мне в молодости VAX-VMS сгенерила пару паролей, я их до сих пор помню:-) Поскольку меня все современные сайты задолбали, что это "словарные слова", я их прогуглил. Пошел всякий двоичный мусор, но и что-то вменяемое вылезло. Фамилия у кого-то такая что ли.
я стремаюсь большого брата. Гугль "как известно" хранит все поисковые запросы за всё время, поэтому ну его в баню. Для критичных приложений у меня уже много лет есть пяток нормальных длинных паролей, которые я помню в голове и гоняю по кругу, меняя расположение заглавных букв. Ну типа было "пароль", в следующей итерации он превращается в пАроль, ещё потом в пароЛь, потом в паРОль и т.д.
Ну, сочинить нормальный длинный пароль - не вопрос. Однако любопытно, нет ли его целиком или частично в словарях. А то ведь народ регулярно теряет базы данных несолёных хэшей, к примеру...
Проблема в том, что у каждого сайта свои требования к паролям, часто взаимоисключающее. Типа, нужно чтобы был хотя бы один спецсимвол - нельзя, чтобы были спецсимволы.
Поэтому, я завел себе keypass запертый одним мощным паролем-в-голове, а все остальное хранится в нем/генерится им. Особо важные пароли я, собственно, и не знаю даже - это просто какой-то жуткий набор случайных цифр, основанных на хаотичном дергании мышки.
Я делаю ровно то же самое при помощи Roboform. Но в последнее время приходится запоминать всё больше и больше паролей - они требуются на телефоне, таблетке, телевизоре итд, а там у меня Roboform нету. Понятное дело, для этих целей приходится пользовать какие-то нормально запоминающиеся пароли.
Готов, впрочем, выслушать идеи на тему: как имея один мощный пароль в голове иметь возможность вынуть любой из остальных своих сотен паролей имея под рукой только браузер и интернет-соединение?
Пока файл лежит у меня локально, украсть его можно, но для этого должны атаковать лично меня. Для того, чтобы положить в DropBox, нужно свято верить в отсутствие дыр в KeePass'е *И* в DropBox'е.
Кроме того, можно получить постановление суда на тихое изъятие файлов из DropBox'а может быть куда проще, чем на тихий обыск компьютера или телефона.
Ну таки вопрос возвращается к предыдущему: что если "локально" не существует в нужном контексте? Вот свежий пример: пусть некая база данных паролей - неважно, кейпасс или Робоформ, лежит у меня локально на десктопе. Вырубаем на две недели электричество, десктоп мёртв. А мне нужны несколько паролей от онлайн банкинга. В руках есть заряженный смартфон с 3G. Чо делаем? :)
1 большинство телефонов (кроме андроида) не имеют прямого доступа к файловой системе 2 на моем конкретном телефоне нет ничего, что может прочитать писишный файл с паролями, если только он не представляет собой просто текст или pdf, но я вообще не хочу их там хранить...
опять же, если мы не про андроид, то файл с произвольным расширением ты на дивайс просто не загрузишь. Значит нужны либо шифрованные pdf либо шифрованные doc - файлы. Но у меня что-то сомнения, что их можно реально секьюрно зашифровать. Или можно?
А просто переименовать keepass базу с нужным расширением и скопировать... Но вот я посмотрел - keepass есть и для айфона и для виндофона - так что наверняка есть способ базу синхронизировать самому (не через облако).
Не, мыло же через облако идёт, так нельзя, вдруг, кто перехватит? Надо так - домой пришел, телефон в комп воткнул - оно само свежую версию базы паролей скопировало. А если мылом не страшно, так тогда и dropbox можно :)
так в том мой поинт и состоит, что нынешние телефоны синхронизируются только с облаком, а не с компьютером. С компьютера можно только видео-аудио-фото забрать, а файлы непонятного происхождения - фиг. Исключение - андроид, да и там нет встроенной синхронизации по проводу, но можно самопальный апп прикрутить.
Мылом или дропбоксом или чертом лысым было бы не страшно, если бы как сказал Костя, я бы слал зип-файл со 128-битным шифрованием. Только вот замучаешься его на телефоне прочесть...
Ну так у keepass - хорошее шифрование. И он, по-моему, опенсорц... А с телефонами и синхронизацией не через облако - да, засада, умирает оно. Симбиан еще умеет...
Может можно аппликуху написать, которая по внутреннему wifi сможет файл забирать?
