Перейти к содержанию

Рекомендуемые сообщения

Опубликовано
20 minutes ago, Mrak said:

Мне принципиально знать какой конкретный пароль надо сменить, чтобы я не тратил своё время.

Если возможно, отсортируй по дате создания. Все пароли, которые созданы до конца апреля — плохие. Это с учётом, что ты всегда ставишь новые версии как только они вышли.

12 minutes ago, Friend said:

У любой программы могут быть ошибки

Да, это так. Но в данном случае это не ошибка, а непонимание разработчиков. Ну то есть можно понять, когда ошибочно реализовали какой-то алгоритм, снизив его эффективность. Это плохо, но хоть можно принять. Здесь же не ошибка реализации алгоритма, а полное отсутствие понимания, что такое менеджер паролей, в чём его назначение и как он должен работать. Есть такое слово — компетенция.

Знаешь, что самое печальное? Несколько лет назад ЛК в блоге публиковали статью, где кто-то провёл исследование, что лучше — ТЗ или деньги, при реализации какой-то фичи. И дали задачу сделать менеджер паролей. Разделили студентов на группы и в итоге выяснилось, что ТЗ больше, чем деньги, влияют на качество конечного продукта.

Вот, оказывается, к КПМ не смогли создать ТЗ, если автор кода даже не знает про то, что такое криптографически стойкий генератор. Я снова повторю это слово: компетенция.

 

21 minutes ago, Friend said:

Шансы что используют эту уязвимость против вас очень минимальны

Это не так работает.

Сейчас злоумышленники всего мира сгенерируют тонны паролей и обогатят словари для брутфорса. И их пароли будут заведомо такими же, как у реальных пользователей. Далее сделают ещё и радужные таблицы. Теперь утечка на каком-то сайте Х, где зареган Мрак, может привести к раскрытию его пароля, потому что в БД будет хеш (буквально единицы компаний знают про scrypt и вместо него используют sha хеши), который уже есть в радужной таблице. Возможно никто не будет ломать целенаправленно Мрака, его взломают просто потому что для этого ничего не надо делать — всё уже сделано тем человеком, который использовал не безопасный рандом.

15 minutes ago, ska79 said:

понадобится знать точное время создания пароля или учётной записи, если я правильно понял.

Это не способ атаки, это я описал, как оно проявляется. Как же реально это используют злоумышленники описано выше.

 

Но мало того, из-за того, что рандом не безопасный, можно восстановить пароль целиком, зная его часть. Потому что каждый следующий символ зависит от предыдущего. В том же KeePass каждый следующий символ генерируется всякий раз действительно случайно и не имеет никакой связи с предыдущим. То есть зная часть пароля, нельзя предсказать его другую часть. У ЛК — можно.

 

В той статье, на которую я дал ссылку, даже есть графики вероятности выпадения символов, хотя в реальности вероятность выпадения каждого должна быть такой же, как и любого другого.

  • Спасибо (+1) 1
  • Ответов 46
  • Создана
  • Последний ответ

Топ авторов темы

  • Mrak

    8

  • Umnik

    7

  • Friend

    7

  • kmscom

    4

Опубликовано
3 часа назад, Umnik сказал:

Сейчас злоумышленники всего мира сгенерируют тонны паролей и обогатят словари для брутфорса. И их пароли будут заведомо такими же, как у реальных пользователей.

Вот поэтому я и "дорабатываю" пароли если использую генератор паролей хоть в том же Keepass

Опубликовано
6 часов назад, Friend сказал:

 

Сейчас другие проблемы с расширением в браузере Firefox 89.0.2:
KPM.thumb.png.53fb1dda77567562cabc51b6a4cb6408.png

Разработчики знают о проблеме? А то тоже постоянно это выскакивает.

5 часов назад, Umnik сказал:

Если возможно, отсортируй по дате создания. Все пароли, которые созданы до конца апреля — плохие.

В программе нет возможности сортировки по дате или другим параметрам. В более старых версиях, вроде, была.

Опубликовано
7 часов назад, Umnik сказал:

Если возможно, отсортируй по дате создания. Все пароли, которые созданы до конца апреля — плохие.

С момента начала использования программы или только за весь апрель?

 

 

Опубликовано
1 час назад, Sapfira сказал:

Разработчики знают о проблеме? А то тоже постоянно это выскакивает.

Они есть в этой теме, то есть знают ;)  Обещали исправить проблему на следующей недели, надеюсь другой ошибки не возникнет, это проблема взаимодействия с другими продуктами Лаборатории Касперского.

