Перейти к содержанию

Сложность пароля: длина против спец.символов


Рекомендуемые сообщения

Опубликовано (изменено)

Посмотрел указанный сайт - там же расписана формула, она естественно не стандартная, а далее сколько экспертов, столько и формул :) Более того, из большой практики могу сказать следующее - нельзя придумать универсальные требования к паролю, и не всегда длинный и сложный пароль является лучшим решеним.

Имхо говоря о пароле и требованиях к сложности для начала необходимо оценить следующие риски:

1. Возможность и вероятность подбора пароля, в частности:

- есть ли защита от перебора (временная блокировка и или больше таймауты после N попыток, запрос ввода каптчи, текста из SMS и т.п.) ? Если есть, то даже пароль из 5 символов подобрать почти нереально

- есть ли функционал предупреждения о попытках взлома ? Если да, то пользователь будет заранее уведомлен о том, что его ломают

- есть ли дополнительный контур защиты ? (Подтверждение по SMS, одноразовые пароли, токены, сертификаты, автогенератор разовых паролей по дате-времени и т.п.). Если да, то пароль может быть скажем "123", но зная его злоумышленник не сможет им воспользоваться.

2. Вероятность подсматривания пароля. Это очень важный момент, так как подсмотреть набираемый по буквам с бумажки сложный пароль намного проще, чем скажем быстро вводимый простой. С точки зрения подсматривания на устойчивость пароля крайне негативно влияют повторы, прогрессии (типа 12345 или QWERTY) - их очень хорошо видно при вводе... Я например видел в банке у оператора пароль 9874123, а у кассира там же был 12369 - легко заметить логику и принцип при вводе. Усиливает защиту пароля использование разного регистра (shift можно нажать скрытно) и спецсимволов, а также использование радом расположенных символов на клавиатуре - ввод типа "gfhg" при быстром вводе проследить сложно, так как кнопки рядом. Важно, что прогрессии очень просто запоминать, следовательно они могут быть длинными, а перебор они затрудняют на порядки.

3. Вероятность таргетированной атаки. Если она высокая, то злодеи явно будут знать некие персональные данные (дату рождения, фио, клички животных). Если речь идет скажем о учетке социальной сети, можно условно считать, что атака таргетированная (так как злодеи знают, что ломают, а пользователь выложил о себе максимум данных, включая сведения о том, под каким ковриком ключ и где он прячет заначку).

4. Технические условия к взлому. Одно дело идет речь о пароле на ПК, который изолирован от сети, не имеет выхода в Инет, стоит в запертом на 4 замка охраняемом помещении без окон, под сигнализацией и круглосуточным виденаблюдением. Там пароль 12345 или qwerty вполне логичен и безопасен. Другое дело - учетные записи публичных сервисов, которое могут ломать все, кому не лень без труда. С таком случае пароль должен быть сложным. Иногда можно снизить риски на порядок, например: вход в роутер только со стороны LAN, фильтры по имени ПК, IP и MAC ...

5. Вероятность применения социальной инженерии. Это больше даже не паролей касается, а всяких "контрольных вопросов" и т.п. - их нередко можно выведать без значимого труда.

 

А далее сочетание этих факторов определит требования к паролю... Приведу пример - пароль "zaitsev" крайне легко сломать с точки зрения п.п. 3, его сложность на сайте 9%, но при ограничении скажем на 3 попытки ввода словарным перебором его можно ломать годами. Пароль типа z1a2i3t4s5e6v7 сломать перебором нереально (на указанном сайте его сложность 100%), п.п. 3 не сработает, но зато отлично работает п.п. 2 - такой пароль при вводе очень легко подсмотреть. Аналогично пароль типа 12345x67890- словарный перебор против него нереально применить, социальная и п.п. 3+5 не работают, а подсмотреть тривиально... Пресловутый "пароль банкиров" 9874123 на сайте оценивается как 13%, но попробуйте его угадать перебором :) Если получится, то проще и выгоднее в лотерею играть ...

Изменено пользователем Zaitsev Oleg
  • Спасибо (+1) 8
  • Согласен 8
  • Ответов 60
  • Создана
  • Последний ответ

Топ авторов темы

  • Mrak

    16

  • gecsagen

    9

  • Pomka.

