Ну что. Посмотрел я на список паролей, украденных у пользователей MySpace (больше 50 тысяч штук). Забавное, конечно, зрелище - то, какие люди себе пароли выбирают.
Самым частым выбором действительно оказался 'password1'. На втором месте 'abc123'. Еще забавны комментарии людей, которые поняли, что попали на поддельную страницу, и вместе пароля ввели всякие ругательства.
Люди! Выбирайте себе нормальные пароли!
no subject
Date: 2007-01-26 11:56 am (UTC)no subject
Date: 2007-01-26 12:04 pm (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2007-01-26 12:01 pm (UTC)no subject
Date: 2007-01-26 12:03 pm (UTC)А чем нормальный отличается от ненормального?
no subject
Date: 2007-01-26 12:04 pm (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2007-01-26 12:33 pm (UTC)ненормальный пароль: nenormalny_parol
(no subject)
From:no subject
Date: 2007-01-26 01:20 pm (UTC)(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2007-01-26 12:05 pm (UTC)Какой ещё пароль помимо password1 будет самым распространённым? Подозреваю что qwerty1.
Плюс - пароли, украденные посредством фишинга - это adverse selection вдвойне.
К вопросу стойкости пароля среднего юзера myspace этот список имеет нулевое отношение.
no subject
Date: 2007-01-26 12:07 pm (UTC)Да, selection налицо, не спорю.
(no subject)
From:(no subject)
From:no subject
Date: 2007-01-26 12:10 pm (UTC)no subject
Date: 2007-01-26 12:18 pm (UTC)j4o4s4h@yahoo.com:**********
no subject
Date: 2007-01-26 12:37 pm (UTC)no subject
Date: 2007-01-26 12:28 pm (UTC)no subject
Date: 2007-01-26 12:30 pm (UTC)no subject
Date: 2007-01-26 12:40 pm (UTC)no subject
Date: 2007-01-26 12:43 pm (UTC)Зачем?
Я посмотрел файл этот. Вот два пароля, идут практически подряд:
1. bighousefan919@aim.net:football
2. ry96lynn86@yahoo.com:75StArZqwe1qwe
Первый отламывается даже не брутфорсом, а словарной атакой, с использованием дефолтового юниксового словаря.
Второй абсолютно устойчив к словарной атаке и весьма устойчив к брутфорсу (цифры и буквы в разных регистрах, 15 символов -- это умучаешься перебирать).
И чего, помогло это парню не спалиться?
Да ни капли не помогло.
Мне кажется, что совет 'выбирать правильные пароли' - это тяжелое наследие девяностых.
Пароли последние годы крадутся:
1. социальными методами (фишинг и подобное)
2. техническими методами, не имеющими отношения к устойчивости пароля к брутфорс/словарным атакам -- например, кейлоггерами и троянами.
В обеих случаях совершенно пофиг, какой у тебя пароль, если только его нельзя угадать с 3-х раз.
no subject
Date: 2007-01-26 02:23 pm (UTC)(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:Не все так плохо?
From:(no subject)
From:no subject
Date: 2007-01-26 01:17 pm (UTC)no subject
Date: 2007-01-26 02:05 pm (UTC)"Для современного компьютера (Пентиум4 --d.) что вышеупомянутый "сложный" пароль (Id@z#A1L3 --d.) что наивный "vasya123" - дело лишь нескольких секунд."
ну-ну
пароли в юникоде.
ну-ну
(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2007-01-26 01:53 pm (UTC)- Ага, надёжный, как же. Наверняка что-то вроде password1.
- Нифига, совсем другой. (про себя) Хорошая идея. (стучит по клавиатуре) p-a-s-s-w-o-r-d-1.
no subject
Date: 2007-01-26 02:19 pm (UTC)http://vbif9.livejournal.com/1166.html
;-)
no subject
Date: 2007-01-26 02:38 pm (UTC)no subject
Date: 2007-01-26 02:42 pm (UTC)no subject
Date: 2007-01-26 02:52 pm (UTC)(no subject)
From:Беча
From:(no subject)
From:Re: Беча
From:no subject
Date: 2007-01-26 03:35 pm (UTC)no subject
Date: 2007-01-26 04:58 pm (UTC)no subject
Date: 2007-01-26 08:56 pm (UTC)но для мастеров deep search'а это пыль.
правда ссылка только одна осталась на данный момент:
http://lists.grok.org.uk/pipermail/full-disclosure/attachments/20070115/5d3183ea/attachment-0001.txt
вообще это еще раз доказывает что информация слитая в интернет, всегда всплывает.
p.s. думаю что 30% паролей будут работать и на mail server'ах этих чудиков :)
no subject
Date: 2007-01-26 10:11 pm (UTC)это Вы зря
это старинная трациция делать таки ПАРОЛИ
воспетая еще "старым" Лукьяненко
и имеющая таки свои резоны
PS: кстати, может кто в курсе чем закончилась история с конкурсом на "угадай пароль Падлы" ?
no subject
Date: 2007-01-26 10:16 pm (UTC)no subject
Date: 2007-01-27 04:11 pm (UTC)А я думал, что 'asd', 'qwerty' и '123' ;)
no subject
Date: 2007-01-28 07:42 am (UTC)