Novice » Varnost » Kateri upravljalnik gesel uporabiti?
Ales78 ::
Ta MFA je navadno sranje. Potem si vezan na še en dodaten device za login...
Ti crkne telefon, ne moreš nikamor...
Problem so admini vsega, kjer zahtevajo geslo, ker se nikomur ne ljubi ukvarjati s politiko gesel.
Seveda imaš pol še ekstreme na drugi strani, kompliciran password plus MFA...
Običajno imajo opcijo time based otpja, za katerega ne rabiš telefona.
Meni recimo klik čisto lepo deluje brez, se je bilo pa treba malo bolj potrudit z njim :)
SDS in ne-voljenje: https://slo-tech.com/forum/t835230/p8641476#p8641476
"Levi fašist" je skovanka ljudi brez izobrazbe, ki ne vedo kaj fašizem sploh
pomeni, uporablja pa se za poizkus relativiziranja/prikrivanja pravega fašizma.
"Levi fašist" je skovanka ljudi brez izobrazbe, ki ne vedo kaj fašizem sploh
pomeni, uporablja pa se za poizkus relativiziranja/prikrivanja pravega fašizma.
Zgodovina sprememb…
- spremenilo: Ales78 ()
energetik ::
Težava se skriva čisto drugje. Če nimaš unique gesel za vsako stran, se registriraš pri nismoseslisalizasalt.com, tja vdrejo, dobijo tvoje geslo, potem pa z njim pridejo na ostale tvoje storitve. Držati v glavi, četudi samo mapping med stranjo in verzom pa ni več trivialno.Seveda imaš unikatna gesla za vsako nesmiselno stran, zakaj ne bi imel?? Ob registraciji PM sam zgenerira in ponudi geslo, ter vse skupaj shrani. Tudi za največjo bedarijo imam jaz unikatno 20-mestno random geslo, ker lahko in ker mi to ne vzame nič časa.
Ampak saj imam unique gesla za vsako stran (ki je pomembna - torej kjer imam možnost finančnih posledic).Ja, je težko in ne, ne moreš vedeti ali je varno ali ne. Podcenjuješ hekerske programe in morda napačno predpostavljaš, da nimajo v slovarjih morda tudi SLO poezije. Hkrati pa se zanašaš na svoj spomin, ki vemo, da ni odporen na razne dogodke in bolezni. Jaz in moji svojci vemo, da imam nekje vgraviran master pass za moj pass. manager.
Eno je lahko recimo valjhunsinkajtimarabojkrvavi!09, drugo pa 4kdorimadusonepotrebujegnojaI,A, trejte pa morda zlatosoncegrezamorjebelesanjecezobzorje.
Trivialno za ugibat. Jaz pa tocno vem, muri uspavanka 2 je za amazon, krst pri savici 1 za ebay, kons5 konec za bitstamp. A je težko? Imam jih okoli 20. Za forume in garbage stvari pa kot rečeno nekaj ranga "password123" - je vseeno bolj odporno a trivialno za zapomnit.
vires in numeris
Zgodovina sprememb…
- spremenilo: energetik ()
MrStein ::
Ampak saj imam unique gesla za vsako stran (ki je pomembna - torej kjer imam možnost finančnih posledic).
Eno je lahko recimo valjhunsinkajtimarabojkrvavi!09, drugo pa 4kdorimadusonepotrebujegnojaI,A, trejte pa morda zlatosoncegrezamorjebelesanjecezobzorje.
Trivialno za ugibat. Jaz pa tocno vem, muri uspavanka 2 je za amazon, krst pri savici 1 za ebay, kons5 konec za bitstamp. A je težko? Imam jih okoli 20. Za forume in garbage stvari pa kot rečeno nekaj ranga "password123" - je vseeno bolj odporno a trivialno za zapomnit.
Vsako leto spremeniš? Dodaš letnico na konec?
Motiti se je človeško.
Motiti se pogosto je neumno.
Vztrajati pri zmoti je... oh, pozdravljen!
Motiti se pogosto je neumno.
