15 znakov je dost na to aby to nedesifroval ani nahodou. Skor je problem v tom, ake hesla si davaju BFU, ktorych je bohuzial na azete vacsina. Maju tam tak maximalne velke a male pismena, ale malokto ma aj cisla a nedajboze znaky. Igigi je v pohode hacker. Nerobi blbosti, ale odhaluje chyby a dava o tom vediet verejnosti. Co sa tyka Slovenskych internetovych portalov a dalsich servrov je to v bezpecnosti katastrofa. Staci si spomenut na post.sk a Cesku skupinu binary.division ktora si s tym velmi pekne pohrala ;o)
A kvuli tomu je potreba louskat vsechna hesla, aby se zjistilo zcela presne, ze 92% jich stoji za starou belu, namisto rozlousknuti treba sta nahodne vybranych? A vubec, kdyz nekdo dava svoje osobni udaje na kdejaky portal, namisto aby tam dal nezbytne minimum a zbytek si navymyslel, tak mu ty osobni udaje asi za mnoho nestoji.
Ludia su vseliaky a takymto sposobom je to ovela presnejsie, ako keby mal nahodne vybrat stovku ktora moze byt kludne cela sfanatizovna heslami ako „hKDE7i2&chbwe3#“ alebo cela primitivna ako „miso1“ a pod. Pride mi to uzitocne asi ako software ktory vo firme pouzivame na sledovanie aplikacii. Sleduje, skusa sa lognut do vsetkych aplikacii a ked sa mu nieco nepodari, tak hned posiela email tym ktory to supportuju. Z pohladu klienta to riadne zvysuje kvalitu aplikacii, pretoze na chyby nepride on, ale sledovaci software.
Oni totiz pouzivaju na hashovanie MD5. Tak iba zobrali a prehnali to databazou MD5tiek a 92% bolo hned desifrovanych. Len tak mimochodom napr. 58000 uctov malo heslo „000000“.
Naviac nepouzivaju ziadny „salt“ do hashu takze iba vyselektovali najcastejsie hashe a tie potom postupne prechadzali bazou takze neskusali ani vsetky ale mozno tak 40% vsetkych uctov nakolko hesla sa opakuju.
Co mna napr. prekvapilo ze 12000 uctov ma heslo monika pricom meno Monika nie je az take pouzivane.
Toto este viem naspamat, lebo to bolo cislo k tomu piratskemu winxp co bolo tyzden pred official releasom, fckgw-rhqq2-yxrkt-8tg6w-2b7q8 :o) ale za dobre heslo (teda ta tvoja verzia) sa to zdaleka povazovat neda, lebo tam chyba upper/lower case a symbol. Aj keby to s win nemalo nic spolocne, tak im uhadnutie zaberie o malo viac casu ako najdenenie „000000“.
ad síla hesla: dovolím si nesouhlasit. Uvažujeme-li pro jednoduchost zcela náhodná hesla, pak heslo používající všechny znaky na anglické klávesnici o délce 6 znaků odpovídá sílou heslu s malými písmeny a číslicemi o délce 8 znaků. 10 znaků odpovídá 13, 15 ⇒ 19, 20 ⇒ 25. Tedy dle mého názoru použití mixed case a symbolů je vhodná, nikoliv však nezbytná podmínka pro silné heslo, alespoň pokud se týká brute force útoků (neznám situaci kolem rainbow tables, abych mohl soudit).
Pro útok silou je délka (od určité, dost nízké meze) mnohem podstatnější než znaková sada, uhodnutí zmíněného hesla (15 znaků) silou by zabralo cca. 1015-krát delší čas než uhodnutí hesla „000000“…o slovníkových útocích na heslo „00000“ nemluvě.
Jedna lepšia úvaha či analýza:
http://blog.synopsi.com/…gigiho-cesta