Перейти к содержанию

Сложность пароля: длина против спец.символов


Mrak

Рекомендуемые сообщения

Посмотрел указанный сайт - там же расписана формула, она естественно не стандартная, а далее сколько экспертов, столько и формул :) Более того, из большой практики могу сказать следующее - нельзя придумать универсальные требования к паролю, и не всегда длинный и сложный пароль является лучшим решеним.

Имхо говоря о пароле и требованиях к сложности для начала необходимо оценить следующие риски:

1. Возможность и вероятность подбора пароля, в частности:

- есть ли защита от перебора (временная блокировка и или больше таймауты после N попыток, запрос ввода каптчи, текста из SMS и т.п.) ? Если есть, то даже пароль из 5 символов подобрать почти нереально

- есть ли функционал предупреждения о попытках взлома ? Если да, то пользователь будет заранее уведомлен о том, что его ломают

- есть ли дополнительный контур защиты ? (Подтверждение по SMS, одноразовые пароли, токены, сертификаты, автогенератор разовых паролей по дате-времени и т.п.). Если да, то пароль может быть скажем "123", но зная его злоумышленник не сможет им воспользоваться.

2. Вероятность подсматривания пароля. Это очень важный момент, так как подсмотреть набираемый по буквам с бумажки сложный пароль намного проще, чем скажем быстро вводимый простой. С точки зрения подсматривания на устойчивость пароля крайне негативно влияют повторы, прогрессии (типа 12345 или QWERTY) - их очень хорошо видно при вводе... Я например видел в банке у оператора пароль 9874123, а у кассира там же был 12369 - легко заметить логику и принцип при вводе. Усиливает защиту пароля использование разного регистра (shift можно нажать скрытно) и спецсимволов, а также использование радом расположенных символов на клавиатуре - ввод типа "gfhg" при быстром вводе проследить сложно, так как кнопки рядом. Важно, что прогрессии очень просто запоминать, следовательно они могут быть длинными, а перебор они затрудняют на порядки.

3. Вероятность таргетированной атаки. Если она высокая, то злодеи явно будут знать некие персональные данные (дату рождения, фио, клички животных). Если речь идет скажем о учетке социальной сети, можно условно считать, что атака таргетированная (так как злодеи знают, что ломают, а пользователь выложил о себе максимум данных, включая сведения о том, под каким ковриком ключ и где он прячет заначку).

4. Технические условия к взлому. Одно дело идет речь о пароле на ПК, который изолирован от сети, не имеет выхода в Инет, стоит в запертом на 4 замка охраняемом помещении без окон, под сигнализацией и круглосуточным виденаблюдением. Там пароль 12345 или qwerty вполне логичен и безопасен. Другое дело - учетные записи публичных сервисов, которое могут ломать все, кому не лень без труда. С таком случае пароль должен быть сложным. Иногда можно снизить риски на порядок, например: вход в роутер только со стороны LAN, фильтры по имени ПК, IP и MAC ...

5. Вероятность применения социальной инженерии. Это больше даже не паролей касается, а всяких "контрольных вопросов" и т.п. - их нередко можно выведать без значимого труда.

 

А далее сочетание этих факторов определит требования к паролю... Приведу пример - пароль "zaitsev" крайне легко сломать с точки зрения п.п. 3, его сложность на сайте 9%, но при ограничении скажем на 3 попытки ввода словарным перебором его можно ломать годами. Пароль типа z1a2i3t4s5e6v7 сломать перебором нереально (на указанном сайте его сложность 100%), п.п. 3 не сработает, но зато отлично работает п.п. 2 - такой пароль при вводе очень легко подсмотреть. Аналогично пароль типа 12345x67890- словарный перебор против него нереально применить, социальная и п.п. 3+5 не работают, а подсмотреть тривиально... Пресловутый "пароль банкиров" 9874123 на сайте оценивается как 13%, но попробуйте его угадать перебором :) Если получится, то проще и выгоднее в лотерею играть ...