Vztrajati pri zmoti je... oh, pozdravljen!
Ales78 ::
Btw, tole je bila včasih simpatična "storitev", žal so jo idioti, ki niso razumeli šale, uničili, da je moral lastnik za njih dodati warning.
https://isanybodyusingthisprivatekey.co...
@RedDrake: sem šel prav zate pogledat, imam 531 registracij in 531 različnih gesel. Veliko sreče s poezijo :D
@energetik: nisi dobro razumel :) Bistvo je bilo, da ne moreš imeti toliko povezav med domeno in geslom v glavi.
https://isanybodyusingthisprivatekey.co...
@RedDrake: sem šel prav zate pogledat, imam 531 registracij in 531 različnih gesel. Veliko sreče s poezijo :D
@energetik: nisi dobro razumel :) Bistvo je bilo, da ne moreš imeti toliko povezav med domeno in geslom v glavi.
SDS in ne-voljenje: https://slo-tech.com/forum/t835230/p8641476#p8641476
"Levi fašist" je skovanka ljudi brez izobrazbe, ki ne vedo kaj fašizem sploh
pomeni, uporablja pa se za poizkus relativiziranja/prikrivanja pravega fašizma.
"Levi fašist" je skovanka ljudi brez izobrazbe, ki ne vedo kaj fašizem sploh
pomeni, uporablja pa se za poizkus relativiziranja/prikrivanja pravega fašizma.
Zgodovina sprememb…
- spremenilo: Ales78 ()
delavec44 ::
Ampak saj imam unique gesla za vsako stran (ki je pomembna - torej kjer imam možnost finančnih posledic).
Eno je lahko recimo valjhunsinkajtimarabojkrvavi!09, drugo pa 4kdorimadusonepotrebujegnojaI,A, trejte pa morda zlatosoncegrezamorjebelesanjecezobzorje.
Trivialno za ugibat. Jaz pa tocno vem, muri uspavanka 2 je za amazon, krst pri savici 1 za ebay, kons5 konec za bitstamp. A je težko? Imam jih okoli 20. Za forume in garbage stvari pa kot rečeno nekaj ranga "password123" - je vseeno bolj odporno a trivialno za zapomnit.
Ampak pomembne strani imajo itak 2fa, torej zakaj bi se sekiral za moč gesla.
RedDrake ::
@Ales/jure - da nisi še kakšne nule spustil. Verjetno imaš samo na S-T 500+ accountov, kaj šele po kakšnih drugih zadevah.
@delavec44: To je res, sploh zadnje čase. Sistem furam že blizu 20 let, navada je železna srajca.
@G.Kamen: Gesel načeloma ne spreminjam, če se bo zgodil kak vdor kam bom itak izvedel in takrat tistega zamenjal.
@energetik: Če geslo pozabim, kliknem magični gumb "pozabljeno geslo", in imam takoj nazaj dostop. Dejansko je večji problem MFA, ker tipično e-mail ne zadošča, mora bit kak idiotski app. To je še posebej fajn če se ti zgodi kot stricu od žene, ki so mu na križarjenju ukradli telefon. Instant brez dostopa do vsega e-bančništva. Nice, eh?
@delavec44: To je res, sploh zadnje čase. Sistem furam že blizu 20 let, navada je železna srajca.
@G.Kamen: Gesel načeloma ne spreminjam, če se bo zgodil kak vdor kam bom itak izvedel in takrat tistega zamenjal.
@energetik: Če geslo pozabim, kliknem magični gumb "pozabljeno geslo", in imam takoj nazaj dostop. Dejansko je večji problem MFA, ker tipično e-mail ne zadošča, mora bit kak idiotski app. To je še posebej fajn če se ti zgodi kot stricu od žene, ki so mu na križarjenju ukradli telefon. Instant brez dostopa do vsega e-bančništva. Nice, eh?
energetik ::
@energetik: Če geslo pozabim, kliknem magični gumb "pozabljeno geslo", in imam takoj nazaj dostop. Dejansko je večji problem MFA, ker tipično e-mail ne zadošča, mora bit kak idiotski app. To je še posebej fajn če se ti zgodi kot stricu od žene, ki so mu na križarjenju ukradli telefon. Instant brez dostopa do vsega e-bančništva. Nice, eh?Še enkrat, večina MFA je v obliki TOTP. Ko ga aktiviraš, shraniš seed in ga backupiraš. Potem nima več veze ukraden/uničen telefon, ker TOTP lahko izračunaš na katerikoli napravi.
