1 (2015-11-21 01:20:52 отредактировано algri14)

Не так давно наткнулся на тему о паролях(на одном м-м-м, ранее очень удобном ресурсе) http://linuxforum.ru/topic/7355 , для общего развития можно почитать.
В Магее есть программа KeePassX - пакет keepassx , сам ещё не пробовал (в отпуске займусь)
Ещё одна интересная мысль, это карта паролей, есть варианты, один из них это запомнить комбинацию символа и цвета + форма ключа(например "ход конём"), получится очень надёжный пароль, а карта будет лежать на виду, не надо напрягать память(особенно возрастным склеротикам, уж я это знаю по себе).
На сайте https://www.passwordcard.org/ru можно сгенерировать карту - Сохранить изображение как ... , далее на флешку и в сервис по ламинированию.
Вот статья на Хабре , сделать карту, всего и делов то, что распечатать на лист бумаги и заламинировать(лучше всего 2-3 штуки), если потеряете, то не страшно, главное не отмечайте пароль крестиками big_smile

цитата пишет:

Цепь прочна настолько, насколько прочно ее самое слабое звено. Намного безопаснее выбирать надежные пароли и записывать их, чем запоминать просто и легко угадываемые пароли. Вы все равно надежно храните ваш кошелек, и даже если его украдут, вор все равно не узнает какие из тысяч комбинаций на вашей карте являются паролями.

цитата пишет:

Не рекомендую пользоваться онлайн-сервисами.

зы: тема для общего развития

2

Как-то и молодость была давно и со склерозом всё в наличии, но не до такой же степени!!!

3

mimo, Вам, конечно, проще запоминать или записывать на бумагу и хранить в сейфе многосимвольные сложные пароли для десятков и сотен различных ресурсов, но есть и простые люди с обычными способностями среднестатистического человека.

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

4

algri14, KeePassX / Keepass /Password Safe  -  нужно. Картой ради прикола пытался пользоваться - не удобно))

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

5

TopE⇓ пишет:

Картой ради прикола пытался пользоваться - не удобно))

У меня сначала была такая же реакция, а потом разобрался.
Вот например на скрине:
http://i10.pixs.ru/thumbs/9/1/0/QIPShotScr_5546020_19613910.jpg
Красным, методика запоминания - выбираешь например квадратик_6, т.е => под квадратиком 6 знаков, и ВСЁ, запоминать надо только квадратик и цифру 6, можно добавить цветную ассоциацию соответственно каждому ресурсу.
Или вот по зеленому => под зонтиком_3+7 и т.д., при этом пароли могут быть наложены друг на друга и перепутаны как угодно, карта будет лежать у всех на виду, а вот вашу личную ассоциацию не будет никто знать. Естественно надо сделать дубликаты карты или записать номер карты, для восстановления её на сайте.
Вариантов очень много, надёжно и всегда на виду, ведь ассоциацию запомнить гораздо легче, чем даже пяток паролей.

6 (2015-11-23 19:57:15 отредактировано TopE)

algri14, да, если паролей не более 5-6 штук, то пользоваться этим можно вполне, но дальше уже нужна карта ассоциаций, чтобы запомнить какой пароль к чему относится. Меня Keepass устраивает более чем - базу паролей можно в облаке хранить, программу всегда можно носить на флешке, а мастер пароль к программе, так и быть на карте.

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

7

Использую KeePassX, KeePassDroid и MiniKeePass.

Fedora & GNOME

8

использую kepassx. Очень удобно. База дополнительно на телефоне, т.е. всегда под рукой.

9

vanoc⇓ пишет:

База дополнительно на телефоне

И дыра в безопасности.

10

mimo пишет:
vanoc⇓ пишет:

База дополнительно на телефоне

И дыра в безопасности.

Почему же? Объясни на пальцах плиз.. Можно своими словами, без терминологии, чтоб я понял.

11

mimo⇓ пишет:

И дыра в безопасности.

