vitus_wagner: My photo 2005 (Default)
vitus_wagner ([personal profile] vitus_wagner) wrote2012-09-28 06:20 pm

Пароли-пароли

Политика регулярной смены паролей - это зло. Вчера вот менял доменный пароль на работе, ухитрился ТРИ раза сделать одинаковую опечатку - когда вводил, когда подтверждал, и когда вводил его в почтовую программу.
А когда прописывал свежесмененный пароль в KeePass, этой опечатки не сделал. Потому что андроид и виртуальная клавиатура. Вообще KeePass это конечное "keep ass". В смысле, "на аллаха надейся, а осла привязывай". Но, увы, спасает ослов не всегда.

Сегодня утром долго не мог понять почему мой thunderbird в IMAP пускают, а в веб-интерфейс того же почтового сервера меня не пускают, не говоря уж о прочих корпоративных веб-сервисах, Но к счастью сообразил залезть Thunderbird-у в preferences и посмотреть с каким именно паролем он туда ходит.

Причем ведь давно доказано, что регулярная смена паролей отнюдь не способствует их стойкости, а способствует наклеиванию на монитор бумажок с текущим паролем.
stiv_sigmal: (Default)

[personal profile] stiv_sigmal 2012-09-28 03:14 pm (UTC)(link)
Это точно. На некоторых форумах требуют менять пароли каждые сколько-то дней — так я давно на подобных меняю qwerty на ytrewq и обратно. Благо, а) никому мои профили там не нужны, б) ничего страшного от их потери не случится.

[identity profile] angry-elf.livejournal.com 2012-09-28 04:02 pm (UTC)(link)
А у меня банк помнит предыдущие пароли и при очередной смене паролей старым его не накормишь, только новым.

[identity profile] prividen.livejournal.com 2012-09-28 04:18 pm (UTC)(link)
+1
в смысле каждый раз по 1 в конец старого пароля :)
stiv_sigmal: (Default)

[personal profile] stiv_sigmal 2012-09-28 05:13 pm (UTC)(link)
С банком ничего не поделаешь — приходится генерить и запоминать (где угодно).
ext_659943: (Default)

[identity profile] kant-elz.livejournal.com 2012-09-28 06:11 pm (UTC)(link)
На работе юзеры должны менять пароль каждый месяц. Причем пароль не должен повторяться 12 месяцев. Потом можно запустить по кругу. Естественная защитная реакция - всем отделом берут одинаковый пароль=месяц+1. :-)

[personal profile] zamotivator 2012-09-29 01:05 am (UTC)(link)
Не понимаю, в чём проблема.
У меня достаточно параноидальные пароли (32-64 символа включая разный регистр и спецсимволы), KeePassX их все хранит.
Поменять пароли через него же элементарно.

Достаточно СНАЧАДА сгенерировать пароль в KeePassX, и лишь ПОТОМ вводить новый пароль куда либо (причём вводить ТОЛЬКО через copypaste).
filin: (Default)

[personal profile] filin 2012-09-29 06:14 am (UTC)(link)
В результате узким местом этой конструкции оказывается clipboard - заходи кто хочешь, бери что хочешь, а пароль там зависает на неопределенное, и как правило, довольно продолжительное время. И случайные пароли по 8 символов, которые все-таки можно ввести руками, оказываются надежнее.

[personal profile] zamotivator 2012-09-29 06:15 am (UTC)(link)
Что значит "на неопределённое"? У меня чётко определённое - одна минута, потом самостоятельно чистится.
filin: (Default)

[personal profile] filin 2012-09-29 07:23 am (UTC)(link)
Ну хорошо, на определенное. С точки зрения кейлоггеров (которые, надо полагать, за клипбордом тоже послеживают) что минута, что секунда, что два года...

