Перейти к содержанию

Сложность пароля: длина против спец.символов


Mrak

Рекомендуемые сообщения

Посмотрел указанный сайт - там же расписана формула, она естественно не стандартная, а далее сколько экспертов, столько и формул :) Более того, из большой практики могу сказать следующее - нельзя придумать универсальные требования к паролю, и не всегда длинный и сложный пароль является лучшим решеним.

Имхо говоря о пароле и требованиях к сложности для начала необходимо оценить следующие риски:

1. Возможность и вероятность подбора пароля, в частности:

- есть ли защита от перебора (временная блокировка и или больше таймауты после N попыток, запрос ввода каптчи, текста из SMS и т.п.) ? Если есть, то даже пароль из 5 символов подобрать почти нереально

- есть ли функционал предупреждения о попытках взлома ? Если да, то пользователь будет заранее уведомлен о том, что его ломают

- есть ли дополнительный контур защиты ? (Подтверждение по SMS, одноразовые пароли, токены, сертификаты, автогенератор разовых паролей по дате-времени и т.п.). Если да, то пароль может быть скажем "123", но зная его злоумышленник не сможет им воспользоваться.

2. Вероятность подсматривания пароля. Это очень важный момент, так как подсмотреть набираемый по буквам с бумажки сложный пароль намного проще, чем скажем быстро вводимый простой. С точки зрения подсматривания на устойчивость пароля крайне негативно влияют повторы, прогрессии (типа 12345 или QWERTY) - их очень хорошо видно при вводе... Я например видел в банке у оператора пароль 9874123, а у кассира там же был 12369 - легко заметить логику и принцип при вводе. Усиливает защиту пароля использование разного регистра (shift можно нажать скрытно) и спецсимволов, а также использование радом расположенных символов на клавиатуре - ввод типа "gfhg" при быстром вводе проследить сложно, так как кнопки рядом. Важно, что прогрессии очень просто запоминать, следовательно они могут быть длинными, а перебор они затрудняют на порядки.

3. Вероятность таргетированной атаки. Если она высокая, то злодеи явно будут знать некие персональные данные (дату рождения, фио, клички животных). Если речь идет скажем о учетке социальной сети, можно условно считать, что атака таргетированная (так как злодеи знают, что ломают, а пользователь выложил о себе максимум данных, включая сведения о том, под каким ковриком ключ и где он прячет заначку).

4. Технические условия к взлому. Одно дело идет речь о пароле на ПК, который изолирован от сети, не имеет выхода в Инет, стоит в запертом на 4 замка охраняемом помещении без окон, под сигнализацией и круглосуточным виденаблюдением. Там пароль 12345 или qwerty вполне логичен и безопасен. Другое дело - учетные записи публичных сервисов, которое могут ломать все, кому не лень без труда. С таком случае пароль должен быть сложным. Иногда можно снизить риски на порядок, например: вход в роутер только со стороны LAN, фильтры по имени ПК, IP и MAC ...

5. Вероятность применения социальной инженерии. Это больше даже не паролей касается, а всяких "контрольных вопросов" и т.п. - их нередко можно выведать без значимого труда.

 

А далее сочетание этих факторов определит требования к паролю... Приведу пример - пароль "zaitsev" крайне легко сломать с точки зрения п.п. 3, его сложность на сайте 9%, но при ограничении скажем на 3 попытки ввода словарным перебором его можно ломать годами. Пароль типа z1a2i3t4s5e6v7 сломать перебором нереально (на указанном сайте его сложность 100%), п.п. 3 не сработает, но зато отлично работает п.п. 2 - такой пароль при вводе очень легко подсмотреть. Аналогично пароль типа 12345x67890- словарный перебор против него нереально применить, социальная и п.п. 3+5 не работают, а подсмотреть тривиально... Пресловутый "пароль банкиров" 9874123 на сайте оценивается как 13%, но попробуйте его угадать перебором :) Если получится, то проще и выгоднее в лотерею играть ...

Изменено пользователем Zaitsev Oleg
Ссылка на сообщение
Поделиться на другие сайты
  • Ответов 60
  • Created
  • Последний ответ

Top Posters In This Topic

  • Mrak

    16

  • gecsagen

    9

  • Pomka.

    5

  • status12

    3

Top Posters In This Topic

Popular Posts

Посмотрел указанный сайт - там же расписана формула, она естественно не стандартная, а далее сколько экспертов, столько и формул Более того, из большой практики могу сказать следующее - нельзя придум

Есть способы более надежные.  Способ угона - дырявость Винды... Подсмотреть - это для "малышей".

