Ответы пользователя по тегу Пароли
  • Локальное vs облачное хранение базы менеджера паролей?

    Jump
    @Jump
    Системный администратор со стажем.
    Волшебного инструмента решающего все задачи именно так как вам надо - не существует.

    А так - вполне можно пользоваться и облачными менеджерами и программами вроде KeePass, и обычным блокнотом и карандашом.

    Надо понимать что в большинстве случаев безопасность гарантирует отсутствие удобства, и наоборот.
    Ответ написан
    Комментировать
  • Какой длины пароль сейчас могут взломать?

    Jump
    @Jump
    Системный администратор со стажем.
    я удивлен, что пароль такой длины с цифрами был подобран.
    C чего вы взяли.
    Подобрать такой пароль не получится.

    Знаю только метод bruteforce, но насколько мне известно, пароль с цифрами длиной больше 10 символов, таким методом будет подбираться около года.
    Каким методом?
    Подобрать пароль к сервису при такой длине не получится и за миллион лет.
    Вы даже пароль из четырех символов за год не не факт что подберете.

    насколько мне известно, пароль с цифрами длиной больше 10 символов, таким методом будет подбираться около года
    Чушь. Невозможно предсказать длительность подбора не зная скорости подбора.
    Ответ написан
    Комментировать
  • Как расшифровать соленный хэш?

    Jump
    @Jump
    Системный администратор со стажем.
    Как можно расшифровать соленный хэши (который делает роутер)?
    Никак! Нельзя расшифровать то что не зашифровано.

    Можно подобрать пароль который дает этот хэш. Либо словарным подбором, либо по радужным таблицам, либо банальным перебором всех вариантов.
    Если хэш соленый - нужно знать соль и радужные таблицы отпадают.
    Остается словарный подбор или тупой перебор.
    В общем вам нужно знать -
    1)Алгоритм хэширования.
    2)Соль
    3)Хэш пароля.
    Словарная атака реализуется следующим образом -
    Берете слово из словаря, солите, хэшируете сравниваете хэш с тем что имеется у вас и так до тех пор пока не найдете нужное слово.
    Если словарная не помогла - тогда брутафорс.
    Последовательно перебираете все возможные строки из латиницы, спецсимволов и цифр, солите и сравниваете - пока не найдете совпадение.
    В зависимости от длины пароля и мощности железа на хэшировании это может занять от нескольких минут до нескольких миллиардов лет.

    Роутер нам предоставил Ростелеком, когда проводил интернет в нашу организацию.
    Значит нечего туда лазить. Провайдер не обрадуется если вы будете настраивать его оборудование по своему усмотрению. И может либо поменять пароль, либо просто отключить вас. Теоретически может и в суд подать - это уголовная статья кстати.
    работая в нем под обычным админом, нельзя настроить удаленный доступ до роутера.
    Да как нефиг делать. Если у вас есть локальный доступ, то удаленный настроить не проблема. И роутер при этом трогать не обязательно.
    Ответ написан
    4 комментария
  • Почему пароли заданные копированием проходят только если их копируют в строку пароля, а если просто ввести не проходит?

    Jump
    @Jump Куратор тега Системное администрирование
    Системный администратор со стажем.
    Почему пароли заданные копированием проходят только если их копируют в строку пароля, а если просто ввести не проходит?
    Потому что в итоге вводятся разные пароли. Тут без вариантов.
    Это может быть и банальная невнимательность и изменение кодировки.
    Ответ написан
    Комментировать
  • Защита и хранение паролей. Как правильно?

    Jump
    @Jump
    Системный администратор со стажем.
    Все пароли хранятся в захешированном виде.
    Пароль нельзя хранить в захешированном виде.
    Либо вы храните пароль, либо вы не храните пароль.
    В вашем случае пароль не хранится, хранится хэш.
    Насколько надежен этот хеш?
    Смотря что подразумевать по надежностью.
    Реально ли получить исходный пароль зная хеш?
    Нет, это невозможно в принципе.

    Как бы ни хранился пароль, его все равно возможно подобрать
    Поэтому его и не хранят, хранят его хэш.

    Я хочу сделать так, что после 3-х неверных попыток пароль можно было ввести спусти 5 минут.
    Это нормальная практика, только 5минут пожалуй много, начать стоит с 10-15секунд.
    Но как это реализовать?
    Хранить время попыток входа - удачных и неудачных. При попытке входа считать количество времени прошедшее с последней попытки, и если она неуспешна, блокровать.