    5

  • status12

    3

Опубликовано (изменено)

поэтому пароль "быть или не быть", не очень уловив даже начало его набора, его легко додумать. И как верно замечено, собственно к чему это пароль, перебороусточивый нужен к винде, к архивам ну идругим вещам, к которым собственно перебор и применим, чего не сказать об онлайн сервисах. А от апаратных келоггеров, которые как я недавно где то видел могут подкладывать поверх кнопок ввода на банкоматах, вообще спасения нет, впрочем кейлогеры это иема для другой беседы.

Изменено пользователем Cosmic radiation
  • Спасибо (+1) 1
  • Согласен 1
Опубликовано (изменено)

У нас на работе практически на всех ПК стоит пароль Qwe123 И вот пришлось идти в соседний кабинет, что бы распечатать бумагу, а пароль то не работает. Уж я его и с большой буквы, и так далее.... Пришлось звонить хозяину (хорошо хоть не совсем поздно было). И вот кто не прочитав скрытый текст сможет его угадать?

'':

Asd123

 

Изменено пользователем Roma1
Опубликовано (изменено)
 

И вот кто не прочитав скрытый текст сможет его угадать?

:

Asd123

 

Текст не скрылся. :)

 

 

И что лучше, длинный пароль "быть или не быть", либо короткая билеберда типа: "№1у*39." ? 

Нечто среднее - длины 10-12 (чтобы не тратить человекочасы), но все же желательно не слова

 

ИМХО: ojjhS93nAU будет сложнее запомнить, чем nk-1995, но продержится дольше

Изменено пользователем nk95
  • Спасибо (+1) 1
Опубликовано

 

Вот рекомендации по придумыванию паролей на:

Прочитал эти рекомендации, сейчас впаду в депрессию - при получении зашифрованной базы автор расшифровывал тысячи паролей, которые не являлись общеизвестными "фываолдж" или "12345"! И всё это за несколько часов и без использования суперкомпьютера! 

Опубликовано

Учу юзеров пользоваться примерно такой схемой..

 

1 цифра  ; <свой статик пароль> ; 2 буквы, где 1 большая  ; 2 спец символа

 

1 qwerty Ab $&  (пробелы сделал для удобства понимания)

 

Типа того..

)))

<1я буква типа ресурса, маленькие><3я буква имени ресурса, согласные большие, гласные маленькие><2я буква типа ресурса, Большие)><некие 3 символа, константы><1я буква имени ресурса, согласные большие, гласные маленькие>,<спецсимвол><последняя буква имени, 2 уровня, Согласные маленькие, гласные большие><2 символа, константа><и еще 3 символа, например четные буквы логина на этом ресурсе>

(Тонкий намек - у меня пароль формируется по другому алгоритму)

Итог: уникальные длинные пароли

Пользователей не учу :P

 

Вот например сформированный по данной схеме для меня на данном ресурсе

<1я буква типа ресурса, маленькие> - f (forum)

<3я буква имени ресурса, согласные большие, гласные маленькие> - S (kasperskyclub)

<2я буква типа ресурса, Большие)> - O (forum)

<некие 3 символа, константы> - 1n}

<1я буква имени ресурса, согласные большие, гласные маленькие> - K (kasperskyclub)

<спецсимвол> - @

<последняя буква имени, 2 уровня, Согласные маленькие, гласные большие> - b (kasperskyclub)

<2 символа, константа> - Vw

<и еще 3 символа, например четные буквы логина на этом ресурсе> - arl (Kapral)

 

Итог: fSO1n}K@bVwarl

Попробуйте подсмотреть или подобрать )))), а запомнить очень легко

Опубликовано

если у кого то будет конкретная цель поиметь твой пароль то они добьются своего любой ценой

поэтому я не парюсь сложным паролем он у меня состоит

из 6 цифр , 2 символом , 2 букв ну и конечно всё это в перемешку

Опубликовано

 

 


если у кого то будет конкретная цель поиметь твой пароль то они добьются своего любой ценой

15 символов????? Вперед и с песней

Разве что терморектальный криптоанализ :lol:

  • Улыбнуло 1
Опубликовано (изменено)

Я по поводу сложности паролей не замарачиваюсь. этим у меня занимается  Kaspersky Password Manager. Генерирую пароли  минимум 12 символов + спецсимволы. :) Что-то типа такого lxWA5jPY1$Om

Изменено пользователем _Strannik_
  • Согласен 1
Опубликовано

), а запомнить очень легко

 

Уникальная память - запомнить 10 подобных паролей наизусть :) Я про запоминание и быстрый ввод, а не "собрать по новой исходя из общей схемы".