Не верится. Dropbox же есть - может любые файлы сохранять локально, на сколько я знаю. Вот посмотрел быстренько - webdav navigator легко с задачей справится, к примеру.
Идея на миллион Напиши приблуду под свою телефонную винду. Алгоритм : берешь имя ресурса, солишь его своим мастер паролем одинаковым всегда (или наоборот) и у полученной строки считаешь хэш. Его и используешь в качестве пароля для конкретного ресурса. Соответственно отпадает надобность в хранилище паролей и его доступности
На самом деле там еще проблема с ресурсами, требующими смены пароля по времени Вот как додумаю - начну клепать browser extensions :) чтобы из урла выцепляли адрес сервера, спрашивали мастер и автологинились :) А подгонку под полиси под каждый ресурс выписать несложно, хотя это и будет уже не такое элегантное решение.
Ну, да, остается только один вариант - чтобы сгенерированный пароль состоял из десяти букв-цифр безо всяких спецсимволов Если ресурс требует ещё спецсимвол - добавлять всегда один и тот же. То же с апперкейс символом. В общем это имплементировать можно, даже положив жабаскрипт куда-нибудь в укромное место на своем вебсайте.
для Windows или других традиционных десктопных операционок - разумеется да.
Но времена-то поменялись. У меня в кармане виднофон, а в сумке - андроидный планшет. Для первого моего любимого Roboform не существует, для второго оно работает в режиме read-only, что можно конечно пережить. Но ведь файло-то надо всё равно синхронизировать :)
Мне пока ничего умнее в голову не приходит, кроме как на случай emergency напечатать все пароли в pdf, зашифровать его и положить на свой веб-сервер в укромный уголок. У меня только вот сомнения, насколько секьюрно шифрование pdf и расшифруют ли его потом телефоны и таблетки...
у меня такое ощущение, что у тебя понимание слова "шифрование" несколько другое, чем у меня. при правильном шифровании неважно, ЧТО ты шифруешь.
ну и, по-моему, для всех практических целей достаточно закрыть zip или rar длинным паролем, устойчивым к dictionary attack. например - двадцатизначным числом. зипы и рары есть на всех платформах, как я понимаю.
Не совсем. Предполагается свежепридуманный пароль ПЕРЕД использованием скормить гуглу, чтобы убедиться, что его там нет. Потом можно добавить пару-тройку символов в конец от балды...
no subject
Date: 2012-11-22 03:54 am (UTC)no subject
Date: 2012-11-22 03:59 am (UTC)no subject
Date: 2012-11-22 04:05 am (UTC)no subject
Date: 2012-11-22 04:40 am (UTC)Для критичных приложений у меня уже много лет есть пяток нормальных длинных паролей, которые я помню в голове и гоняю по кругу, меняя расположение заглавных букв. Ну типа было "пароль", в следующей итерации он превращается в пАроль, ещё потом в пароЛь, потом в паРОль и т.д.
no subject
Date: 2012-11-22 05:04 am (UTC)Однако любопытно, нет ли его целиком или частично в словарях.
А то ведь народ регулярно теряет базы данных несолёных хэшей, к примеру...
no subject
Date: 2012-11-22 07:00 pm (UTC)Поэтому, я завел себе keypass запертый одним мощным паролем-в-голове, а все остальное хранится в нем/генерится им. Особо важные пароли я, собственно, и не знаю даже - это просто какой-то жуткий набор случайных цифр, основанных на хаотичном дергании мышки.
no subject
Date: 2012-11-22 08:40 pm (UTC)Готов, впрочем, выслушать идеи на тему: как имея один мощный пароль в голове иметь возможность вынуть любой из остальных своих сотен паролей имея под рукой только браузер и интернет-соединение?
no subject
Date: 2012-11-22 08:50 pm (UTC)no subject
Date: 2012-11-23 09:15 pm (UTC)no subject
Date: 2012-11-23 09:25 pm (UTC)Кроме того, можно получить постановление суда на тихое изъятие файлов из DropBox'а может быть куда проще, чем на тихий обыск компьютера или телефона.
no subject
Date: 2012-11-23 09:40 pm (UTC)Но если паранойя - то надо держать локально ;)
no subject
Date: 2012-11-23 10:04 pm (UTC)no subject
Date: 2012-11-23 10:10 pm (UTC)Или держать копию на телефоне регулярно самому?
no subject
Date: 2012-11-24 05:00 am (UTC)2 на моем конкретном телефоне нет ничего, что может прочитать писишный файл с паролями, если только он не представляет собой просто текст или pdf, но я вообще не хочу их там хранить...