    Я подумал начать изучать криптографию, чтобы улучшить защиту и хранить не хеш пароля, а хеш шифра пароля.
    Когда изучите криптографию, поймете что это чушь.
    Постараюсь объяснить -
    7f1faa82a84c11d68e301cd04680609d - Это хэш фильма Аватар в FullHD качестве, весом 50Гигабайт.
    Вы сможете из этих цифр восстановить 50гигабайт видео?
    Еще пример -
    Вот допустим пароль 123456789
    Вот алгоритм хэширования- считаем количество цифр.
    У вас получится восстановить пароль 123456789 зная что его хэш равен 9 ?
    Это конечно очень примитивный алгоритм хэширования, и на практике использовать его нельзя из-за большого количества коллизий, но тем не менее это хэширование.
    Ответ написан
    Комментировать
  • Где и как хранить данные пользователей, пароли, логины?

    Jump
    @Jump
    Системный администратор со стажем.
    Логины и прочие данные, как правило хранят в базе данных.
    Пароли не хранят вообще.
    Ответ написан
    6 комментариев
  • Какие менеджеры паролей позволяют хранить пароли локально и подходят под описанные требования?

    Jump
    @Jump
    Системный администратор со стажем.
    KeePass подходит под все условия - бесплатный опенсорсный кросплатформенный менеджер паролей. Хранит пароли от чего угодно, в локальной базе.
    Никаких облаков, периодических выплат, возможность модификации и допиливания под свои нужды.

    Из минусов - в плане удобной подстановки паролей полный ноль. Максимум скопировать пароль в буфер обмена.
    И дизайн утилитарный и несовременный.
    Ответ написан
    7 комментариев
  • Знаете ли вы какой-нибудь физический гаджет для генерации и хранения паролей?

    Jump
    @Jump
    Системный администратор со стажем.
    Ну если гаджет для хранения паролей - то это флешка.
    Если гаджет для генерации ключей, шифровки, дешифровки то токен.

    Токен - наиболее безопасный вариант, и как сделствие наименее удобный - драйвера, совместимость с софтом.
    А флешка - ну обычная флешка с менеджером паролей, что еще может быть?
    Ответ написан
    Комментировать
  • Как извлечь запароленные файлы в архиве?

    Jump
    @Jump
    Системный администратор со стажем.
    Извлечь файлы можно узнав пароль.
    Пароль можно узнать у того, кто его знает, либо подобрать самому (брутафорс, словарная атака)
    Других вариантов нет.
    Ответ написан
    Комментировать
  • Можно ли скрыть файл на ftp для определнных пользователей?

    Jump
    @Jump
    Системный администратор со стажем.
    Не давайте пользователю доступ к папке где лежит этот файл.
    Ответ написан
    Комментировать
  • Сколько бpyтфopcить такой пароль?

    Jump
    @Jump
    Системный администратор со стажем.
    Вы упомянули слов "ящик", насколько я понял речь идет про почтовый аккаунт на бесплатном сервере?
    Если так то -
    Во первых как вы представляете брутафорс?
    После нескольких неудачных попыток ввода пароля ваш айпишник забанят на некоторое время.
    Т.е через сеть не получится сбрутить даже пароль из четырех символов.
    Во вторых - словарная атака это не брутафорс.
    Брутафорс это когда перебирают все подряд, а когда есть словарь, дело другое.

    В общем брутафорс возможен только тогда, когда злоумышленники сломают почтовый сервер, и утащат ваш хэш.
    (хотя если они взломают сервер и утащат хэш, то кто им мешает заодно и вашу почту прихватить?)
    Так вот из хэша методом брутафорса можно получить пароль.
    Тут уже от длинны зависит.
    Но к хэш как правило у всех соленый, т.е к вашему паролю перед хэшированием добавили еще и соль, поэтому сбрутить пароль длинней 8 символов это уже на уровне фантастики.

    Почту гораздо проще ломать через социальную инженерию.
    Ответ написан
    4 комментария
  • Соотношение уникальных и повторяющихся символов в пароле, что лучше?

    Jump
    @Jump
    Системный администратор со стажем.
    Соотношение уникальных и повторяющихся символов в конкретном пароле значения не имеет, и на скорость брутафорса не влияет.
    Значение имеет количество символов которые можно использовать в пароле.

    Насчет длины пароля не согласен.
    Надежный пароль это не максимально длинный, а достаточной длинны.
    Излишне длинный пароль во многих случаях снижает защищенность системы.
    Ответ написан
    Комментировать
  • Как организовать Wi-Fi на стенде выставки с единовременным присутствием 350 посетителей с генератором одноразовых паролей?

    Jump
    @Jump
    Системный администратор со стажем.
    1)Собственно UniFi это и есть готовое решение биллинг, шейпинг, и точки доступа.
    2)Распечатать из админки UniFi штук 500 и положить в корзинку на видном месте.
    3)Торрент заблокировать это вообще нереально. А fail over по 4G умеет много роутеров, например Zyxel, хотя реализация как правило хромает, более менее нормально такую фишку можно реализовать на микротике.
    Ответ написан
    Комментировать