрированные с Windows продукты сторонних разработчиков такую же строгую проверку, как собственное ПО Microsoft, но в компании не ответили на этот вопрос.

    Источник: engadget.com
     
    2 пользователям это понравилось.
  8. 31 дек 2017
    #48
    RoyalBank
    RoyalBank ОргОрганизатор (А)
    Пользуюсь SafeInCloud, бесплатно, удобно, надежно. Платные за пару копеек только программы в AppStore и PlayMarket.
    Еще также есть Sticky Password - пожизненная лицензия, но ее десктопная версия мне нравится меньше, чем SafeInCloud.
    На мой личный взгляд, лучшее преимущество SafeInCloud - это синхронизация с разными облаками и личный доступ к бэкапу, нет сторонних серверов в цепочке.
     
    1 человеку нравится это.
  9. 3 янв 2018
    #49
    Anyaax
    Anyaax ЧКЧлен клуба
    Абсолютно кардинально иной подход к пониманию паролей. без необходимости в сервисах.
    Менеджер паролей только один - личная память

    все аккаунты делятся на две группы -
    а) ключевые (банки, платежные системы, почта, соц.сети)
    б) второстепенные (форумы, блоги, и т.д.)

    в отношении первых, любой взлом спасет доп. авторизация по телефону, и индивидуальный сложный пароль, который забыть нельзя. поломать там, особенно, нечего (почта вся уходит оффлайн, миллионы банк не хранит, оскорбления чувств верующих в переписке аккаунтов нет, как и моих фот без трусов)

    в отношении второго - насрать, ломайте на здоровье (всегда бесит необходимость, при регистрации, выдумывать сложный пароль). он сейчас упрощенный (универсально удлиненный, чтобы все отстали), везде один, является переходящим от браузерных куки, все браузеры портативны, и везде есть расширение по миграции (раньше открыто хранился, сейчас, в новой версии фаерфокса появился общий мастер-пароль).

    так что, не вижу необходимости составлять статистику своего паролетворчества иностранным агентам. вопрос дисциплины - это вопрос личной ответственности, и той конкретики, с которой я разделяю вещи - на значимые (и забыть это = подло), и прочую хрень.
     
    1 человеку нравится это.
  10. 3 янв 2018
    #50
    Mr Tinkertrain
    Mr Tinkertrain ЧКЧлен клуба
    Тут я могу лишь порадоваться за твою феноменальную память :) я тоже раньше так делал, пока количество сервисов не перевалило за несколько десятков. Теперь их пара сотен, в некоторых пароли менять нельзя (зачастую всякие рабочие аккаунты), и запомнить это все мне уже не удается, поэтому и использую менеджер. Ну и записочки, записочки - инфа о серверных настройках, api токенах, ответы на контрольные вопросы и пр. фигня - все в одном месте. Ну удобно просто, и быстро :)
     
    1 человеку нравится это.
  11. 3 янв 2018
    #51
    Anyaax
    Anyaax ЧКЧлен клуба
    на самом деле, у меня их всего 3-4. сообразно той логике, что расписала, поделив ее на две стороны:
    1. пароли для ключевых авторизаций (тут есть три оригинальные, относительно сложные комбинации, которые мне лично нетрудно навечно запомнить)
    2. один универсальный длинный пароль (по всем стандартам очень хорошо сложенной комбинации, как того востребуют, который я забиваю не глядя по двум рядам клавиатуры), к интернет-магазинам и прочей лабуде.
    первое взломать невозможно. там на все сотовая доп.авторизация. второе - восстановлю через почту, тоже не вижу проблем. в остальном, у меня практикуется принцип, полной синхронизации данных. все свое я всегда сохраняю оффлайн (причем, жесткие настроены еще на зеркалирование - вся информация продублирована). у меня даже каждая складчина, что здесь оплатила (а их уже скоро будет 500), сохранена со своей страницей (самой складчины, и библиотеки выдачи, т.к. там часто нужные пояснения есть).
     
