Перейти к содержанию

Сложность пароля: длина против спец.символов


Mrak

Рекомендуемые сообщения

Посмотрел указанный сайт - там же расписана формула, она естественно не стандартная, а далее сколько экспертов, столько и формул :) Более того, из большой практики могу сказать следующее - нельзя придумать универсальные требования к паролю, и не всегда длинный и сложный пароль является лучшим решеним.

Имхо говоря о пароле и требованиях к сложности для начала необходимо оценить следующие риски:

1. Возможность и вероятность подбора пароля, в частности:

- есть ли защита от перебора (временная блокировка и или больше таймауты после N попыток, запрос ввода каптчи, текста из SMS и т.п.) ? Если есть, то даже пароль из 5 символов подобрать почти нереально

- есть ли функционал предупреждения о попытках взлома ? Если да, то пользователь будет заранее уведомлен о том, что его ломают

- есть ли дополнительный контур защиты ? (Подтверждение по SMS, одноразовые пароли, токены, сертификаты, автогенератор разовых паролей по дате-времени и т.п.). Если да, то пароль может быть скажем "123", но зная его злоумышленник не сможет им воспользоваться.

2. Вероятность подсматривания пароля. Это очень важный момент, так как подсмотреть набираемый по буквам с бумажки сложный пароль намного проще, чем скажем быстро вводимый простой. С точки зрения подсматривания на устойчивость пароля крайне негативно влияют повторы, прогрессии (типа 12345 или QWERTY) - их очень хорошо видно при вводе... Я например видел в банке у оператора пароль 9874123, а у кассира там же был 12369 - легко заметить логику и принцип при вводе. Усиливает защиту пароля использование разного регистра (shift можно нажать скрытно) и спецсимволов, а также использование радом расположенных символов на клавиатуре - ввод типа "gfhg" при быстром вводе проследить сложно, так как кнопки рядом. Важно, что прогрессии очень просто запоминать, следовательно они могут быть длинными, а перебор они затрудняют на порядки.

3. Вероятность таргетированной атаки. Если она высокая, то злодеи явно будут знать некие персональные данные (дату рождения, фио, клички животных). Если речь идет скажем о учетке социальной сети, можно условно считать, что атака таргетированная (так как злодеи знают, что ломают, а пользователь выложил о себе максимум данных, включая сведения о том, под каким ковриком ключ и где он прячет заначку).

4. Технические условия к взлому. Одно дело идет речь о пароле на ПК, который изолирован от сети, не имеет выхода в Инет, стоит в запертом на 4 замка охраняемом помещении без окон, под сигнализацией и круглосуточным виденаблюдением. Там пароль 12345 или qwerty вполне логичен и безопасен. Другое дело - учетные записи публичных сервисов, которое могут ломать все, кому не лень без труда. С таком случае пароль должен быть сложным. Иногда можно снизить риски на порядок, например: вход в роутер только со стороны LAN, фильтры по имени ПК, IP и MAC ...

5. Вероятность применения социальной инженерии. Это больше даже не паролей касается, а всяких "контрольных вопросов" и т.п. - их нередко можно выведать без значимого труда.

 

А далее сочетание этих факторов определит требования к паролю... Приведу пример - пароль "zaitsev" крайне легко сломать с точки зрения п.п. 3, его сложность на сайте 9%, но при ограничении скажем на 3 попытки ввода словарным перебором его можно ломать годами. Пароль типа z1a2i3t4s5e6v7 сломать перебором нереально (на указанном сайте его сложность 100%), п.п. 3 не сработает, но зато отлично работает п.п. 2 - такой пароль при вводе очень легко подсмотреть. Аналогично пароль типа 12345x67890- словарный перебор против него нереально применить, социальная и п.п. 3+5 не работают, а подсмотреть тривиально... Пресловутый "пароль банкиров" 9874123 на сайте оценивается как 13%, но попробуйте его угадать перебором :) Если получится, то проще и выгоднее в лотерею играть ...

Изменено пользователем Zaitsev Oleg
  • Спасибо (+1) 8
  • Согласен 8
Ссылка на комментарий
Поделиться на другие сайты

  • Ответов 60
  • Создана
  • Последний ответ

Топ авторов темы

  • Mrak

    16

  • gecsagen

    9

  • Pomka.

    5

  • status12

    3

поэтому пароль "быть или не быть", не очень уловив даже начало его набора, его легко додумать. И как верно замечено, собственно к чему это пароль, перебороусточивый нужен к винде, к архивам ну идругим вещам, к которым собственно перебор и применим, чего не сказать об онлайн сервисах. А от апаратных келоггеров, которые как я недавно где то видел могут подкладывать поверх кнопок ввода на банкоматах, вообще спасения нет, впрочем кейлогеры это иема для другой беседы.

Изменено пользователем Cosmic radiation
  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

У нас на работе практически на всех ПК стоит пароль Qwe123 И вот пришлось идти в соседний кабинет, что бы распечатать бумагу, а пароль то не работает. Уж я его и с большой буквы, и так далее.... Пришлось звонить хозяину (хорошо хоть не совсем поздно было). И вот кто не прочитав скрытый текст сможет его угадать?