Опубликовано

@_Strannik_,

мне Kaspersky Password Manager в КРИСТАЛЕ сказал что мой пароль 99% :ha:

Опубликовано

Я по поводу сложности паролей не замарачиваюсь. этим у меня занимается  Kaspersky Password Manager. Генерирую пароли  минимум 12 символов + спецсимволы. :) Что-то типа такого lxWA5jPY1$Om

И вводишь каждый раз ручками такого рода главный пароль. Ужас. Ведь даже при быстром наборе ошибки неизбежны. И чем больше символов вводить, тем больше ошибок. 

Опубликовано (изменено)

Разве что терморектальный криптоанализ

Достаточно будет применить один паяльник, ректально, и всё сам расскажешь :lol:

Изменено пользователем Pomka.
  • Улыбнуло 1
Опубликовано

 

 


Уникальная память - запомнить 10 подобных паролей наизусть :) Я про запоминание и быстрый ввод, а не "собрать по новой исходя из общей схемы".
А я предпочитаю знать правило ))))

 

 

 


Достаточно будет применить один паяльник, ректально, и всё сам расскажешь
Твой тоже )))) не устойчив к этому методу
Опубликовано (изменено)

 

Достаточно будет применить один паяльник, ректально, и всё сам расскажешь

Твой тоже )))) не устойчив к этому методу

 

так я же сразу и сказал что не страдаю параноей к паролям

Изменено пользователем Pomka.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • adminuniscan
      Автор adminuniscan
      Не пускает в вебморду 
       
      Как сбросить пароль через консоль сервера?
    • Михаил Н
      Автор Михаил Н
      Добрый день! Нас атаковали злоумышленники. Заархивировали все наши рабочие папки с помощью WinRar. На диске С успели удалить неархивные папки. На диске E и съемном жестком диске G заархивировав и запаролив, всю информацию удалить не успели, т.к. мы заметили их присутствие и выключили компьютер. С помощью программы Recuva удалось вычислить, что они подключились под учеткой User-2 19.07.2024 г в 17:38, создали учетку Update, под которой зашли в 17:46. Мы их обнаружили в 20:55 19.07.2024 и выключили компьютер. Т.к. они не успели доделать свое гиблое дело, то никакого письма на компьютере у нас не оказалось. Но тем не менее, папки заархивированы и пароль неизвестен. С системой на диске С ничего не делали. Запустили программу PassFab for RAR, но этот процесс бесконечен. Также пытались восстановить файлы с помощью Recuva и ShadowExplorer. Файлы восстанавливают, однако они не открываются, т.к. оказываются поврежденными.
       
      Заранее благодарим за советы или возможную помощь.
       
      Addition.txt FRST.txt Recuva_deleted_files_от новых к старым_с19.07.2024_17.38.txt
    • YKR
      Автор YKR
      Всем привет.
       
      Вот такая интересная ситуация. Имеется ноут с Windows 10. Стоит там Агент 14.0.0.10902 и KES 12.2. Необходимо удалить агента, так как он не подчиняется политикам и сервер отображает неверную информацию о нем.
      При удалении агента стандартными методами Windows запрашивает пароль. При попытке с помощью утилиты cleaner удалить агента так же запрашивает пароль. 
      Пароль неизвестен. В политиках убрал защиту паролем при удалении. Но это не помогает.
      Вопрос в техподдержку отправил, однако может кто сталкивался с подобной ситуацией.
      Версия KSC 13я.
    • Энни
      Автор Энни
      Здравствуйте, сегодня оказалась закрыта функция защита паролем, и я не могу его поставить. Скажите пожалуйста, что можно сделать, чтобы мне открыть эту функцию и поставить пароль? 

    • mikbrazh
      Автор mikbrazh
      Здравствуйте! При подключении к серверу администрирования (KSC 13) через консоль сервера администрирования (mmc), подключение осуществляется автоматически под текущими пользователем без запроса логина и пароля. Скажите, есть ли возможность сделать так, чтобы в начале всегда появлялось окно с вводом логина и пароля? И при этом сервер не уходил в ошибку.
       
       

×
×
  • Создать...