Vetsi sprostost uz jsem dlouho necetl. To fakt mohlo vylezt jenom z M$.
Lze používat jednoduchá hesla a být přitom v bezpečí?
Některé firmy se snaží bránit napadení účtů svých uživatelů vymezováním složitých kritérií, která musí jejich hesla splňovat. Příkladem mohou být například hesla obsahující minimálně 14 znaků, několik velkých a malých písmen v kombinaci s čísly a tak podobně.
Vývojáři Microsoftu přišli s myšlenkou, že by si každý mohl stanovit jakékoliv heslo (včetně jednoduchých jmen nebo slov) a místo kontroly složitosti tohoto hesla se bude ověřovat počet výskytů daného hesla v systému. Omezením počtu výskytů jednotlivého hesla se znesnadní postup útočníkům, kteří využívají tzv. „dictionary attacks“. Tato myšlenka může teoreticky fungovat pouze v systémech obsahujících miliony uživatelských účtů.
Dále čtěte…
- Policie v New Jersey učí rodiče odchytávat heslo dětí na Facebook 21. 2. 2011 7:11
- Jak si vygenerovat heslo 18. 2. 2010 14:48
- Hacknutí RockYou.com potvrdilo žalostný přístup uživatelů k heslům 29. 1. 2010 10:49
- Lze si jednoduše vytvořit bezpečné heslo? 8. 6. 2009 8:10
Titulek musi mit alespon 4 znaky aby jste nemohli psat OMG
celé vláknoRe: Titulek musi mit alespon 4 znaky aby jste nemohli psat OMG
celé vláknomozno porovnavaju saltovane md5 s primesou unique id, ci nemaju takych vela ;)
a zistili, ze maju po kazdom kuse iba jedno, tak sa potlapkali po pleci, ze aky vzorny su ich zamestnanci ;)
OMFG
celé vláknoTakze heslo 1234 je vlastne bezpecne… A dufam, ze kvoli porovnavaniu maju vsetky tie hesla ulozene v plain texte.
Re: OMFG
celé vláknoTenhle clanek mel vyjit na Aprila a nikdo by pak neveril, ze to april neni :-)) Prej Microsoft Research, haha, tomu rikam vyzkum jak remen :-))
Re: Lze používat jednoduchá hesla a být přitom v bezpečí?
celé vláknoZ vlastní zkušenosti preferuji ve firmě hesla jednodušši, která si člověk pamatuje, před složitými hesly, které pak najdu napsaná na papírcích nebo vespod klávesnice :-D
Re: Lze používat jednoduchá hesla a být přitom v bezpečí?
celé vláknoKazda firma by mela svoje zamestnance neustale zkouset jake maji heslo a kdyz ho maji typu „Jarda123“ tak jim udelat skoleni a postarat se o to, ze to zamestnanec bude respektovat. Je prinejmensim otravne, pokud si maji zamestnanci dostatecne bezpecne heslo pravidelne menit. Pokud ho maji treba „T0hl3_J3_M0j3_H3sl0!“ tak chtit po nich aby si to porad menili je to nejhorsi co muze firma udelat. Bud to pak konci na papirku jakozto se vetsi pocet komplikovanejsich hesel spatne pamatuje, nebo to prinuti zamestnance prejit na jednoduzsi heslo cimz ohrozi bezpecnost sveho uctu. Bohuzel lidi co o tom rozhoduji takto neumi premyslet a tak jde bezpecnost cim dal tim vic do prd…
Re: Lze používat jednoduchá hesla a být přitom v bezpečí?
celé vláknoMusím souhlasit s nutností přesvědčit lidi. Cílem by mělo být, aby uživatel chápal důležitost hesla a sám si zvolil nějaké dobré. Nějaká algoritmicky vynucovaná pravidla jsou spíš ke škodě než užitku. Proč vyžadovat, aby v hesle byla číslovka, když existuje spousta velmi silných hesel, která číslovku neobsahují (třeba obskurní věta). Některým lidem dělá problém nalézt vhodné heslo, které splňuje požadovaná kritéria. Takže když ho vypotí, tak si ho nepamatují – je pro ně nepřirozené (různí lidé mají různé způsoby, jak si pamatovat). Stejně tak nutnost měnit heslo každý měsíc je hrozná, to se fakt nedá pamatovat.
Je lepší poradit nějaké triky, jak lze dobré a zapamatovalné heslo vytvořit. Pokud uživatel musí splnit kritéria, ale sám nechce, splní je nějakým hrozným způsobem.