    1 человеку нравится это.
  12. 3 янв 2018
    #52
    Mr Tinkertrain
    Mr Tinkertrain ЧКЧлен клуба
    @Anyaax, да, полностью согласен с тобой) По всем поводам, в т.ч. зеркалированию :D
    Тут тонкость только во втором пункте, и не на твоей стороне, а на стороне сервисов вроде почт/магазинов/прочей фигне - если один из них плохо обращается с паролями (сохраняет хеши без соли или, не дай бог, вовсе не хеширует пароли), то взлом этого сервиса сольет твой пароль, ну и дальше по-хорошему, тебе придется менять пароли на всех второстепенных сервисах. Так как первое, что будет опробовано, если захотят взломать именно тебя - уже известные твои пароли.
    С другой стороны они на то и второстепенные, что и фиг с ними - даже если кто-то посмотрит на твои данные день-два - ничего страшного не будет. Тогда главное, чтобы ты в них не сохраняла sensitive data - например, свои адреса доставки, реквизиты БК для быстрой оплаты и пр. штуки.
    В общем, у меня такие мысли.
     
    1 человеку нравится это.
  13. 3 янв 2018
    #53
    Anyaax
    Anyaax ЧКЧлен клуба
    базара нет ). тем кто захочет провести персональное расследование, ситуация упрощается. может автоматом найти мои аккаунты по всем интернет-магазинам почти. вроде бы, там нигде вибратора в истории покупок нет ("но это не точно" (с) :D
     
    1 человеку нравится это.
  14. 4 янв 2018
    #54
    Авраам Линкольн
    Авраам Линкольн ДолжникДолжник
    Уязвимость в ЦП Intel: затронуты Windows и Linux, закрытие уязвимости приведёт к падению производительности до 30%
    Оригинал
     
    1 человеку нравится это.
  15. 4 янв 2018
    #55
    Авраам Линкольн
    Авраам Линкольн ДолжникДолжник
    С новым годом!
    (К посту выше)

    Уявизмость, по сути, позволяет прочитать информацию из защищенного кэша памяти ядра, а там хранятся логины, пароли и кэш файлов жесткого диска.

    Получить данные можно даже с помощью кода на JavaScript запущенного прямо в браузере.

    Уязвимости подвержены все ОС.
    Экстренные патчи для Windows 10 и Linux были выпущены несколько часов назад, а Apple частично пофиксила уязвимость еще 6 декабря.

    Основная проблема состоит в том, что после установки патча, исправляющего уязвимость - производительность процессора может упасть на 5-30%, в зависимости от приложения.

    Демонстрация уязвимости

    Еще можно почитать:
    FAQ по Чипокалипсису: что известно о масштабной уязвимости процессоров

    Microsoft выпустила экстренное обновление Windows из-за уязвимости в процессорах Intel

    CPU сдаст вас с потрохами: самая серьезная дыра в безопасности за всю историю наблюдений?
    Так ли страшен KAISER, как его малюют

    Продолжаем следить и офигевать за новостями...


     
    1 человеку нравится это.
  16. 5 янв 2018
    #56
    Авраам Линкольн
    Авраам Линкольн ДолжникДолжник
    А вот вам и видео, где достаточно просто все по полочкам разложил Дмитрий Бачило
     
  17. 5 янв 2018
    #57
    antz13
    antz13 ЧКЧлен клуба
    Я использую алгоритм SuperGenPass.
    Логика очень простая: многократный хэш на основе открытого и закрытого ключей. Например, домен + ключевое слово. Длина пароля и алгоритм могут меняться (md5, sha2, sha3). На основе этого многократно (больше 10раз) вычисляется хэш функция, пока не будет удовлетвлрять определенным условиям. И нигде ничего не хранится. Ну если только на бумажке или файлике длины/алгоритмы.
    Сам алгоритм расчета пароля прост и надежен как топор. Можно накидать на любом современном ЯП. На том же питоне.
     
    1 человеку нравится это.
  18. 9 янв 2018
    #58
    Авраам Линкольн
    Авраам Линкольн ДолжникДолжник
    Про мобильные устройства

    [​IMG]

    Как уязвимости Meltdown и Spectre влияют на ваш смартфон

    Pegasus: тотальная слежка на iOS и Android
     
    2 пользователям это понравилось.
  19. 11 янв 2018
    #59
    Petrov
    Petrov ЧКЧлен клуба
    народ а есть такая же тема по linux?
     
  20. 11 янв 2018
    #60
    antz13
    antz13 ЧКЧлен клуба
    Какая, уязвимости? От платформы не зависит ((
     
    1 человеку нравится это.

Поделиться этой страницей