На сегодняшний момент при переборе любой приличный сервис после 2-3 неправильных введений начнет выкидывать капчу, а то и вовсе заблокирует аккаунт до смены пароля по ссылке присланной на email, а луч

Posted Images

поэтому пароль "быть или не быть", не очень уловив даже начало его набора, его легко додумать. И как верно замечено, собственно к чему это пароль, перебороусточивый нужен к винде, к архивам ну идругим вещам, к которым собственно перебор и применим, чего не сказать об онлайн сервисах. А от апаратных келоггеров, которые как я недавно где то видел могут подкладывать поверх кнопок ввода на банкоматах, вообще спасения нет, впрочем кейлогеры это иема для другой беседы.

Изменено пользователем Cosmic radiation
Ссылка на сообщение
Поделиться на другие сайты

У нас на работе практически на всех ПК стоит пароль Qwe123 И вот пришлось идти в соседний кабинет, что бы распечатать бумагу, а пароль то не работает. Уж я его и с большой буквы, и так далее.... Пришлось звонить хозяину (хорошо хоть не совсем поздно было). И вот кто не прочитав скрытый текст сможет его угадать?

'':

Asd123

 

Изменено пользователем Roma1
Ссылка на сообщение
Поделиться на другие сайты
 

И вот кто не прочитав скрытый текст сможет его угадать?

:

Asd123

 

Текст не скрылся. :)

 

 

И что лучше, длинный пароль "быть или не быть", либо короткая билеберда типа: "№1у*39." ? 

Нечто среднее - длины 10-12 (чтобы не тратить человекочасы), но все же желательно не слова

 

ИМХО: ojjhS93nAU будет сложнее запомнить, чем nk-1995, но продержится дольше

Изменено пользователем nk95
Ссылка на сообщение
Поделиться на другие сайты

 

Вот рекомендации по придумыванию паролей на:

Прочитал эти рекомендации, сейчас впаду в депрессию - при получении зашифрованной базы автор расшифровывал тысячи паролей, которые не являлись общеизвестными "фываолдж" или "12345"! И всё это за несколько часов и без использования суперкомпьютера! 

Ссылка на сообщение
Поделиться на другие сайты

Учу юзеров пользоваться примерно такой схемой..

 

1 цифра  ; <свой статик пароль> ; 2 буквы, где 1 большая  ; 2 спец символа

 

1 qwerty Ab $&  (пробелы сделал для удобства понимания)

 

Типа того..

)))

<1я буква типа ресурса, маленькие><3я буква имени ресурса, согласные большие, гласные маленькие><2я буква типа ресурса, Большие)><некие 3 символа, константы><1я буква имени ресурса, согласные большие, гласные маленькие>,<спецсимвол><последняя буква имени, 2 уровня, Согласные маленькие, гласные большие><2 символа, константа><и еще 3 символа, например четные буквы логина на этом ресурсе>

(Тонкий намек - у меня пароль формируется по другому алгоритму)

Итог: уникальные длинные пароли

Пользователей не учу :P

 

Вот например сформированный по данной схеме для меня на данном ресурсе

<1я буква типа ресурса, маленькие> - f (forum)

<3я буква имени ресурса, согласные большие, гласные маленькие> - S (kasperskyclub)

<2я буква типа ресурса, Большие)> - O (forum)

<некие 3 символа, константы> - 1n}

<1я буква имени ресурса, согласные большие, гласные маленькие> - K (kasperskyclub)

<спецсимвол> - @

<последняя буква имени, 2 уровня, Согласные маленькие, гласные большие> - b (kasperskyclub)

<2 символа, константа> - Vw

<и еще 3 символа, например четные буквы логина на этом ресурсе> - arl (Kapral)

 

Итог: fSO1n}K@bVwarl

Попробуйте подсмотреть или подобрать )))), а запомнить очень легко

Ссылка на сообщение
Поделиться на другие сайты

если у кого то будет конкретная цель поиметь твой пароль то они добьются своего любой ценой

поэтому я не парюсь сложным паролем он у меня состоит

из 6 цифр , 2 символом , 2 букв ну и конечно всё это в перемешку

Ссылка на сообщение
Поделиться на другие сайты

 

 


если у кого то будет конкретная цель поиметь твой пароль то они добьются своего любой ценой

