Перейти к содержанию

Такие пароли действительно безопасны


Nikolay Lazarenko

Рекомендуемые сообщения

Ученые из Georgia Tech Research Institute считают, что пароли длиной менее семи символов, используемые для авторизации на веб-сайтах, уже в ближайшее время будут считаться абсолютно ненадежными. Исключением не станут даже самые хитроумные комбинации цифр, букв и специальных знаков. Опираясь на результаты проведенных исследований, специалисты рекомендуют современным Интернет-пользователям использовать пароли, состоящие как минимум из 12 символов.

 

По мнению исследователей, угроза связана с появлением программных инструментов для аудита и восстановления паролей, которые используют ресурсы современных графических процессоров для повышения производительности. Ричард Бойд (Richard Boyd) из Georgia Tech Research Institute утверждает, что по скорости «перемалывания» чисел современные видеокарты вполне можно сравнивать с суперкомпьютерами, сконструированными всего лишь 10 лет назад. Можно с большой степенью вероятности предположить, что эти технологии рано или поздно привлекут к себе внимание кибер-преступников.

 

Длинные пароли более устойчивы к атакам типа «brute force», которые заключаются в переборе всех возможных символьных комбинаций, однако надежность пароля далеко не всегда определяется его длиной. Многие вредоносные программы используют встроенный словарь для перебора вариантов и с легкостью угадывают осмысленные пароли, состоящие из двух десятков символов. И ни один из паролей не может считаться надежным в случае заражения компьютера вредоносным приложением-кейлоггером.

 

Практические проблемы, связанные с использованием паролей для аутентификации интернет-пользователей, стали достаточно популярной темой академических исследований. В прошлом месяце Джозеф Бонно (Joseph Bonneau) и Серен Прейбух (Sцren Preibusch) из Кембриджа выступили на конференции WEIS 2010 с любопытным докладом. Темой выступления стали распространенные ошибки и недочеты, обнаруженные в системах защиты современных сайтов. В отличие от своих коллег из Georgia Tech, кембриджские исследователи обеспечили взгляд на актуальную проблему со стороны веб-администраторов.

 

Подвергнув анализу защитные механизмы, присутствующие на 150 популярных коммерческих, новостных и почтовых ресурсах, ученые пришли к выводу, что многие сайты пренебрегают даже повсеместно распространенными мерами предосторожности, такими как использование хэша паролей и блокирование пользователя после нескольких неудачных попыток ввода ключевого слова.

 

Эксперты также уверены, что сайты с неэффективной защитой могут скомпрометировать даже хорошо защищенные ресурсы, если принимать во внимание любовь современных интернет-пользователей к универсальным паролям, которые используются для входа на большинство защищенных сайтов.

 

По материалам сайта The Register.

 

Сообщение от модератора zell
Перемещено в соответствующий раздел.
Изменено пользователем zell
Ссылка на комментарий
Поделиться на другие сайты

у меня к примеру пароли к почте состоят как минимум из 21 символа, как максимум 86 для моего бывшего сайта! Думаю на пока они еще актуальны! Долго брутить придется!

Ссылка на комментарий
Поделиться на другие сайты

у меня к примеру пароли к почте состоят как минимум из 21 символа

У меня всегда 4 было, щас ограничение гады на 6 сделали( ниразу ничего не ломали)

Ссылка на комментарий
Поделиться на другие сайты

У меня всегда 4 было, щас ограничение гады на 6 сделали( ниразу ничего не ломали)

Значит ты им не интерен! или просто наверно нигде не светился)

Ссылка на комментарий
Поделиться на другие сайты

У меня обычно 12-16 символов...но предпочитаю когда более 16 cool.gif

 

Тоже самое. Но если что-то очень серьезное могу и 25 символов на пароль поставить. Вопрос ко всем. Обычно Вы все символы используете в пароле или ограничиваетесь изменением регистра и цифрами?

Ссылка на комментарий
Поделиться на другие сайты

но предпочитаю когда более 16

Тоже нормально.

 

Обычно Вы все символы используете в пароле или ограничиваетесь изменением регистра и цифрами?

цифры + буввы + изменение регистра = пароль

Ссылка на комментарий
Поделиться на другие сайты

На это стоит обратить внимание:

Многие вредоносные программы используют встроенный словарь для перебора вариантов и с легкостью угадывают осмысленные пароли, состоящие из двух десятков символов

B) :D :P

Ссылка на комментарий
Поделиться на другие сайты

Многие вредоносные программы используют встроенный словарь для перебора вариантов и с легкостью угадывают осмысленные пароли, состоящие из двух десятков символов

Это всем известно, обычный брут с хорошим словарем.

Ссылка на комментарий
Поделиться на другие сайты

Обычно Вы все символы используете в пароле или ограничиваетесь изменением регистра и цифрами?