[identity profile] baadoo.livejournal.com 2012-09-29 06:30 pm (UTC)(link)
Не понял ход мысли. С кейлоггерами ввод руками все равно надежней?! До меня не доходит.
filin: (Default)

[personal profile] filin 2012-09-29 07:41 pm (UTC)(link)
С кейлоггерами помогает только виртуальная экранная клавиатура. Ход мысли был, скорее, такой: в клипборд посмотреть проще, чем на клавиатуру, поэтому клавиатура все же безопаснее. К этому могло бы быть возражение, что кейлоггер как приложение, ворующие пароли, более распространен, чем любая альтернатива - но кейлоггер, вероятно, тоже догадывается посматривать в клипборд, так что по крайней мере клипборд не может оказаться безопаснее клавиатуры.
yurikhan: (Default)

[personal profile] yurikhan 2012-10-01 12:24 pm (UTC)(link)
Если против кейлоггера помогает экранная клавиатура, это плохой, негодный кейлоггер.
filin: (Default)

[personal profile] filin 2012-09-29 06:26 am (UTC)(link)
Не говоря уже о том, что хэш на том конце, как правило, MD5, так что пароль, случайная часть которого длиннее 128 бит (для генератора действительно случайных, но printable ASCII паролей это 20 символов) - просто зряшный расход накопленной рандомайзером энтропии.

Впрочем, конкретно KeePassX пользуется псевдослучайным со случайной затравкой, и по его поведению я бы сказал, что он и 128 бит ленится набрать...

[identity profile] baadoo.livejournal.com 2012-09-29 06:24 pm (UTC)(link)
+1. Сначала генерить (или записать-посмотреть-проверить) в хранилище, затем оттуда использовать. Просто вся цепочка задом наперед оказалась перевернута.

[personal profile] zamotivator 2012-09-29 06:25 pm (UTC)(link)
Тут речь про доступ к машине вообще
Понятное дело, что мои три пароля - на винт, на логин и на keepassx не меняются и берегутся как зеница ока.
Витусу на работе приходится менять

[personal profile] greenkrokodilla 2012-09-29 04:59 am (UTC)(link)
хм..

(1) на самом деле не должно быть никаких 'паролей', а только фразы - passphrases. Их запоминать намного проще.

(2) Достаточно помнить только одну такую фразу - для вашей шифрованной хранилки паролей. Её сделать можно на основе одной из десятков существующих программ, которые дают интерфейс к сильному (симметричному) шифрованию.

Например, один немец помучившись связал стандартную библиотеку, которая воплощает простой редактор текста с библиотекой шифрования (помучившись, чтобы сделать работу чисто и правильно) и получилась удобная программа "cryptote", работающая и на линуксе, и на уиндоуз, имеющая и интерфейс командной строки, и графический редактор, куда легко переносить тексты подлиннее - и, разумеется, формат её шифрованных файлов тоже переносим на любую платформу.
Также запускается с флэшки, подоткните к любой платформе, лишь бы на флэшке был соответствующий набор binaries.

А чтобы не ошибаться, я пользуюсь copy-paste - это много надёжнее, чем клавиатура пальцами (вопреки общему упрямому мнению российских "программеров")

p.s. password generation

[personal profile] greenkrokodilla 2012-09-29 05:03 am (UTC)(link)
и разумеется в cryptote встроен генератор паролей, если вам это надо.
Я, однако пользуюсь длинными осмысленными для меня фразами, которые благодаря развернутому смыслу запоминать намного легче, чем короткий пароль, в который пытаются впихнуть хоть что-то мнемонически понятное.

[personal profile] greenkrokodilla 2012-09-29 05:43 am (UTC)(link)

http://idlebox.net/2009/cryptote/
CryptoTE is a text editor with integrated strong cryptography. It is based on the popular Scintilla widget and automatically stores text data in secure encrypted container files. Compared to other "password keeper" programs, CryptoTE does not force any structure upon your data: it works with plain ASCII text and does not require you to fill in grids, key-value attributes, descriptions etc. Encryption is transparently performed using the highly-secure Serpent cipher. The editing interface is thoroughly optimized for speed and ease of use. Multiple subfiles, Quick-Find and a two-click random password generator make daily use very convenient.

[personal profile] zamotivator 2012-09-29 06:16 am (UTC)(link)
скажите, а с keepassx вы её не сравнивали?