Pozabljeno geslo? Kako to narediš za npr. email ponudnika, ki pošlje reset link na mejl, za katerega si pozabil geslo? Ali za zero-knowledge storitve, kjer "pozabljeno geslo" ne obstaja? Npr. jaz v PM shranjujem tudi gesla za moje kriptirane diske in podobno. Če to geslo pozabim, gredo podatki v večni nepovrat.
vires in numeris
RedDrake ::
Ja, in kam shranjuješ seed-e. Verjetno na kak pildek kje v stanovanju/bajti. Ajde, zamisli požar sredi noči, zbežiš ven, telefon in pildki so šli. Kaj zdaj? Če ni v fizični obliki si ranljiv na trojanca. 100% varnost in odpornost v teh primerih ne obstaja.
Email ponudnika? Self hosted od leta 2002.
Kriptirani diski? A si kriminalec? CIA? SOVA? Potem imaš verjetno boljše načine kot neko single-point-of-failure zadevo. Če nisi, 99% tega ne rabiš, je nek kriptiran "cloud" (lahko tudi self hosted, če že) mnogo boljša rešitev.
Email ponudnika? Self hosted od leta 2002.
Kriptirani diski? A si kriminalec? CIA? SOVA? Potem imaš verjetno boljše načine kot neko single-point-of-failure zadevo. Če nisi, 99% tega ne rabiš, je nek kriptiran "cloud" (lahko tudi self hosted, če že) mnogo boljša rešitev.
Zgodovina sprememb…
- spremenil: RedDrake ()
energetik ::
Ja, in kam shranjuješ seed-e. Verjetno na kak pildek kje v stanovanju/bajti. Ajde, zamisli požar sredi noči, zbežiš ven, telefon in pildki so šli. Kaj zdaj? Če ni v fizični obliki si ranljiv na trojanca. 100% varnost in odpornost v teh primerih ne obstaja.TOTP seedi so v drugem Bitwarden kontejnerju. Gesla za BW pa kot rečeno vgravirana v jeklene ploščice.
Email ponudnika? Self hosted od leta 2002.
Kriptirani diski? A si kriminalec? CIA? SOVA? Potem imaš verjetno boljše načine kot neko single-point-of-failure zadevo. Če nisi, 99% tega ne rabiš, je nek kriptiran "cloud" (lahko tudi self hosted, če že) mnogo boljša rešitev.
Tudi "self-hosted" kriptiran oblak potrebuje dobro geslo. Nisem kriminalec, nočem pa da mi random vlomilec na net vrže slike otrok od rojstva naprej.
vires in numeris
RedDrake ::
Ok. Whatever floats your boat.
Prišla sva že do ekstremov, ki za 99,99% populacije niso relevantni.
Ponovim moje argumente - spomin je dobro imeti v kondiciji, možgani rabijo vadbo kot ostali deli telesa. Dolga gesla so basically unbreakable, nisem še zasledil da bi dict napadi imeli stringe dolge 40+ znakov.
Tak način nima single-point-of-failure.
Moj način ne potrebuje graviranja na kovinske ploščice.
Vidim pa kako lahko nekdo tako funkcionira.
Vidim tudi na dnevni osnovi polno ljudi ki imajo geslo, kot naprimer "jabolko4" tako za random forum, kot PC geslo kot geslo za gmail, itd ... S tem da je hint na PC-ju dejansko "jabi4". Real world example btw.
Prišla sva že do ekstremov, ki za 99,99% populacije niso relevantni.