в чем заключается дыра в безопасности? В ношении с собой ЗАШИФРОВАННОЙ базы данных?

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

12

Оффтоп удален.
Личные разногласия решайте в ЛС.

vanoc пишет:

Почему же? Объясни на пальцах плиз.. Можно своими словами, без терминологии, чтоб я понял.

Технически, никакой дыры нет. База же не plain text, всё хранится в зашифрованном виде.

Другой вопрос, что телефон легче украсть. Плюс, ПО телефона реже в принципе обновляется (если вообще обновляется) в плане закрытия найденных уязвимостей. Производители android-смартфонов не славятся длительной поддержкой своих девайсов, а эксплоиты новые в андройде находятся. Например, совсем недавно с новой силой стала эксплуатироваться старая дыра в андройде 4.2, благодаря которой даже на нерутованных девайсах сами по себе устанавливались левые приложения с полным уровнем доступа, в т.ч. полным уровнем доступа к файловой системе и выходу в интернет, так что спереть базу приложение-зловред вполне в состоянии.

Другой вопрос, что если пароль не 123456 для открытия базы, то по факту париться-то особо и не о чем. Разве что в базе ключи для запуска ракет big_smile

Fedora & GNOME

13 (2015-11-25 00:18:28 отредактировано vanoc)

xxblx пишет:

даже на нерутованных девайсах сами по себе устанавливались левые приложения с полным уровнем доступа

Странно, что я об этой дыре ничего не слышал. И как-то верится с трудом что такое возможно. Должны быть сперва какое-то действия совершены, чтоб такое стало возможно. Например установка взломанных программ с 4pda или специфичные программы с маркета.
По поводу телефона у меня Xiaomi. На нем даже стабильная прошивка стабильно обновляется раз, а то и больше, в несколько месяцев.  Я уже молчу о бэтках, которые выходят каждую неделю. Насчет остальных телефонов согласен. До этого было несколько Самсунгов, до них Асег. Оба говно обновляющееся только первые пол года, а то и меньше.
Кстати, по поводу легче украсть. При наличии инета его легко почистить удалив все данные.

14

vanoc пишет:

И как-то верится с трудом что такое возможно.

Я не предлагаю верить мне на слово. Спроси google про Master Key (#8219321), Extra Field (#9695860), Name Length Field (#9950697) и им подобные.

vanoc пишет:

Например установка взломанных программ с 4pda или специфичные программы с маркета.

Смысл уязвимостей со страшным словом "security" как раз в том, чтобы от пользователя какие-то специфичные действия не требовались.

vanoc пишет:

Кстати, по поводу легче украсть. При наличии инета его легко почистить удалив все данные.

Ага, вор ведь полгода хранить телефон планирует. Включенным и подключенным к интернету big_smile

vanoc пишет:

По поводу телефона у меня Xiaomi. На нем даже стабильная прошивка стабильно обновляется раз, а то и больше, в несколько месяцев.  Я уже молчу о бэтках, которые выходят каждую неделю

Ну так у тебя, получается, и не стоковый андроид тогда, а miui наверно. Там свои реалии. Есть авто-обновления, так что, скорей всего, пользователей xiaomi проблема не затронула вообще.

В андройде же пользователи уязвимость самостоятельно прикрывают спец модулями с заплатками через Xposed Framework. Ну а в miui, насколько помню, и сам Xposed не заведется. Там свой аналог, вроде бы WSM Project называется.

Fedora & GNOME

15

vanoc⇓ пишет:

Почему же? Объясни на пальцах плиз.. Можно своими словами, без терминологии, чтоб я понял.

Во-первых, вы сами сливаете про себя информацию, что и как используете. Нехорошим ребятам остается только собрать данные и обобщить. Во-вторых, не забывайте, что операционная система "гость". В случае с десктопом еще можно отследить "стукачество" вашего железа, а вот при использовании  мобильной трубки не реально. Не храните ценную информацию на переносных девайсах.