Изменено пользователем Zaitsev Oleg
  • Спасибо (+1) 8
  • Согласен 8
Ссылка на комментарий
Поделиться на другие сайты

поэтому пароль "быть или не быть", не очень уловив даже начало его набора, его легко додумать. И как верно замечено, собственно к чему это пароль, перебороусточивый нужен к винде, к архивам ну идругим вещам, к которым собственно перебор и применим, чего не сказать об онлайн сервисах. А от апаратных келоггеров, которые как я недавно где то видел могут подкладывать поверх кнопок ввода на банкоматах, вообще спасения нет, впрочем кейлогеры это иема для другой беседы.

Изменено пользователем Cosmic radiation
  • Спасибо (+1) 1
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

У нас на работе практически на всех ПК стоит пароль Qwe123 И вот пришлось идти в соседний кабинет, что бы распечатать бумагу, а пароль то не работает. Уж я его и с большой буквы, и так далее.... Пришлось звонить хозяину (хорошо хоть не совсем поздно было). И вот кто не прочитав скрытый текст сможет его угадать?

'':

Asd123

 

Изменено пользователем Roma1
Ссылка на комментарий
Поделиться на другие сайты

 

И вот кто не прочитав скрытый текст сможет его угадать?

:

Asd123

 

Текст не скрылся. :)

 

 

И что лучше, длинный пароль "быть или не быть", либо короткая билеберда типа: "№1у*39." ? 

Нечто среднее - длины 10-12 (чтобы не тратить человекочасы), но все же желательно не слова

 

ИМХО: ojjhS93nAU будет сложнее запомнить, чем nk-1995, но продержится дольше

Изменено пользователем nk95
  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

 

Вот рекомендации по придумыванию паролей на:

Прочитал эти рекомендации, сейчас впаду в депрессию - при получении зашифрованной базы автор расшифровывал тысячи паролей, которые не являлись общеизвестными "фываолдж" или "12345"! И всё это за несколько часов и без использования суперкомпьютера! 

Ссылка на комментарий
Поделиться на другие сайты

Учу юзеров пользоваться примерно такой схемой..

 

1 цифра  ; <свой статик пароль> ; 2 буквы, где 1 большая  ; 2 спец символа

 

1 qwerty Ab $&  (пробелы сделал для удобства понимания)

 

Типа того..

)))

<1я буква типа ресурса, маленькие><3я буква имени ресурса, согласные большие, гласные маленькие><2я буква типа ресурса, Большие)><некие 3 символа, константы><1я буква имени ресурса, согласные большие, гласные маленькие>,<спецсимвол><последняя буква имени, 2 уровня, Согласные маленькие, гласные большие><2 символа, константа><и еще 3 символа, например четные буквы логина на этом ресурсе>

(Тонкий намек - у меня пароль формируется по другому алгоритму)

Итог: уникальные длинные пароли

Пользователей не учу :P

 

Вот например сформированный по данной схеме для меня на данном ресурсе

<1я буква типа ресурса, маленькие> - f (forum)

<3я буква имени ресурса, согласные большие, гласные маленькие> - S (kasperskyclub)

<2я буква типа ресурса, Большие)> - O (forum)

<некие 3 символа, константы> - 1n}

<1я буква имени ресурса, согласные большие, гласные маленькие> - K (kasperskyclub)

<спецсимвол> - @

<последняя буква имени, 2 уровня, Согласные маленькие, гласные большие> - b (kasperskyclub)

<2 символа, константа> - Vw

<и еще 3 символа, например четные буквы логина на этом ресурсе> - arl (Kapral)

 

Итог: fSO1n}K@bVwarl

Попробуйте подсмотреть или подобрать )))), а запомнить очень легко

Ссылка на комментарий
Поделиться на другие сайты

если у кого то будет конкретная цель поиметь твой пароль то они добьются своего любой ценой

поэтому я не парюсь сложным паролем он у меня состоит

из 6 цифр , 2 символом , 2 букв ну и конечно всё это в перемешку

Ссылка на комментарий
Поделиться на другие сайты

 