7 часов назад, Umnik сказал:

В той статье, на которую я дал ссылку

Там написано, что уязвимость уже почти год назад исправили, просто только сейчас решили опубликовать информацию о ней.

  • Like (+1) 1
Опубликовано

Да, действительно. Значит все пароли до октября 2019 года.

Опубликовано
14 часов назад, Umnik сказал:

Да, действительно. Значит все пароли до октября 2019 года.

С самого начала пользования программой и до 10.2019?

Опубликовано

Видимо да. Сомневаюсь, что сначала был правильный генератор, а потом его удалили.

Опубликовано

Так в статье ТП ЛК сказано:

Цитата

мы обновили механизм генерации паролей и добавили уведомления о паролях, которые были сгенерированы уязвимой версией.

@Mrak было ли у вас такое уведомление?

Опубликовано
1 час назад, phantom сказал:

@Mrak было ли у вас такое уведомление?

Я не видел, но мог просто не обратить внимание ведь. 

Опубликовано

Девочки и мальчики!

Я вас всех очень люблю!

Но, наверное, надо переместить тему обсуждения в какое-то более подходящее место.

 

И всем удачной пятницы!

Опубликовано
07.07.2021 в 11:26, Friend сказал:

Сейчас другие проблемы с расширением в браузере Firefox 89.0.2:
KPM.thumb.png.53fb1dda77567562cabc51b6a4cb6408.png

до сих пор не поправили. бесит жутко это подлагивание. 

  • Согласен 1
Опубликовано
2 минуты назад, 7Glasses сказал:

до сих пор не поправили. бесит жутко это подлагивание.

Да, грустно очень :(  Временное решение: отключить Анти-баннер и Защиту от сбора данных в KIS|KTS

  • Согласен 1
  • 2 недели спустя...

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • di.mailovich
      Автор di.mailovich
      Добрый день
      Обратил внимание что некоторые вендоры отказались от файерволла на Андройд в премиум версиях даже те у кого он был (аваст например) 
      Поясните пожалуйста вашу позицию. 
      Может быть бесполезность его без рут прав, или сложность установки правил для обычных пользователей или потому что толку от него нет кроме как резать рекламу блокируя выход в интернет некоторым приложениям или особенность именно операционной системы Андройд в которой нет острой необходимости в такой программе ? 
    • IStogov
      Автор IStogov
      А здесь я предлагаю рассказать истории неудач.
      Почему же вы не пользуетесь чем-то еще кроме касперского. Как вы пользовались и случилось что-то страшное или не очень страшное, но очень обидное и вы перстали пользоваться каким-то антивирусом и перешли на Касперского.
      Не скрывайте, расскажите и вам станет легче, а люди поймут почему альтернативы Касперскому просто нет.
      пишите в этой теме
      А когда сайт строить будем вынесем возможность писать такие истории из форума куда нибудь повыше.
    • KL FC Bot
      Автор KL FC Bot
      Приложение Nothing Chats — мессенджер от компании-разработчика довольно известного смартфона под названием Nothing Phone, очередного «убийцы айфона». Основной фишкой Nothing Chats было обещание дать пользователям Android возможность полноценно общаться с помощью iMessage — системы обмена сообщениями, ранее доступной только владельцам айфонов.
      Однако практически сразу у Nothing Chats обнаружили целый ряд проблем с безопасностью и приватностью. Проблемы были настолько серьезные, что менее чем через 24 часа после публикации в магазине приложение пришлось убрать из Google Play Store. Рассказываем обо всем этом подробнее.
      Nothing Chats, Sunbird и iMessage для Android
      Появление мессенджера Nothing Chats было анонсировано 14 ноября 2023 года в ролике известного YouTube-блогера Маркеза Браунли (aka MKBHD). Он рассказал о том, что с помощью нового мессенджера Nothing собирается дать возможность пользователям Android общаться с пользователями iOS посредством iMessage. Впрочем, не всем подряд — предполагалось, что новый мессенджер станет эксклюзивным для владельцев Nothing Phone (2).
      Собственно, вот это видео авторства MKBHD, рекомендую его посмотреть хотя бы для того, чтобы увидеть, как работал мессенджер.