'':

Asd123

 

Изменено пользователем Roma1
Ссылка на комментарий
Поделиться на другие сайты

 

И вот кто не прочитав скрытый текст сможет его угадать?

:

Asd123

 

Текст не скрылся. :)

 

 

И что лучше, длинный пароль "быть или не быть", либо короткая билеберда типа: "№1у*39." ? 

Нечто среднее - длины 10-12 (чтобы не тратить человекочасы), но все же желательно не слова

 

ИМХО: ojjhS93nAU будет сложнее запомнить, чем nk-1995, но продержится дольше

Изменено пользователем nk95
  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

 

Вот рекомендации по придумыванию паролей на:

Прочитал эти рекомендации, сейчас впаду в депрессию - при получении зашифрованной базы автор расшифровывал тысячи паролей, которые не являлись общеизвестными "фываолдж" или "12345"! И всё это за несколько часов и без использования суперкомпьютера! 

Ссылка на комментарий
Поделиться на другие сайты

Учу юзеров пользоваться примерно такой схемой..

 

1 цифра  ; <свой статик пароль> ; 2 буквы, где 1 большая  ; 2 спец символа

 

1 qwerty Ab $&  (пробелы сделал для удобства понимания)

 

Типа того..

)))

<1я буква типа ресурса, маленькие><3я буква имени ресурса, согласные большие, гласные маленькие><2я буква типа ресурса, Большие)><некие 3 символа, константы><1я буква имени ресурса, согласные большие, гласные маленькие>,<спецсимвол><последняя буква имени, 2 уровня, Согласные маленькие, гласные большие><2 символа, константа><и еще 3 символа, например четные буквы логина на этом ресурсе>

(Тонкий намек - у меня пароль формируется по другому алгоритму)

Итог: уникальные длинные пароли

Пользователей не учу :P

 

Вот например сформированный по данной схеме для меня на данном ресурсе

<1я буква типа ресурса, маленькие> - f (forum)

<3я буква имени ресурса, согласные большие, гласные маленькие> - S (kasperskyclub)

<2я буква типа ресурса, Большие)> - O (forum)

<некие 3 символа, константы> - 1n}

<1я буква имени ресурса, согласные большие, гласные маленькие> - K (kasperskyclub)

<спецсимвол> - @

<последняя буква имени, 2 уровня, Согласные маленькие, гласные большие> - b (kasperskyclub)

<2 символа, константа> - Vw

<и еще 3 символа, например четные буквы логина на этом ресурсе> - arl (Kapral)

 

Итог: fSO1n}K@bVwarl

Попробуйте подсмотреть или подобрать )))), а запомнить очень легко

Ссылка на комментарий
Поделиться на другие сайты

если у кого то будет конкретная цель поиметь твой пароль то они добьются своего любой ценой

поэтому я не парюсь сложным паролем он у меня состоит

из 6 цифр , 2 символом , 2 букв ну и конечно всё это в перемешку

Ссылка на комментарий
Поделиться на другие сайты

 

 


если у кого то будет конкретная цель поиметь твой пароль то они добьются своего любой ценой

15 символов????? Вперед и с песней

Разве что терморектальный криптоанализ :lol:

  • Улыбнуло 1
Ссылка на комментарий
Поделиться на другие сайты

Я по поводу сложности паролей не замарачиваюсь. этим у меня занимается  Kaspersky Password Manager. Генерирую пароли  минимум 12 символов + спецсимволы. :) Что-то типа такого lxWA5jPY1$Om

Изменено пользователем _Strannik_
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

), а запомнить очень легко

 

Уникальная память - запомнить 10 подобных паролей наизусть :) Я про запоминание и быстрый ввод, а не "собрать по новой исходя из общей схемы".

Ссылка на комментарий
Поделиться на другие сайты

Я по поводу сложности паролей не замарачиваюсь. этим у меня занимается  Kaspersky Password Manager. Генерирую пароли  минимум 12 символов + спецсимволы. :) Что-то типа такого lxWA5jPY1$Om

И вводишь каждый раз ручками такого рода главный пароль. Ужас. Ведь даже при быстром наборе ошибки неизбежны. И чем больше символов вводить, тем больше ошибок. 

Ссылка на комментарий
Поделиться на другие сайты

Разве что терморектальный криптоанализ

Достаточно будет применить один паяльник, ректально, и всё сам расскажешь :lol:

Изменено пользователем Pomka.
  • Улыбнуло 1
Ссылка на комментарий
Поделиться на другие сайты

 

 


Уникальная память - запомнить 10 подобных паролей наизусть :) Я про запоминание и быстрый ввод, а не "собрать по новой исходя из общей схемы".
А я предпочитаю знать правило ))))

 

 

 


Достаточно будет применить один паяльник, ректально, и всё сам расскажешь
Твой тоже )))) не устойчив к этому методу
Ссылка на комментарий
Поделиться на другие сайты

 

Достаточно будет применить один паяльник, ректально, и всё сам расскажешь

Твой тоже )))) не устойчив к этому методу

 