[personal profile] greenkrokodilla 2012-09-29 06:49 am (UTC)(link)
cryptote - РЕДАКТОР, как notepad на Windows - это обычный scintilla-based текстовый редактор.
Который шифрует файлы для записи их на диске - и раскрывает их исключительно в память, чтобы подсмотреть было труднее.

А программа Витуса и ваша - специализированная табличка с разграфлёнными полями, вбей А сюда, Б туда, и вот здесь оставь комментарий не длиннее чем

Криптот(а) - гораздо более универсальная небольшая программка. Она годится для чего угодно, писем, текстов, чего хотите.

В частности вы просто вбиваете в текстовый документ всё что вам надо помнить - где ваш счет открыт, его УРЛ, что угодно в свободной форме - и закрываете этот файл сильным шифрованием.

В одном закрытом файле может лежать много документов - или вы можете держать по шифрованному файлу на один текст, как хотите.
filin: (Default)

[personal profile] filin 2012-09-29 07:43 am (UTC)(link)
notepad на Windows - это, извините, не редактор. Редактор - это vim или emacs. Под виндой есть еще какие-то, у меня просто базовая система Linux, я в виндовых не разбираюсь. А notepad годится заметку на три строчки набрать. Поэтому идея иметь нотепадный интерфейс для хранения более чем двух-трех паролей, прямо скажем, пугает.

Оба упомянутых, кстати, умеют прозрачное шифрование файлов. Пользуясь при этом стандартными средствами, то есть файл потом можно расшифровать мимо данного конкретного редактора из командной строки. Хотя, конечно, на флешке не особо унесешь, оба хотят быть установленными. Преимущество keepass для моих и Витуса целей - в том, что он под андроидом работает. Вернее, там есть отдельная программа, совместимая с десктопной по формату файлов, но с интерфейсом, заточенным под экран телефона.

[personal profile] greenkrokodilla 2012-09-29 07:05 pm (UTC)(link)
(a) я пользуюсь юниксом с 1994 года, так что не надо меня пытаться поразить некой .... и пытаться тем немножко попонтоваться.

(б) я для любых серьезных проектов пользуюсь Вим'ом. Хотя две строчки могу писать в любом редакторе (коих за годы препробовал множество)

(в) Вим не имеет никакого "прозрачного шифрования файлов", потому что он какает в служебный файл во время редактирования

Вся идея cryptote в том, что он работает 'чисто' и другие пользователи на машине его содержимое подсмотреть просто так не смогут.

К тому же ничтожный по величине cryptote несравним ни с мамонтом имаксом, ни с тоже немаленьким Вим'ом.
Криптоте не требует "установки на систему", это один файл.

[personal profile] greenkrokodilla 2012-09-29 06:58 pm (UTC)(link)
(а) это не emacs, это GPG, верно?
(б) что происходит с файлами имакса на диске в этот момент? Отражается ли содержимое шифруемого буфера в них? До шифрования? Легко ли сделать так, чтобы имакс не "мусорил"?

В cryptote эти вопросы решены: программа ничего не пускает на диск в незашифрованном виде.

А пропустить открытый файл через внешнюю программу-фильтр можно на большинстве программных редакторов - это не совсем то, что нам надо на многопользовательской машине, верно?

[identity profile] mithraen.livejournal.com 2012-09-29 07:18 pm (UTC)(link)
1. Верно, это gpg.
2. Насколько я увидел в strace -- ничего интересного. Нашел лишь бэкапы (также криптованные).
3. На многопользовательской машине вопрос стоит просто -- либо вы доверяете root'у, либо нет.

Если доверяете -- использование фильтров безопасно.
Если не доверяете -- root прекрасно сворует ваши пароли, и cryptote вас не спасет.

keepass - наше все!

[personal profile] dinozavr 2012-09-29 07:45 am (UTC)(link)
Win/Linux/Mac/Android.

Интересно, его шифрование файла на диске ключом из 12 символом - еще не взломали?

[identity profile] matpuk.livejournal.com 2012-10-02 12:51 pm (UTC)(link)
Полностью согласен с последним предложением. Первая мысль была примерно такой же - нарисовать стикер на моник. Но после прочтения письма от ваших московских админов, мы нашли другой способ. Железка она же тупая...