Re: Lze používat jednoduchá hesla a být přitom v bezpečí?
celé vláknoHeslo je obsesí akorát pro informatika a podobné mastné hlavy s brýlemi. Stejně ho má každý lepenkou nalepené nebo fixem napsané na rámu monitoru. Když má kolega dovču, musím se k němu dostat. Když má sekretářka ošetřování člena rodiny, zastupuje ji každý, kdo je trochu gramotný.
Re: Lze používat jednoduchá hesla a být přitom v bezpečí?
celé vláknoZa jeden ze svých životních úspěchů považuji, že už se mi asi ve dvou firmách podařilo vysvětlit, že když je někdo na dovolené, není potřeba znát jeho heslo. I když je to „jeho“ počítač, pokud je v doméně, přihlásí se na něj v pohodě všichni. Navíc data na lokálních discích nemají co dělat. Data patří na sdílené disky, kde se na ně (podle nastavení práv) dostanou všichni a jsou zálohovaná…
Pokud jde o přístup do nějakých interních systémů – docházka, spisová služba, nějaký time management… a co já vím, co je ještě potřeba k zastupování sekretářky… tak je to opět jenom o nastavení správných práv do těchto aplikací…
Nebo vaše sekretářka nechává v práci i občanku, aby za ni nějaká podobně vypadající paní mohla přebírat některou poštu? :-)
Re: Lze používat jednoduchá hesla a být přitom v bezpečí?
celé vláknoSpojením „chápat důležitost hesla“ jsem myslel chápat míru, jak je určité heslo důležité, nikoliv že každé heslo je důležité. Uživatel by měl být poučen o možných důsledcích toho, že někdo jiný zná jeho heslo. Záškodník může uživatelovým jménem udělat škodu, kterou bude mít na triku uživatel. Komu se líbí, když někdo něco provede a hodí to na vás?
Jestliže si zaměstnanci musí sdělovat hesla, aby se dostali k datům, ke kterým se mají dostat, tak je to špatně. Když máte přinést něco ze skladu místo nepřítomného kolegy, tak přeci skladníkovi nepředstíráte, že jste ten kolega, ale vyzvednete to na sebe.
Re: Lze používat jednoduchá hesla a být přitom v bezpečí?
celé vlákno… ono je to tak. K účtu pracovnímu nebo školnímu se uživatel musí chovat jako by byl úplně veřejný. A neukládat tam nic, co nechce zveřejnit. Např. tam nestahovat porno, když nechce zveřejnit, jaké sexuální praktiky ho vzrušují.
Kdykoli do toho totiž může vlézt admin.
A jestli do těch dat uživatele vleze admin nebo cracker, to už mu může být prakticky jedno. Prolomení bezpečnosti je škoda pro firmu, hlavně pro admina, protože má práci navíc, ale uživatel z toho typicky žádnou škodu nemá.
Re: Lze pouzivat jednoducha hesla a byt pritom v bezpeci?
celé vláknoBLEKu jestli si do tejdne nenechas prediagnostikovat poruchu ze schizoidni na spravnou diagnozu avoidantni tak zverejnim na rootu jake mas oblibene sexualni praktiky! :)
Povera ze zlozitost hesla je bezpecna
celé vláknoNejsme paranoidní
celé vláknoNa přihlášení ke kompu opravdu nepotřebuji 250-znakové heslo, obsahující 100 velkých písmen, 100 malých a 50 číslic. Nevím, proč tady „komunita“ duří; jestli si někdo myslí, že nějaký pirát baží po fotkách z hospy nebo po seminárce z fyziky, tak je opravdu mimo. Mám heslo „159753“ (2 x úhlopříčka po numerické klávesnici) a stačil jsem si s ním bezpečně vždy a všude.
Re: Nejsme paranoidní
celé vlákno„stačil jsem s ním bezpečně vždy a všude“ LOL a kolikrát se ho někdo pokoušel prolomit? Ono totiž i heslo „a“ může „stačit vždy a všude“, pokud se do účtu nikdo nepovolaný nesnaží dostat.
Re: Nejsme paranoidní
celé vláknoA viděl jsi už SSH logy z veřejně přístupného počítače? Cracklé počítače z celého světa tam masově scanují IP adresy a hádají jména i hesla.
Re: Nejsme paranoidní
celé vláknoJasně že nikdo rozumný si nemyslí, že „a“ je bezpečné heslo. Jenom jsem tím poukázal na to, jak „smysluplný“ je argument „měl jsem odjakživa heslo xyz a neměl jsem problém“. Můžu mít heslo ve skutečnosti jakkoliv slabé, ale to se ukáže až při pokusu o prolomení. Pokud mi heslo nikdo neprolomil, může to znamenat, že
a) heslo je dost silné
b) nikdo zatím neměl zájem mi heslo lámat
Re: Nejsme paranoidní
celé vláknoa proc by heslo „a“ nemohlo byt bezpecne? ja ho pro svoje potreby povazuju za velmi bezpecne. musime se totiz ptat na to proti komu ma byt bezpecne. muzu vas ujistit ze moje heslo „a“ je pro muj pc dost bezpecne na to aby dvouleta dcera netrefila po zamknuti a+enter.