Ponovim moje argumente - spomin je dobro imeti v kondiciji, možgani rabijo vadbo kot ostali deli telesa. Dolga gesla so basically unbreakable, nisem še zasledil da bi dict napadi imeli stringe dolge 40+ znakov.
Tak način nima single-point-of-failure.
Moj način ne potrebuje graviranja na kovinske ploščice.
Vidim pa kako lahko nekdo tako funkcionira.
Vidim tudi na dnevni osnovi polno ljudi ki imajo geslo, kot naprimer "jabolko4" tako za random forum, kot PC geslo kot geslo za gmail, itd ... S tem da je hint na PC-ju dejansko "jabi4". Real world example btw.
energetik ::
Ponovim moje argumente - spomin je dobro imeti v kondiciji, možgani rabijo vadbo kot ostali deli telesa. Dolga gesla so basically unbreakable, nisem še zasledil da bi dict napadi imeli stringe dolge 40+ znakov.Jasno je dobro imeti spomin v kondiciji, ne moreš se pa nanj zanašati. Prvi nepredviden dogodek (nesreča, bolezen) pa gre adijo.
Tak način nima single-point-of-failure.
Pri napadih s slovarjem nima toliko veze dolžina, ampak koliko besed je vsebovanih. In če so to iz neke poezije ali cajtngov itd, obstaja nezanemarljiva možnost, da bo šel bruteforce napad najprej pregledat taka zaporedja. Tistih par pik/številk vmes nima veze, to sproba spotoma vse kombinacije. Edina način, da se lahko zaneseš na geslo iz besed je, da imaš N-besed random izbranih iz nabora X-besed. Torej "correct horse battery staple" ne smeš ti logično izbrat, ampak jih moraš izbrati npr. z metom kocke.
vires in numeris
Zgodovina sprememb…
- spremenilo: energetik ()
toro69 ::
vsi ki imajo v svojih geslih te besede: "correct horse battery staple", imajo od "danes, 14:40:45" ranjljivo geslo :)
energetik ::
Ne od danes, ampak že vsaj od 10. avgusta 2011 naprej.
Verjetno pa hekerji ravno zdajle v svoje slovarje dodajajo Kosovelovo poezijo...
Verjetno pa hekerji ravno zdajle v svoje slovarje dodajajo Kosovelovo poezijo...
vires in numeris
Zgodovina sprememb…
- spremenilo: energetik ()
RedDrake ::
Tistih par pik/številk vmes nima veze, to sproba spotoma vse kombinacije.
Sorry, se ne morem strinjat.
Primer, recimo uvod krsta pri savici - "valjhunsinkajtimarabojkrvavi".
Že samo če rečemo da sem dodal dva ASCII znaka vmes na "random" je to 2,5M kombinacij.
In to je _EN_ verz. Verzov je na tisoče. S tem da ne ve da imam verz, kar pomeni da je potrebno stestirati še vse kar je prej.
V glavnem vesolje se prej konča kot da bot to ugane.
Razen če _VE_ da imam jaz slovenske verze notri (kar bi potem bil tailored napad).
Ampak to je malo verjetno.
Verjetno pa hekerji ravno zdajle v svoje slovarje dodajajo Kosovelovo poezijo...![]()
Ki je pol sploh ni digitalizirane ...
Zgodovina sprememb…
- spremenil: RedDrake ()
GY)y86YdAimE ::
Te vaše pesmice bi morali začiniti s kakim programčkom lastne izdelave. Pa še nekaj vmes bi bilo dobro.
Največji problem je čez čas dešifrirati vse skupaj.
Največji problem je čez čas dešifrirati vse skupaj.
Zgodovina sprememb…
- spremenil: GY)y86YdAimE ()
Oberyn ::
Gesla za BW pa kot rečeno vgravirana v jeklene ploščice.
Kako to graviraš, sam ali kako? Če daš komu v delo, je geslo komprimitirano. Sicer ekstremno mala verjetnost za zlorabo, pa vendar.