      В ролике также в общих чертах описано, как организована работа мессенджера с технической точки зрения. Для начала пользователям придется передать в Nothing Chats логин и пароль от своей учетной записи Apple ID (а если у них таковой еще нет, то завести ее). После этого, цитируя видео, «на неком Mac mini где-то на серверной ферме» происходит вход в данный Apple-аккаунт, и в итоге все сообщения пересылаются между смартфоном пользователя и системой iMessage через этот удаленный компьютер.
       
      Посмотреть статью полностью
    • KL FC Bot
      Автор KL FC Bot
      На большинстве смартфонов установлено в среднем около 80 приложений, из которых минимум 30% никогда не используются, даже если владелец телефона и помнит об их существовании. Подобный «балласт» весьма вреден: свободное место на телефоне уменьшается, число возможных ошибок и проблем совместимости увеличивается, и даже неиспользуемые приложения порой отвлекают владельца бесполезными оповещениями.
      Что еще хуже, «заброшенные» приложения могут продолжать собирать данные о самом смартфоне и его владельце, скармливая их многочисленным рекламным фирмам или просто пожирая трафик. Надеемся, мы уже убедили вас, что смартфон стоит чистить от установленного мусора хотя бы пару раз в год, удаляя с него те программы, которыми вы последний раз пользовались очень давно, — кстати, не забудьте отключить и платную подписку на них!
      К сожалению, некоторые приложения стереть не так-то просто: их удаление заблокировано производителем. Для решения этой проблемы есть ряд рецептов.
      Удалить приложение
      Иногда вы не можете найти ненужное приложение в разделе «Управление приложениями и устройством» в установленном на смартфоне Google Play. Первым делом попытайтесь удалить такое приложение напрямую через настройки телефона: ищем в них подраздел «Приложения» (Apps). Там перечислены все установленные программы, а чтобы не листать длинный список в поиске ненужной, можно воспользоваться поиском. Найдя требуемый апп и нажав на него, вы попадаете на экран «Свойства приложения». Тут можно ознакомиться с потреблением программой памяти, трафика и энергии, а главное — найти и нажать кнопку «Удалить» (Uninstall). Если кнопка обнаружилась и успешно нажалась, то дело сделано.
      Список всех установленных приложений и экран свойств приложения с кнопкой «Удалить» (Uninstall)
       
      Посмотреть статью полностью
    • KL FC Bot
      Автор KL FC Bot
      По решению компании Google наши приложения для защиты устройств на базе Android в настоящее время недоступны в официальном магазине приложений Google Play.
      Это решение Google основано на недавнем запрете правительства США на распространение и продажу продуктов «Лаборатории Касперского» в Соединенных Штатах после 29 сентября 2024 года. Хотя эти ограничения и не имеют юридической силы за пределами США, Google в одностороннем порядке удалил все наши продукты из Google Play, лишив пользователей своего магазина приложений во всем мире доступа к нашим лидирующим защитным решениям для Android.
      Мы считаем, что Google избыточно трактует решение Министерства торговли США, ограничительные меры которого никак не запрещают продажу и распространение продуктов и услуг Kaspersky за пределами США. Мы обсуждаем данную ситуацию со всеми вовлеченными сторонами.
      Что будет с уже установленными из Google Play приложениями?
      Все наши приложения, установленные из Google Play на Android-устройства, продолжат нормально работать. Все платные подписки и функции приложений остаются активными, базы угроз продолжат обновляться, поскольку управление лицензиями и обновлениями вирусных баз происходит через нашу собственную облачную инфраструктуру. Однако обновить сами приложения или переустановить их непосредственно из Google Play не получится.
      Как теперь установить или обновить приложения Kaspersky для Android?
      Чтобы ваши Android-устройства не остались без защиты, мы рекомендуем загрузить или обновить наши Android-приложения из других мобильных сторов крупных производителей смартфонов, например Galaxy Store от Samsung, Huawei AppGallery, Xiaomi GetApps и других, или из официального российского магазина приложений RuStore. Опытные пользователи могут установить приложения «Лаборатории Касперского» самостоятельно с помощью APK-файлов, доступных на нашем сайте.
      На официальной странице нашей технической поддержки есть подробная статья с актуальными ссылками на все магазины приложений, в которых мы представлены, и на прямое скачивание APK-файлов, плюс инструкции по установке и активации наших приложений из APK-файлов.
      Все актуальные версии наших продуктов сохраняют полную работоспособность, поддерживают самые свежие операционные системы (в том числе Android 15) и продолжают защищать пользователей от современных киберугроз.
      View the full article

×
×
  • Создать...