Re: Nejsme paranoidní
celé vláknoNa to by bylo dost bezpečné i prázdné heslo a zamknutí obrazovky, kde se musí nejdřív zmáčknout Ctrl+Alt+Delete. Případy, kdy „útočník“ nejedná cíleně a navíc ani neumí číst a používat klávesnici, jsem neuvažoval :) Na to hesla vymyšlené nebyly.
Re: Nejsme paranoidní
celé vláknoNo to je právě ono. Kolikrát se kdo pokoušel prolomit jakékoliv heslo na jakémkoliv kompu v ČR? Možná na vnitru a obraně mají něco tajného, ale jinak si myslím, že i ředitel Škodovky má „aaa“ nebo něco podobného. Zhruba 99,9999999999999% lidí stačí, aby se mu do účtu (nebo zamknuté obrazovky) nedostal náhodný čumil odvedle od stolu, t. j. během 3 minut, co jsou na WC. Tady se bavíme o normálních lidech a ne o organizacích, které mají na IT bezpečnost vlastního ředitele s celým odborem. Znám jednoho Linuxáka, který má k rootovskému účtu asi 25-písmenné heslo, skutečně náhodně vygenerovaný shluk fontů a čísel, a že prý chce mít pocit bezpečí :-))) Přitom k jeho kompu se dostane akorát jeho 5-letá dcera a manželka, která si akorát čte maily a o nějaká rootovská práva absolutně nestojí; ani neví co to je. To už je obsedance. Kdyby si dal heslo jen 123456, a nebo jen odentrování bez hesla (nevím zda to v Linuchu jde; pod Win ano – prázdné heslo) vyšlo by mu to nastejno.
Re: Nejsme paranoidní
celé vláknoManželku a pětiletou dceru nemám, ale většina mých hesel je také kolem 20 náhodných znaků. Nebavilo mě pořád něco vymýšlet, tak mám na hesla program, který heslo vygeneruje a pak si ho zapamatuje. Přihlašuji se potom jenom pomocí Copy&Paste. Databáze hesel (která obsahuje něco přes tisíc živých hesel) se replikuje i na mobil, takže pokud nejsem u svého počítače, opíšu hesla z mobilu… To samozřejmě trochu nerad, protože musím zadat heslo do mobilu, potom heslo do programu a nakonec heslo do cílového systému, ale to nedělám určitě víc, jak jednou týdně…
BTW: Windows bez hesla mě taky už jednou vycvičily… :-) Ale nakonec jsem na to přišel… :-) Nevýhoda účtu bez hesla je, že ve výchozím nastavení se na Windows účtem bez hesla nedostanete vzdáleně (plocha, sdílené disky) a musíte to změnit v politice…
Re: Nejsme paranoidní
celé vláknoTak tohle je opravdu vtipné :-) A ta přezdívka fakt sedí :-)
Je to o lenosti, živateslké heslo nemusí být většinou extra složité
celé vláknoOno je v podstatě úplně jedno jestli je k prolomené potřeba sto tisíc nebo sto miliard pokusů pokud se jedná o přihlášení ke vzdálenému stroji který může útok detekovat a reagovat na něj. Detekce je poze o vhodném nastavení konstant špatné pokusy/čas a reagovat lze od blokování účtu přez blokování adres až po aktivování různých protiautomatových technologií. Záleží na konkrétním stroji důležitosti účtu a dostupnosti admina.
Re: Je to o lenosti, živateslké heslo nemusí být většinou extra složité
celé vláknoPodla mna kazde heslo moze byt bezpecne, teda aj $HESLO="", pokial sa da nejakym sposobom garantovat ze jediny kto sa bude na dany ucet prihlasovat bude opravneny user. Vsetko co porusuje toto pravidlo uz nieje bezpecne, ale moze byt prakticke obmedzit pocet moznych prihlaseni a tym minimalne spomalit brute force attack do takej miery ze uz ho ziaden „mysliaci clovek“ nebude robit.
Problem vsak je ze pokial vas system akceptuje XY prihlaseni za minutu, kolko znakove heslo by ste odporucali vasmu userovy? (a to stale este predpokladate ze niekto neobide vase spomalenie loginu)
Co ak si vyberie user heslo zrovna na zaciatku slovnika? alebo bude brute force robit nejaky bot ktory ho predsa len za 2 roky po 50000 pokusoch uhadne kedze je to „qwerty“?