no subject
Date: 2012-11-24 06:46 am (UTC)А какая проблема хранить шифрованные файлы на своем же девайсе?
no subject
Date: 2012-11-24 04:19 pm (UTC)no subject
Date: 2012-11-24 05:36 pm (UTC)Но вот я посмотрел - keepass есть и для айфона и для виндофона - так что наверняка есть способ базу синхронизировать самому (не через облако).
no subject
Date: 2012-11-24 07:55 pm (UTC)no subject
Date: 2012-11-24 07:58 pm (UTC)Надо так - домой пришел, телефон в комп воткнул - оно само свежую версию базы паролей скопировало.
А если мылом не страшно, так тогда и dropbox можно :)
no subject
Date: 2012-11-24 09:09 pm (UTC)Мылом или дропбоксом или чертом лысым было бы не страшно, если бы как сказал Костя, я бы слал зип-файл со 128-битным шифрованием. Только вот замучаешься его на телефоне прочесть...
no subject
Date: 2012-11-24 09:13 pm (UTC)А с телефонами и синхронизацией не через облако - да, засада, умирает оно. Симбиан еще умеет...
Может можно аппликуху написать, которая по внутреннему wifi сможет файл забирать?
no subject
Date: 2012-11-24 09:20 pm (UTC)no subject
Date: 2012-11-24 10:24 pm (UTC)Вот посмотрел быстренько - webdav navigator легко с задачей справится, к примеру.
no subject
Date: 2012-11-24 04:04 am (UTC)Напиши приблуду под свою телефонную винду.
Алгоритм : берешь имя ресурса, солишь его своим мастер паролем одинаковым всегда (или наоборот) и у полученной строки считаешь хэш. Его и используешь в качестве пароля для конкретного ресурса.
Соответственно отпадает надобность в хранилище паролей и его доступности
no subject
Date: 2012-11-24 04:50 am (UTC)а ресурс и говорит: ваш пароль не удовлетворяет нашей полиси. дальше что?
no subject
Date: 2012-11-24 05:05 am (UTC)no subject
Date: 2012-11-24 05:20 am (UTC)Вот как додумаю - начну клепать browser extensions :) чтобы из урла выцепляли адрес сервера, спрашивали мастер и автологинились :)
А подгонку под полиси под каждый ресурс выписать несложно, хотя это и будет уже не такое элегантное решение.
no subject
Date: 2012-11-24 05:49 am (UTC)а корпоративный пароль (один) можно и запомнить
no subject
Date: 2012-11-24 05:27 am (UTC)no subject
Date: 2012-11-24 05:56 am (UTC)Если ресурс требует ещё спецсимвол - добавлять всегда один и тот же. То же с апперкейс символом. В общем это имплементировать можно, даже положив жабаскрипт куда-нибудь в укромное место на своем вебсайте.
no subject
Date: 2012-11-24 09:51 am (UTC)no subject
Date: 2012-11-24 04:17 pm (UTC)Но времена-то поменялись. У меня в кармане виднофон, а в сумке - андроидный планшет. Для первого моего любимого Roboform не существует, для второго оно работает в режиме read-only, что можно конечно пережить. Но ведь файло-то надо всё равно синхронизировать :)
Мне пока ничего умнее в голову не приходит, кроме как на случай emergency напечатать все пароли в pdf, зашифровать его и положить на свой веб-сервер в укромный уголок. У меня только вот сомнения, насколько секьюрно шифрование pdf и расшифруют ли его потом телефоны и таблетки...
no subject
Date: 2012-11-24 06:56 pm (UTC)у меня такое ощущение, что у тебя понимание слова "шифрование" несколько другое, чем у меня. при правильном шифровании неважно, ЧТО ты шифруешь.
ну и, по-моему, для всех практических целей достаточно закрыть zip или rar длинным паролем, устойчивым к dictionary attack. например - двадцатизначным числом. зипы и рары есть на всех платформах, как я понимаю.
no subject
Date: 2012-11-24 07:52 pm (UTC)Последний раз когда я пробовал на виндофоне, он отказывался открывать зипы даже с простым паролем. Может в восьмом починили, не знаю.
no subject
Date: 2012-11-24 05:57 am (UTC)no subject
Date: 2012-11-24 05:03 am (UTC)no subject
Date: 2012-11-22 06:57 pm (UTC)no subject
Date: 2012-11-22 08:31 pm (UTC)