Sicer pa, ali kdo uporablja princip secret sharing? Se mi zdi bolje kot jeklene ploščice, tudi bolj odporno, pač ker je distribuirano. Žal do sedaj nisem našel primernega programa za windows, ki bi meni butlju na enostaven način pripravil secret sharing paket ključev z izbranimi lastnostmi. Če kdo pozna, se priporočam.
Lonsarg ::
Zalostno je da je tako pomembna zadeva kot je login razbita na toliko protokolov in 3rd party sistemov in tudi implementacije so ponavadi za laike prevec komplicirane in vsaka komplikacija pomeni posredno manjso varnost.
Zadeva bi morala bit taka:
1. VSE storitve ki imajo moznost preko emaila resetirat geslo (torej 99%) naj ukinejo dostop preko cesarkoli drugega kot emaila. Naj pride login link na email in konec, ce je mozno preko emaila resetirat ni nobene dodane vrednosti da je mozno mimo emaila sploh loginat. Seveda mora bit tak login samo enkrat per napravo, naprava/browser pa naj nato preko passkey (ali kako drugace, to je pac tehnicni detajl) shrani login.
2. Storitve ki hocejo varnost mimo email logina nak dodajo se 2FA. Prvi login je torej email +2FA, nadaljni pa 2FA. Ali opcijsko za srednje varne zadeve inicialni preko email+ 2FA naslednji logini pa passkey.
3. Storitve ki hocejo imeti login mimo emaila naj imajo pac dvojni/trojni faktor whatever za login, ampak passwordless. Pod to pade login do Email/Microsoft/Google racunov.
Tocka 3 je najtezja za dobro.implementirat (kje so ti faktorji prijave shranjeni da ne pride do izgube dostopa). Ampak 99.9% aplikacij pade pod prve 2 tocki in res ni razloga da smo na arhaicnih passwordih za to glavnino.
Jaz bi te tocke kar sprejel kot regulacijo in zahteval od vseh storitev da v kolikor je mozen reset preko emaila MORAJO implementirat ma ta nacin in ukinit password. Samo storitvam ki nimajo reseta preko emaila bi dovolil vec svobode ker tu se ni neke pametne standardne resitve. Bo mogla tu IT industrija se malo migat.
Zadeva bi morala bit taka:
1. VSE storitve ki imajo moznost preko emaila resetirat geslo (torej 99%) naj ukinejo dostop preko cesarkoli drugega kot emaila. Naj pride login link na email in konec, ce je mozno preko emaila resetirat ni nobene dodane vrednosti da je mozno mimo emaila sploh loginat. Seveda mora bit tak login samo enkrat per napravo, naprava/browser pa naj nato preko passkey (ali kako drugace, to je pac tehnicni detajl) shrani login.
2. Storitve ki hocejo varnost mimo email logina nak dodajo se 2FA. Prvi login je torej email +2FA, nadaljni pa 2FA. Ali opcijsko za srednje varne zadeve inicialni preko email+ 2FA naslednji logini pa passkey.
3. Storitve ki hocejo imeti login mimo emaila naj imajo pac dvojni/trojni faktor whatever za login, ampak passwordless. Pod to pade login do Email/Microsoft/Google racunov.
Tocka 3 je najtezja za dobro.implementirat (kje so ti faktorji prijave shranjeni da ne pride do izgube dostopa). Ampak 99.9% aplikacij pade pod prve 2 tocki in res ni razloga da smo na arhaicnih passwordih za to glavnino.
Jaz bi te tocke kar sprejel kot regulacijo in zahteval od vseh storitev da v kolikor je mozen reset preko emaila MORAJO implementirat ma ta nacin in ukinit password. Samo storitvam ki nimajo reseta preko emaila bi dovolil vec svobode ker tu se ni neke pametne standardne resitve. Bo mogla tu IT industrija se malo migat.
Zgodovina sprememb…
- spremenil: Lonsarg ()
energetik ::
Gesla za BW pa kot rečeno vgravirana v jeklene ploščice.
Kako to graviraš, sam ali kako? Če daš komu v delo, je geslo komprimitirano. Sicer ekstremno mala verjetnost za zlorabo, pa vendar.