Ak MS nieco vymysla urcite by som to tak rychlo nezavrhoval ako niektory chytraci co si myslia ze: IQ vyvojara Microsoftu = IQ pouzivatela Microsoftu.
Na druhej strane jediny sposob proti brute force utokom je sledovanie urcitych patterns ako frekvencia zadavania, geograficka oblast, cas dna, etc.. a jediny sposob reakcie je disablovanie uctu na urcity cas pri ktorom vlastne najviac trpi nevinny user.
HOWGH!
Jasne je to blbos, al evite co netusim, jak muze windows znat me predchozi hesla a jeste vedet, ze jsou podobne ?
celé vláknoMam takovy zajimavy problem, chapu, ze kdyz dam heslo do HASHe, tak ze 2 stejne budou mit stejny HASH …
ale nechapu, jak muze poznat, ze dam misto Heslo@1 … Heslo@2 a on mi rekne, ze jsou podobna, jako napr. moje 3 hesla predemnou … to je ma nekde v plaintextu ?
… mam takovy spatny dojem, ze kdybych nabootval systemrescueCD tak je nekde naleznu v registrech, nebo nejake divne casti partition … ci z bezicich nejakou nepeknou utilitkou ;-)))
Re: Jasne je to blbos, al evite co netusim, jak muze windows znat me predchozi hesla a jeste vedet, ze jsou podobne ?
celé vláknoZajímavá otázka :)
Re: Jasne je to blbos, al evite co netusim, jak muze windows znat me predchozi hesla a jeste vedet, ze jsou podobne ?
celé vláknoIMO jsou aktualni hesla skladovana jako hash a minula jsou ukladana (po zmene hesla) nejak zobskurnena, ale technicky vzato stale citelna.
Re: Jasne je to blbos, al evite co netusim, jak muze windows znat me predchozi hesla a jeste vedet, ze jsou podobne ?
celé vláknoExistuji ruzne algoritmy (napr. soundex, ktery se tu prilis nehodi, ale budou i dalsi), ktere jsou de-fakto hashovaci, ovsem pri podobnych slovech vypadnou podobne/shodne hashe. tyto algoritmy ovsem nemusi byt reverzibilni.
Re: Jasne je to blbos, al evite co netusim, jak muze windows znat me predchozi hesla a jeste vedet, ze jsou podobne ?
celé vláknoDomenovy server s politikou nucene zmeny hesla si pamatuje napr. 10 starych hashu hesel, aby clovek nemohl kazdy mesic rotovat mezi 2 hesly.
Re: Jasne je to blbos, al evite co netusim, jak muze windows znat me predchozi hesla a jeste vedet, ze jsou podobne ?
celé vláknoskusal uz niekto zmenit len jeden znak v novom hesle pod win domenou? mne to ide…
Re: Jasne je to blbos, al evite co netusim, jak muze windows znat me predchozi hesla a jeste vedet, ze jsou podobne ?
celé vláknohash bez saltu je dost diera … pouzitim rainbow tabuliek je dost velka sanca na rozlamanie vacsiny hashov do 10 znakov v dost rozumnom case
Všechno špatně
celé vláknoNějak se mi zdá, že se všichni zabývají jednoduchostí/složitostí hesla a ochranu systému co nejlepším heslem. To se na svět koukáte očima počítače a strojů – no a to je špatně.
Koukněte na uživatele a umožněte mu jednoduché heslo (případně žádné) a zároveň aby byl přístup bezpečný. K tomu máte (namátkově, nejsem odborník) různé klíčenky, otisky prstů, nebo třeba postranní bezpečnostní kanály (SMS, mail…).
Lidi nejsou stroje a heslo je jenom výmysl programátorů, jak strojům nejbližším způsobem ochránit přístup. No a to je přístup ze špatné strany…
M$ - ROFL!
celé vláknoTo sa budu perfektne ziskavat hesla. Ked to M$ implementuje staci nejaky bot co bude generovat hesla a ak to napise „Lutujeme, toto heslo pouziva privela ludi“ (spomente si na lamera :D) je jasne ze sa oplati zaradit ho do slovnika. :D len tak dalej!
Vcelku jednoduche
celé vláknoMne bezi doma ftp a politika je jednoducha: heslo staci klidne 1234 avsak po druhem spatnem zadani se IP zabanuje. Prijde mi docela vtipne sledovat online pokusy o login a zkusit se na tu ip adresu ze ktere prichazeji pomoci nich prihlasit. Uz jsem se takhle dostal do peknych par firem vetsinou z ciny :-D