При создании пароля от какого-нибудь аккаунта всегда поступаю по следующему плану:

1) Открываю текстовый редактор, например Notepad.

2) Совершенно хаотично ввожу комбинацию из цифр, букв (в верхнем и нижнем регистре) и специальных символов ($, %, ^, &). Соответственно, никакой логики в моей комбинации (привязанности к именам, названиям и пр.) и быть не может.

3) Копирую получившуюся комбинацию и вставляю ее в специальное поле для ввода пароля.

При этом совершенно не забочусь о том, как такую комбинацию мне запоминать - все это складываю на плечи менеджера паролей, встроенного в браузер.

4) На всякий случай копирую файл с паролем на съемный носитель. В системе такой файл не держу.

Ссылка на комментарий
Поделиться на другие сайты

  • 2 недели спустя...

а я использую матерные частушки в качестве паролей, причем намеряно с ошибками ... и дополнять можно числовыми комбинациями которые можно востановить по какой нибудь простой арифмитической формуле или еще проще разделит пару чисел друг на друга по десятичной системе что бы получился длинный результат ....

Изменено пользователем Космическое излучение PRO!
Ссылка на комментарий
Поделиться на другие сайты

как минимум из 21 символа, как максимум 86

А вот это уже паранойя... 86 знаков? может будем весь толковый словарь рус-яз в пароль копировать и каждый день менять слова местами? Так то надёжнее, а то толпы хакеров в секретных лабораториях с черно-синей матрицей на экране так и норовят украсть ваш логин от какого нибудь форума и н@ср@ть от вашего имени в комментах :D :lol: RELAX! 8-10 символов (хаотично расположенных) более чем хватит для почты например (для эл. денег не грех перестраховаться в 15-20 символов), ну а если вы любитель xxx.com и скачиваете все подряд,а потом ещё и открываете, то никакой пароль не поможет.

Изменено пользователем antihack
Ссылка на комментарий
Поделиться на другие сайты

У меня в ноуте, штука забавная, утилита от HP - можно входить в почту, и другие сайты - проведя по сканеру отпечатков. Вообще, эта утилита аналог Kaspersky Password Manager, с той лишь разницей, что манагер паролей от HP работает с биометрическими устройствами, в моём случае - со сканером отпечатков.

 

З.Ы. Она работает походу с любыми окнами, где есть поля авторизации.

Ссылка на комментарий
Поделиться на другие сайты

У меня в ноуте, штука забавная, утилита от HP - можно входить в почту, и другие сайты - проведя по сканеру отпечатков. Вообще, эта утилита аналог Kaspersky Password Manager, с той лишь разницей, что манагер паролей от HP работает с биометрическими устройствами, в моём случае - со сканером отпечатков.

 

А подробнее можно, что это за утилита?

Ссылка на комментарий
Поделиться на другие сайты

Кстати:

 

Второй важный вывод заключается в том, что не имеет смысла использовать пароли длиннее 16 символов. Действительно, при длине пароля в 16 символов мы имеем 2128 возможных комбинаций, то есть ровно столько же, сколько и возможных комбинаций хэш-функций, а дальнейшее увеличение длины пароля не приведет к увеличению числа хэш-функций.

 

Теперь давайте попробуем сосчитать, сколько же времени потребуется для последовательного перебора всех наших 2128 хэш-функций. Учитывая, что скорость перебора составляет 107 паролей в секунду, получим, что для перебора всех комбинаций потребуется 1024 лет!

 

Пруфлинк

 

Кстати-2:

 

Более того, одно маленькое обстоятельство, открытое Urity на SecurityFriday.com, состоит в том, что если длина пароля 15 символов или более, Windows даже не сохраняет корректно LanMan хэши. Если ваш пароль состоит из 15 или более символов, Windows сохраняет константу AAD3B435B51404EEAAD3B435B51404EE в качестве LM хэша, что эквивалентно нулевому паролю. А так как ваш пароль, очевидно, не нулевой, попытки взломать этот хэш ни к чему не приведут.

Принимая это во внимание, использование паролей более 14 символов могло бы быть хорошим советом.