так я же сразу и сказал что не страдаю параноей к паролям

Изменено пользователем Pomka.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Bercolitt
      Автор Bercolitt
      Как сменить мастер-пароль в Kaspersky Password Manager?
    • Bookman
      Автор Bookman
      Здравствуйте!
      Кто знает чем продиктованы ограничения на символы в паролях? Например на этом сайте запрещён символ "=". Этот символ есть в таблице ASCII-кодов, непонятно. При определённой организации информационной безопасности это создаёт небольшие проблемы.
       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Технологии и техника."
    • KL FC Bot
      Автор KL FC Bot
      Пользователь хотел защитить свои пароли, но собственными руками запустил злоумышленников в организацию. К такому неожиданному выводу привело недавнее расследование атаки шифровальщика-вымогателя. Инцидент начался с того, что один из сотрудников скачал популярный менеджер паролей KeePass. Важное «но»: он зашел на сайт-фальшивку. Исходный код KeePass открыт, поэтому злоумышленники без проблем скопировали его, внесли изменения и добавили вредоносные функции. Затем они повторно скомпилировали программу и распространили ее через поддельные сайты, которые продвигали через легитимные системы онлайн-рекламы.
      Компрометация менеджера паролей — серьезная угроза и для обычных пользователей, и для организаций. Как заметить ее и как защититься?
      Что делал фальшивый KeePass
      Вредоносная кампания длилась как минимум 8 месяцев начиная с середины 2024 года. Злоумышленники создавали поддельные сайты, имитирующие официальный сайт KeePass, и использовали вредоносные рекламные объявления (malvertising), чтобы перенаправлять пользователей, ищущих KeePass, на домены с многообещающими именами вроде keeppaswrd, keebass и KeePass-download.
      Если жертва скачивала KeePass с фальшивого сайта, то менеджер паролей исправно выполнял основную функцию, но также сохранял все пароли из открытой базы данных в незашифрованный текстовый файл, а еще устанавливал в системе «маячок» Cobalt Strike — инструмента, используемого как для оценки защищенности организаций, так и для реальных кибератак.
      С помощью Cobalt Strike атакующие смогли не только украсть экспортированные пароли, но и использовать их для захвата дополнительных систем и в конечном счете зашифровать серверы ESXi в организации.
      Поискав следы этой атаки в Интернете, исследователи обнаружили пять разных троянизированных модификаций KeePass. Некоторые из них были устроены более просто — сразу выгружали украденные пароли на сервер атакующих.
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Информационный поток с каждым днем не уменьшается, и в 2025 году в нашей голове остается все меньше места для таких вещей, как пароль к той самой почте, которую вы завели в далеком 2020, чтобы зарегистрировать маму на маркетплейсе. Во Всемирный день пароля, выпадающий в этом году на 1 мая, День труда, предлагаем потрудиться и объединиться в борьбе против забывчивости, слабых паролей и хакеров.
      Как уже не раз подтверждали наши эксперты, целевая компрометация пароля — лишь вопрос времени и средств, причем зачастую — очень короткого времени и копеечных средств. И наша задача — максимально усложнить этот процесс, напрочь отбив желание у взломщиков заниматься именно вашими данными.
      В прошлогоднем исследовании мы выяснили, что 59% всех паролей мира могут быть взломаны менее чем за час при помощи умных алгоритмов, требующих мощной видеокарты вроде RTX 4090 или дешевой аренды облачных вычислительных мощностей. Сейчас мы проводим второй этап исследования и скоро расскажем, изменилась ли ситуация за год к лучшему или нет, так что подписывайтесь на наш блог или телеграм-канал, чтобы первыми узнать о результатах.
      Сегодня мы не просто расскажем о наиболее безопасных методах аутентификации и способах создания сложных паролей, но и обсудим техники их запоминания, а также ответим на вопрос, почему использовать менеджер паролей в 2025 году — действительно хорошая идея.
      Как безопаснее логиниться в 2025 году
      Сейчас у нас достаточно вариантов, с помощью которых можно проходить аутентификацию в сервисах и на веб-сайтах:
      классическая связка логин-пароль; аутентификация с помощью стороннего сервиса (VK, Яндекс, Apple, Google и т. д.); двухфакторная аутентификация с подтверждением: через SMS с одноразовым кодом; через приложение-аутентификатор (например, Kaspersky Password Manager, Google Authenticator или Microsoft Authenticator); с применением аппаратного ключа (например, Flipper, YubiKey или USB-токена); использование passkey и биометрической аутентификации. Разумеется, каждый из этих способов можно как усилить, например создать сложный пароль из 20+ случайных символов, так и ослабить, допустим, оставляя токен в USB-порту, а сам компьютер — без присмотра в публичных местах. И потому время «классических» паролей еще не прошло. Поэтому давайте разбираться, как мы можем усилить наши текущие позиции: придумать и запомнить незабываемый пароль.
       
      View the full article
    • Acteon_927
      Автор Acteon_927
      Периодически KPM при правильно введенном мастер-пароле сообщает, что пароль введен неверно. Выход из ситуации - закрыть KPN  в области уведомлений для ПК и запустить KPM снова. В чем причина такой ошибки?
       

×
×
  • Создать...