Sicer pa, ali kdo uporablja princip secret sharing? Se mi zdi bolje kot jeklene ploščice, tudi bolj odporno, pač ker je distribuirano. Žal do sedaj nisem našel primernega programa za windows, ki bi meni butlju na enostaven način pripravil secret sharing paket ključev z izbranimi lastnostmi. Če kdo pozna, se priporočam.
Seveda sam, Dremel za 30EUR pa inox iz Bauhausa za 2EUR. Pišeš skoraj kot s svinčnikom.
Za shamir secret sharing imaš precej orodij, dobro je uporabiti tisto, ki deluje popolnoma offline. Pa nekje zapiši, kaj si uporabil, sicer se lahko zgodi, da shekaš samega sebe...
vires in numeris
Zgodovina sprememb…
- spremenilo: energetik ()
Zdenc6 ::
toro69 ::
Lonsarg ::
Geslo ti tu ne velikokrat sploh ne pomaga, ker brez dostopa do emaila naceloma ne mores spremeniti emaila.
Ampak ja, ni ok da so emaili throwaway, emaili bi morali vsi biti na domenah ki si jih lastis. Tut ta problem bi blo za resit ja :)
Ampak ja, ni ok da so emaili throwaway, emaili bi morali vsi biti na domenah ki si jih lastis. Tut ta problem bi blo za resit ja :)
delavec44 ::
Če imamo digitalno potrdilo na osebni, bi lahko imeli tudi varen elektronski predal. 1GB bi bilo zadosti. Saj nekaj celo imamo a kaj, ko se ga ne da uporabljati za splošne zadeve.
SmeskoSnezak ::
Kako za boga niso stestirali Devolutions Password Managerja? LP, Smeeskaa
@ Pusti soncu v srce... @
BCSman ::
Koliko je varno bit povsod loginan v browserju, torej "zapomni si geslo"?
Je absolutno odsvetovano? Potem je v primeru kraje pc-ja samo win geslo za razbit?
Je absolutno odsvetovano? Potem je v primeru kraje pc-ja samo win geslo za razbit?
Lonsarg ::
Vecina vdorov je remote, tak da je bolj issue kaj remote pocnes (kje vpisujes gesla, kaj klilas, ali se ponavljajo...) kot pa lokalna varnost.
Odvisno sicer od tega kje puscas laptop ali je password/PIN le ekstra varovalka in je leptop ze by default varovan z s kljucem stanovanja ali ne?
Jaz razen za banke/borze res ne mislim komplicirat z password managerji ki te vprasajo za PIN ob vsakem obisku spletne strani, morda se tudi vgrajen password manager od brkalnikov da nastavit da tw vprasa vsakic za paranoicne? :)
Odvisno sicer od tega kje puscas laptop ali je password/PIN le ekstra varovalka in je leptop ze by default varovan z s kljucem stanovanja ali ne?
Jaz razen za banke/borze res ne mislim komplicirat z password managerji ki te vprasajo za PIN ob vsakem obisku spletne strani, morda se tudi vgrajen password manager od brkalnikov da nastavit da tw vprasa vsakic za paranoicne? :)
Zgodovina sprememb…
- spremenil: Lonsarg ()
Vredno ogleda ...
| Tema | Ogledi | Zadnje sporočilo | |
|---|---|---|---|
| Tema | Ogledi | Zadnje sporočilo | |
| » | Kateri upravljalnik gesel uporabiti? (strani: 1 2 )Oddelek: Novice / Varnost | 7081 (1971) | Lonsarg |
| » | Password manager (strani: 1 2 3 4 )Oddelek: Loža | 20985 (2184) | dunda |
| » | Na internet pobegnilo 773 milijonov elektronskih naslovov in gesel (strani: 1 2 )Oddelek: Novice / Zasebnost | 24813 (4589) | OK.d |
| » | Ravnanje z gesliOddelek: Informacijska varnost | 4778 (3089) | energetik |
| » | Passwordi me ubijajo! (strani: 1 2 3 4 )Oddelek: Informacijska varnost | 56391 (42810) | Pero_SLO |