 

Пруфлинк

 

zell,

 

Сама утилита:

 

804dd07bf824.jpg

 

Как выглядит на деле:

 

03cb8fde6c17.jpg

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • sputnikk
      Автор sputnikk
      Роутером не пользовались лет 10, пароль доступа неизвестен.
      Если сбросить настройки то исчезает подключение к кабелю. Я не помню как настраивал родителям 10 лет назад или больше.
      Восстановил настройки из бэкапа. Там наверно есть пароль доступа к роутеру. Совет Копилота:
       
      Может есть способ проще?
    • Паолина
      Автор Паолина
      Добрый день,
       
      Попыталась помочь матушке решить проблему с её компьютером (я гуманитарий) и столкнулась с неожиданной проблемой. У неё всё началось с Касперского, который просил себя восстановить, но не работала ни система удаления/переустановки, ни браузеры. Я вышла в безопасный режим через msconfig, чтобы начать разбираться с проблемой, и застряла: Windows не принимает ни один пароль (100% правильный) и никуда не пускает. Сделала восстановительную флешку с образом и вышла-таки наконец в командную строку. На стандартные команды типа bcdedit /deletevalue {default} safeboot выдаётся "Не удаётся открыть данные конфигурации загрузки. Том для открытого файла был изменён извне". Но в командной строке я совсем уж чайник, с трудом догадалась что надо бы поставить вместо "X:/Sources" "C:", но не уверена, что это сработало. Нет ли тут терпеливых специалистов, которые могли бы помочь? Железо древнее, Windows 8.1, русскоязычный.
    • Дарья_Р
      Автор Дарья_Р
      Добрый вечер!
      У меня следующий вопрос о степени защите персональных данных в антивирусе.
      Дело в том, что вчера я оплачивала страховку в "Ренессанс Страхование" через Сбер ID. 
      Страховой агент прислала мне ссылку для оплаты через сайт payecom.ru    
      Я открыла эту ссылку через безопасные платежи в Microsoft Edge и оплатила.
      Платеж прошел успешно, но меня смутил тот факт, что Сбербанк мне прислал предупреждение, что я открываю Сбер ID через не через их сайт, а сторонний.
      Я как-то решила, что Ренессанс уже 30 лет на рынке и не будет воровать мои деньги, поэтому оплатила, не раздумывая. Плюс была уставшая после работы.
      Но сейчас я понимаю, что, видимо, совершила глупость.
      Т.к. Ренессанс к сайту payecom.ru прямого отношения не имеет.
      Данные карт остались внутри этой платежной системы.
      Но я оплатила через Касперского - единственная надежда, что не обчистят как липку)
      Не знаю, что теперь делать...
      Поменять Сбер  ID невозможно -  только все счета закрыть и открыть заново.
      Насколько защита в антивирусе Касперский в таких ситуациях действительно серьезно защищает?
      И имеете ли вы какую-то информацию по этому платежному сайту payecom.ru?
      Ведь Касперский собирает подобную информацию.
      Если это сомнительный сайт по вашим данным, то дайте, пожалуйста, мне знать.
      Но известная страховая компания им пользуется вовсю...
      Или мне все-таки идти в Сбербанк и там с ними разбираться?
       
       
    • KL FC Bot
      Автор KL FC Bot
      Фальшивые SMS от банков, служб доставки и городских учреждений — излюбленный мошенниками способ выманить финансовые данные и пароли. Эту разновидность фишинга часто называют smishing (SMS phishing). Опасные SMS фильтруют почти все сотовые операторы, и лишь малая часть доходит до получателей. Но мошенники придумали нечто новое. За последний год в Великобритании, Таиланде и Новой Зеландии были задержаны злоумышленники, которые рассылали сообщения, минуя сотового оператора, прямо на телефоны жертв. Эта технология получила название SMS blaster.
      Что такое SMS blaster
      «Бластер» притворяется базовой станцией сотовой сети. Он выглядит, как утыканная антеннами коробка размером с системный блок старого компьютера; мошенники кладут ее в багажник автомобиля или в рюкзак. Включенный «бластер» побуждает все телефоны поблизости подключиться к нему как к самой мощной базовой станции с наилучшим сигналом. Когда это происходит — присылает подключенному телефону фальшивое SMS. В зависимости от модели «бластера» и условий приема, радиус рассылки SMS составляет 500–2000 метров, поэтому злодеи предпочитают проводить свои операции в многолюдных районах. Риск максимален в популярных туристических, торговых и деловых центрах — там и зафиксированы все известные атаки. При этом мошенники не имеют никаких ограничений: не платят за SMS, могут подписывать SMS любым отправителем и включать в него любые ссылки. Злоумышленникам не надо знать номера телефонов жертв — любой телефон получит сообщение, если подключится к их «сотовой вышке».
       
      View the full article
    • sputnikk
      Автор sputnikk
      Wi-Fi запароленный, пацанов в семье нет, только девочки-школьницы. Подсоединил комп через свисток D-linк 2013 года утилитой Mediatek Wireless Utility.
       
      Я не был в интернете 5 дней. Украинцы пожгли железо местного провайдера и сети не будет ещё неделю, пришлось клянчить вай-фай у соседей, у них другой провайдер.  
      Железо Juniper, один коммутатор сейчас стоит 150к. Украинцам помогали индийцы через Австралию.
      Мобильного у меня нету.
       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Компьютерная помощь"
×
×
  • Создать...