 


если у кого то будет конкретная цель поиметь твой пароль то они добьются своего любой ценой

15 символов????? Вперед и с песней

Разве что терморектальный криптоанализ :lol:

  • Улыбнуло 1
Ссылка на комментарий
Поделиться на другие сайты

Я по поводу сложности паролей не замарачиваюсь. этим у меня занимается  Kaspersky Password Manager. Генерирую пароли  минимум 12 символов + спецсимволы. :) Что-то типа такого lxWA5jPY1$Om

Изменено пользователем _Strannik_
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

), а запомнить очень легко

 

Уникальная память - запомнить 10 подобных паролей наизусть :) Я про запоминание и быстрый ввод, а не "собрать по новой исходя из общей схемы".

Ссылка на комментарий
Поделиться на другие сайты

Я по поводу сложности паролей не замарачиваюсь. этим у меня занимается  Kaspersky Password Manager. Генерирую пароли  минимум 12 символов + спецсимволы. :) Что-то типа такого lxWA5jPY1$Om

И вводишь каждый раз ручками такого рода главный пароль. Ужас. Ведь даже при быстром наборе ошибки неизбежны. И чем больше символов вводить, тем больше ошибок. 

Ссылка на комментарий
Поделиться на другие сайты

Разве что терморектальный криптоанализ

Достаточно будет применить один паяльник, ректально, и всё сам расскажешь :lol:

Изменено пользователем Pomka.
  • Улыбнуло 1
Ссылка на комментарий
Поделиться на другие сайты

 

 


Уникальная память - запомнить 10 подобных паролей наизусть :) Я про запоминание и быстрый ввод, а не "собрать по новой исходя из общей схемы".
А я предпочитаю знать правило ))))

 

 

 


Достаточно будет применить один паяльник, ректально, и всё сам расскажешь
Твой тоже )))) не устойчив к этому методу
Ссылка на комментарий
Поделиться на другие сайты

 

Достаточно будет применить один паяльник, ректально, и всё сам расскажешь

Твой тоже )))) не устойчив к этому методу

 

так я же сразу и сказал что не страдаю параноей к паролям

Изменено пользователем Pomka.
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • adminuniscan
      От adminuniscan
      Не пускает в вебморду 
       
      Как сбросить пароль через консоль сервера?
    • KL FC Bot
      От KL FC Bot
      «Пожалуйста, прикрепите селфи с паспортом, чтобы подтвердить свою личность» —такие предложения все чаще встречаются в различных интернет-сервисах. Фото с документом в руках требуют банки, сервисы по аренде авто, а иногда — даже будущие работодатели и владельцы съемных квартир.
      Делиться своими конфиденциальными данными таким способом или нет — личное решение каждого из вас. Мы же собрали все аргументы за и против, а также подготовили советы, как обезопасить себя, если сделать подобное селфи все же необходимо.
      Стоит ли делать селфи с документами?
      Без фотографии с паспортом в руках нельзя установить на смартфон некоторые банковские приложения, зарегистрироваться в каршеринге и аналогичных популярных сервисах или быстро оформить кредит. И тут решение, делать селфи с паспортом или нет, совершенно прозрачно.
      Хотите пользоваться популярными услугами? Делайте фото. Переживаете насчет безопасности своих данных? Не делайте фото. Но тогда вы не сможете, например, быстро перевести деньги на другой счет, приехать на работу в арендованном на скорую руку автомобиле или решить финансовые проблемы микрокредитом. Риски просты и понятны: либо безопасность, либо возможность пользоваться популярными услугами.
      Популярный аргумент у сторонников делать селфи с паспортом — предположения о том, что все их данные уже и так неоднократно слиты, поэтому им якобы не страшны возможные риски безопасности. Что ж, если разбрасываться селфи с паспортом направо и налево, иметь во всех аккаунтах один и тот же пароль вроде «12345» и не менять его десятилетиями, то на самом деле можно не переживать — все данные, скорее всего, уже давно слиты.
       