15 символов????? Вперед и с песней

Разве что терморектальный криптоанализ :lol:

Ссылка на сообщение
Поделиться на другие сайты

Я по поводу сложности паролей не замарачиваюсь. этим у меня занимается  Kaspersky Password Manager. Генерирую пароли  минимум 12 символов + спецсимволы. :) Что-то типа такого lxWA5jPY1$Om

Изменено пользователем _Strannik_
Ссылка на сообщение
Поделиться на другие сайты

), а запомнить очень легко

 

Уникальная память - запомнить 10 подобных паролей наизусть :) Я про запоминание и быстрый ввод, а не "собрать по новой исходя из общей схемы".

Ссылка на сообщение
Поделиться на другие сайты

Я по поводу сложности паролей не замарачиваюсь. этим у меня занимается  Kaspersky Password Manager. Генерирую пароли  минимум 12 символов + спецсимволы. :) Что-то типа такого lxWA5jPY1$Om

И вводишь каждый раз ручками такого рода главный пароль. Ужас. Ведь даже при быстром наборе ошибки неизбежны. И чем больше символов вводить, тем больше ошибок. 

Ссылка на сообщение
Поделиться на другие сайты

Разве что терморектальный криптоанализ

Достаточно будет применить один паяльник, ректально, и всё сам расскажешь :lol:

Изменено пользователем Pomka.
Ссылка на сообщение
Поделиться на другие сайты

 

 


Уникальная память - запомнить 10 подобных паролей наизусть :) Я про запоминание и быстрый ввод, а не "собрать по новой исходя из общей схемы".
А я предпочитаю знать правило ))))

 

 

 


Достаточно будет применить один паяльник, ректально, и всё сам расскажешь
Твой тоже )))) не устойчив к этому методу
Ссылка на сообщение
Поделиться на другие сайты

 

Достаточно будет применить один паяльник, ректально, и всё сам расскажешь

Твой тоже )))) не устойчив к этому методу

 

так я же сразу и сказал что не страдаю параноей к паролям

Изменено пользователем Pomka.
Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • YKR
      От YKR
      Всем привет.
       
      Вот такая интересная ситуация. Имеется ноут с Windows 10. Стоит там Агент 14.0.0.10902 и KES 12.2. Необходимо удалить агента, так как он не подчиняется политикам и сервер отображает неверную информацию о нем.
      При удалении агента стандартными методами Windows запрашивает пароль. При попытке с помощью утилиты cleaner удалить агента так же запрашивает пароль. 
      Пароль неизвестен. В политиках убрал защиту паролем при удалении. Но это не помогает.
      Вопрос в техподдержку отправил, однако может кто сталкивался с подобной ситуацией.
      Версия KSC 13я.
    • Энни
      От Энни
      Здравствуйте, сегодня оказалась закрыта функция защита паролем, и я не могу его поставить. Скажите пожалуйста, что можно сделать, чтобы мне открыть эту функцию и поставить пароль? 

    • mikbrazh
      От mikbrazh
      Здравствуйте! При подключении к серверу администрирования (KSC 13) через консоль сервера администрирования (mmc), подключение осуществляется автоматически под текущими пользователем без запроса логина и пароля. Скажите, есть ли возможность сделать так, чтобы в начале всегда появлялось окно с вводом логина и пароля? И при этом сервер не уходил в ошибку.
       
       

    • Геннадий_1990
      От Геннадий_1990
      Добрый день, подскажите как сбросить пароль от админки KSWG?
    • Drinkins
      От Drinkins
      Здравствуйте! Хотелось бы уточнить, нормально ли это, когда в KIS пытаешься изменить свой пароль, а там автоматически с разницей в 2-3 секунды проставляется знак "=" ??? То есть пароль поменять весьма проблематично. Переустановка Касперского не помогает. Пробовал даже другую сборку устанавливать онлайн - бесполезно.  Всеми возможными утилитами и антивирусами проходил - ничего не находит.
      Из других проблем: 
      1) на панели задач при наведении на проводник не держатся миниатюры эскизов - сворачиваются сами через долю секунды, нельзя даже папку выбрать (Aero включено); 
      2) подозрительные названия папок в папке с портативным Cent Browser;
      3) При заходе на сайт rutor.info появляется маленькое пустое окошко about:blank в краю экрана. На других сайтах подобного не замечено.
      CollectionLog-2022.08.06-02.37.zip

×
×
  • Создать...