16

kvv-vp⇓ пишет:

vanoc⇓ пишет:

    Почему же? Объясни на пальцах плиз.. Можно своими словами, без терминологии, чтоб я понял.

Во-первых, вы сами сливаете про себя информацию, что и как используете. Нехорошим ребятам остается только собрать данные и обобщить. Во-вторых, не забывайте, что операционная система "гость". В случае с десктопом еще можно отследить "стукачество" вашего железа, а вот при использовании  мобильной трубки не реально. Не храните ценную информацию на переносных девайсах.

с таким подходом к проблеме вообще в инет выходить с телефона нельзя. А тут речь идет всего лишь о хранении базы паролей, которую я могу выложить в открытый доступ даже и никто ломать ее не будет, так как возня с ее взломом не стоит тех данных, которые в ней хранятся (если, как уже сказано выше, там нет ключей для запуска ракет).

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

17

xxblx⇓ пишет:

База же не plain text, всё хранится в зашифрованном виде.

Именно так! И права на файл - ага?

18

TopE⇓ пишет:

с таким подходом к проблеме вообще в инет выходить с телефона нельзя

А кому как. Я и порнуху смотрю и сериалы про домохозяек. Мне плевать, кто с моего телефона что снимет. Тупо - ПЛЕВАТЬ.

Вот дела - другое. Я уж озабочусь безопасностью и уж точно не в телефоне.

19

mimo пишет:
xxblx⇓ пишет:

База же не plain text, всё хранится в зашифрованном виде.

Именно так! И права на файл - ага?

Ну ок. Ты молодец и допустим украл базу. Вопрос, что ты с ней будешь делать? Как ее будешь ломать?

20

mimo пишет:
TopE⇓ пишет:

с таким подходом к проблеме вообще в инет выходить с телефона нельзя

А кому как. Я и порнуху смотрю и сериалы про домохозяек. Мне плевать, кто с моего телефона что снимет. Тупо - ПЛЕВАТЬ.

Вот дела - другое. Я уж озабочусь безопасностью и уж точно не в телефоне.

Ну вот так бы сразу сказал, что у тебя в телефоне бардак и хранить там базу тебе не безопасно. А то затролил в очередной раз всех.

21

mimo пишет:
xxblx⇓ пишет:

База же не plain text, всё хранится в зашифрованном виде.

Именно так! И права на файл - ага?

Причем тут права на файл? Вы хотя бы поверхностно понимаете о чем тут речь? - думаю не совсем...

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит

22

mimo пишет:

Именно так! И права на файл - ага?

Причем тут права на файл? Даже если файл базы доступен на запись, его откроют как бинарный, любая запись просто приведет к повреждению базы, вот и всё. Во взломе это не поможет.
Ну случай кражи. База хранится в зашифрованном виде. Если пароль не 123456, то она вполне устойчива к брутфорсу.

Элементарно объем вычислительной мощи и запас времени на вскрытие базы требуется слишком большой. Никто не станет месяцами брутфорсить базу Васи Пупкина, не имея вообще никакой гарантии на успех.

Fedora & GNOME

23 (2015-11-25 12:27:28 отредактировано mimo)

xxblx⇓ пишет:

Любая запись просто приведет к повреждению базы

От здесь подробнее пожалуйста! А то у меня чё-то БД не портятся.

24 (2015-11-25 12:30:52 отредактировано mimo)

TopE⇓ пишет:

думаю не совсем

Так бывает. Не могу помочь.

http://risovach.ru/upload/2014/07/mem/tipichnyy-klichko_54772779_orig_.jpeg

25

mimo пишет:
xxblx⇓ пишет:

Любая запись просто приведет к повреждению базы

От здесь подробнее пожалуйста! А то у меня чё-то БД не портятся.

dd if=/dev/urandom of=файл_базы_данных bs=1024 count=1

До Вас слишком туго доходят очевидные вещи...

ROSA Desktop Fresh R11.1 EE 2016.1 Desktop 64-бит