      View the full article
    • KL FC Bot
      От KL FC Bot
      Требования, которые онлайн-сервисы предъявляют при проверке своих пользователей, — будь то длина пароля, обязательное указание номера телефона или необходимость биометрической проверки с подмигиванием, зачастую регулируются индустриальными стандартами. Одним из важнейших документов в этой сфере является NIST SP 800-63, Digital Identity Guidelines, разработанный Национальным институтом стандартов и технологий США. Требования этого стандарта обязательны для выполнения всеми государственными органами страны и всеми их подрядчиками, но на практике это означает, что их выполняют все крупнейшие IT-компании и действие требований ощущается далеко за пределами США.
      Даже организациям, которые не обязаны выполнять требования NIST SP 800-63, стоит глубоко ознакомиться с его обновленными требованиями, поскольку они зачастую берутся за основу регуляторами в других странах и индустриях. Более того, свежий документ, прошедший четыре раунда публичных правок с индустриальными экспертами, отражает современный взгляд на процессы идентификации и аутентификации, включая требования к безопасности и конфиденциальности, и с учетом возможного распределенного (федеративного) подхода к этим процессам. Стандарт практичен и учитывает человеческий фактор — то, как пользователи реагируют на те или иные требования к аутентификации.
      В новой редакции стандарта формализованы понятия и описаны требования к:
      passkeys (в стандарте названы syncable authenticators); аутентификации, устойчивой к фишингу; пользовательским хранилищам паролей и доступов — кошелькам (attribute bundles); регулярной реаутентификации; сессионным токенам. Итак, как нужно аутентифицировать пользователей в 2024 году?
      Аутентификация по паролю
      Стандарт описывает три уровня гарантий (Authentication Assurance Level, AAL), где AAL1 соответствует самым слабым ограничениям и минимальной уверенности в том, что входящий в систему пользователь — тот, за кого себя выдает. Уровень AAL3 дает самые сильные гарантии и требует более строгой аутентификации. Только на уровне AAL1 допустим единственный фактор аутентификации, например просто пароль.
       
      View the full article
    • Alex Mor
      От Alex Mor
      Добрый день, Коллеги, столкнулся проблемой произошла утечка реквизитов одной из УЗ администраторов на win сервере, после чего злоумышленники подключились по RDP и переместили файлы БД 1С в запароленный RAR архив, в письме у злоумышленников указаны требования выкупа пароля и контакт:  kelianydo@gmail.com, если сталкивались, прошу помочь.
      пароль к архиву - копия (107) — копия — копия — копия — копия.txt
      CHANGES.txt NOTICE.txt
    • KL FC Bot
      От KL FC Bot
      Несколько месяцев мы с интересом изучали новую, очень элегантную схему криптомошенничества, жертв которой искусно и неторопливо побуждают установить вредоносное приложение для управления криптовалютой. Впрочем, «жертвами» их можно назвать условно, ведь разработчики этой схемы, словно цифровые Робин Гуды, нацеливают ее в первую очередь на… других воришек! Мы разберем схему обмана и способы защиты криптовалют в деталях.
      Первая приманка
      Все началось с того, что мне в Telegram пришло вполне тривиальное сообщение на криптотематику, пересланное от другого пользователя. Возможно, кто-то другой не увидел бы в этом ничего подозрительного, но… Как тимлид группы аналитиков веб-контента «Лаборатории Касперского» я насторожился и стал изучать пришедший спам детальнее. Текст в нем для ухода от детектирования был «обернут» в пятисекундный видеоролик сo скриншотом объявления о спешной, с огромным дисконтом продаже пары прибыльных криптопроектов и ссылками на них. Первая ссылка на предполагаемый объект продажи вела на небольшую, но реально работающую криптобиржу второго эшелона — вероятнее всего, для усыпления бдительности жертв. Но настоящая приманка скрывалась за второй ссылкой.
      Скриншот сообщения о продаже криптопроектов «обернут» в пятисекундный видеоролик. Повод насторожиться!
       
      View the full article
×
×
  • Создать...