No, vzhledem k tomu, že defaultni heslo je často admin, 1234... a pod, tak to na takovou tragédii nevidím.
Však to je jen defaultní admin heslo, takové to, které po zapnutí si každý změní za nějaké svoje.
Holt rozkaz ten zněl jasně, každý kus musí mít jiné, ono se tam toho zase moc vymyslet nedá, buď stejně hrozí, že to uteče (ať už seedy, nebo databáze do který stejně musí vidět celej jejich helpdesk), nebo je to peklo supportovat.
"zase moc vymyslet nedá"
Vis jak to dopadne, kdyz nekdo vymejsli? Zcela vlastni zkusenost ... dodavatel ti doda v tomhle pripade 20 krabic. Ty pak po nem chces nejaky to heslo ... nacez se zjisti, ze kazda krabice ma unikatni ... vytisteny na tech obalech hozenych do popelnice ...
V tomhle konkretnim pripade se na to prislo pomerne rychle, ale zkus si predstavit, jak to budes do defaultu resetovat po par letech ...
99% useru tiskaren na nich zadny heslo mit nastaveny ani nechce. A desitky tisic tiskaren je lusknutim prstu k nalezeni uplne verejne na siti.
"že v tom korporátu z logu spíš odhalí, že jste si vytisknul omalovánku pro dítě"
Vzivote sem nevidel, ze by nekdo sledoval log jakykoli tiskarny. Jak bys to taky chtel asi delat ... mam tu trebas velky xeroxy, a log je stovky MB velkej binani blob. Mozna bys nekde sehnal nejaky prohlizedlo ...
Zato se bezne v korporatu tiskne pres server (primo na tiskarnu se vubec nedostanes) a tam bezi zcela bezne analyza tisku. A kuprikladu se sleduje, kdo tiskne barevne, v jakym pomernu k cb tiskum, a kdyz vybocuje ze stada, tak co.
Problem neni v naivite pristupu ke generovani (myslim ze odvozena hesla jsou lepsi, nez zcela randomizovana bez moznosti obnovy), ale toho ze:
jak 1) algoritmus a tak 2) tajne klice / salty - NESMI byt na zarizeni ulozeny (ani ve forme kodu). Ma tam byt ulozen jenom vysledek hashovani. Proste stejna idiocie jako kdyz mate na disku vedle sebe soukromy a verejny klic.. nebo klic+iv+algo.
Klidne at support odvozuje hesla po dodani nakupniho dokladu + sn v ojedinelych pripadech, ale nesmi pustit algoritmus ven.
Treba u Supermicro IPMI maji taky random hesla - doposud nevim zda jsou odvozena nebo jen vyplnena nahodnymi daty (tento novej bmc fw jsem nezkoumal jeste) - ale kdyz jste root, tak mate pristup k IPMI skrze interni kanal a lze krome factory resetu primo i konfigurovat user/pass - takze ztrata hesla se da prekonat jednim bootnutim live distra, nebo sudo prikazem.
Jenze tiskarnu spravuje umastenej pseudoajtak. A nachazi se v lokalni siti kde je pod hrozbou jak od vlastnich uzivatelu tak od potencialnich viru/trojanu, ktere si otevre sekretarka.
F5 je zarizeni kde admin rozhrani bude nejspis mit fyzicky jiny sitovy port a oddelenou infrastrukturu, od samotne datove site do ktere se vklada.
To neni uplne srovnatelny produkt.
Je to výžně takový problém? Tiskárna má být v lokální síti (do netu ji asi nikdo nevystrkuje). Lokální síť má být plus mínus zabezpečená. Pokud mám větší firmu/korporát, tak tyhle věci mají být ve vlastní VLAN a provoz tam má být filtrován - tzn na webserver tiskárny se nemá kdo ze zaměstnanců dostat, případně vše jde přes tiskový server a na tiskárnu lokálně nikdo nekomunikuje.
V malé firmě kde je v jednom kanclu tiskárna a 10lidí je nějaké zabezpečení tiskárny už úplně k ničemu a běžně tam je admin/1234
Zase se dělá z komára velbloud...