о паролях и URLах (компьютерное, англ.)
Dec. 12th, 2009 08:31 pmЛюбопытная статья исследователя из Майкрософта Кормака Херли:
Cormac Herley: So Long, And No Thanks for the Externalities: The Rational Rejection of Security Advice By Users.
Заставляет задуматься, скажем так. Херли рассуждает о том, почему пользователи в массе своей не следуют советам профессионалов в области security: например, советов о том, как выбирать и хранить пароли, как не попадать на phishing-сайты (внимательно проверять URLи важных сайтов) итд. Он приходит к интересному выводу: пользователям может быть экономически невыгодно следовать этим советам, а администраторы недооценивают их сложность.
Подробности в статье, но особо отмечу интересное обсуждение в пункте 4.1 того, что нужно понимать про URLи, чтобы убедиться, ты на правильном сайте или на phishing-копии. Для компьютерщиков это само собой разумеется и очевидно, но мы не задумываемся обычно над тем, насколько для "обычного пользователя" это на самом деле сложная система фактов и правил.
Cormac Herley: So Long, And No Thanks for the Externalities: The Rational Rejection of Security Advice By Users.
Заставляет задуматься, скажем так. Херли рассуждает о том, почему пользователи в массе своей не следуют советам профессионалов в области security: например, советов о том, как выбирать и хранить пароли, как не попадать на phishing-сайты (внимательно проверять URLи важных сайтов) итд. Он приходит к интересному выводу: пользователям может быть экономически невыгодно следовать этим советам, а администраторы недооценивают их сложность.
Подробности в статье, но особо отмечу интересное обсуждение в пункте 4.1 того, что нужно понимать про URLи, чтобы убедиться, ты на правильном сайте или на phishing-копии. Для компьютерщиков это само собой разумеется и очевидно, но мы не задумываемся обычно над тем, насколько для "обычного пользователя" это на самом деле сложная система фактов и правил.
Крик души
Date: 2009-12-12 07:41 pm (UTC)"Моя голова не помойка, оставьте меня в покое!" (C)
no subject
Date: 2009-12-12 07:44 pm (UTC)no subject
Date: 2009-12-12 07:51 pm (UTC)no subject
Date: 2009-12-12 08:35 pm (UTC)no subject
Date: 2009-12-12 08:45 pm (UTC)Смешного мало, проблема то осталась
Date: 2009-12-12 09:18 pm (UTC)1) безопасность - флешка теряется и не везде подключаема, интернет-сайт - надо доверять хозяевам и каналу связи (не говоря уже о собственно компьютере - если он небезопасен, лучше потерять один пароль чем все, выдав мастер в интернет-кафе)
2) Много лишних телодвижений по закладыванию и добыванию пароля из сейфа, в силу которых пароль от какого нибудь редко посещаемого форума там хранить не будешь. Ну что за беда, если на 4pda.ru или на metalink.oracle.com кто нибудь зайдет с моим паролем? Глупость напишет? Да фиг с ним, сайты то справочные. Проще дать им стандартную отмычку из связки типа qwerty1 или 2 или 3.
Т.е. для сейфа остаются только ДЕЙСТВИТЕЛЬНО ВАЖНЫЕ вещи ;-), которых не так много. Ну так я их храню в часах, с которыми не расстаюсь ни в душе, ни в постели. А можно и в пелефоне - только шифровать надо.
no subject
Date: 2009-12-12 08:38 pm (UTC)no subject
Date: 2009-12-12 08:44 pm (UTC)Было бы интересно услышать Ваше предложение -- какое решение Вы считаете оптимальным, если пользователю нужно иметь, например, 17 логинов и паролей, из которых 6 критически важные.
no subject
Date: 2009-12-12 08:51 pm (UTC)Это если 6 паролей критически важны для самого юзера. Если они важны для его начальства, то тут бесполезно что-то делать.
no subject
Date: 2009-12-12 09:24 pm (UTC)no subject
Date: 2009-12-14 05:42 am (UTC)no subject
Date: 2009-12-14 09:52 pm (UTC)Запомнить надо не 17 паролей, а один/два пароля и алгоритм генерации пароля.
Например, завести пароль Dad0es (Do androids dream of electric sheep) и как вариант для тех, кто требует special character Dad0e$, и добавлять к его началу и к концу по одной букве. Буквы - первые две из названия домейна второго уровня. Для ЖЖ получим lDad0esi, для гугла - gDad0eso. Получаем более-менее уникальные сложные пароли, которые не надо запоминать. Буквы можно и в середину вставлять.
no subject
Date: 2009-12-14 09:36 pm (UTC)1. Сменить окно на окно программы (она, скорее всего, в трее - т.е. надо найти ее иконку в трее и кликнуть на нее)
2. Найти в ней нужный пароль среди десятков записей
3. Иногда еще набрать пароль от самой программы
4. Скопировать пароль
5. Переключиться обратно в браузер
6. Вставить пароль в форму
А если там еще логин нетривиальный? А если надо на тот же сайт залогиниться с другого компа? Или с того же компа, но с VM, под которой бежит другая ОС?
В общем, очень много гемора.
no subject
Date: 2009-12-14 11:01 pm (UTC)Пароль от самой программы можно и не набирать: либо вообще не авторизовываться, либо набирать один раз за сессию, либо программа работает только на конкретном железе (вариант: при вставленной конкретной флешке), либо Вы проводите по считывающему устройству карточкой или большим пальцем руки.
А вот залогиниваться из-под цепочки Vmware или Citrix'ов действительно бывает неудобно, возникают ошибки с clipboard не до конца изученной природы.
no subject
Date: 2009-12-14 11:04 pm (UTC)Re: Крик души
Date: 2009-12-12 08:01 pm (UTC)Тоже не очень безопасно, но лучше, чем использовать один и тот же пароль.
Re: Крик души
Date: 2009-12-12 09:06 pm (UTC)Один раз даже было, что пароль должен был быть lowercase. Причём про это нигде не было написано, сайт сам его преобразовал и в исходном виде больше не принимал. Это мне стоило ещё нескольких мозговых разрушений. :)
Re: Крик души
Date: 2009-12-12 09:59 pm (UTC)Re: Крик души
Date: 2009-12-13 12:05 am (UTC)+1000
Date: 2009-12-13 01:20 am (UTC)Re: +1000
Date: 2009-12-13 07:55 am (UTC)Re: +1000
Date: 2009-12-13 09:13 am (UTC)Re: +1000
Date: 2009-12-13 08:51 pm (UTC)Например, сразу приходит в голову такой метод: если товарищ ввёл, по мнению хозяина сайта, недостаточно надёжный пароль, его нужно об этом предупредить, рассказать, какой пароль будет надёжным и предложить сменить, ну а если товарищ упорствует, то он должен подписать специальное соглашение, снимающее часть ответственности с хозяина в случае каких-то эксцессов. Подписать, естественно, тут же на сайте. (Конкретное содержание пусть разрабатывают юристы, им за это деньги плотят.)
Ну, и можно раз в полгода в ненавязчивой форме об этом напоминать.
Меня бы это устроило. А вас?
Re: +1000
Date: 2009-12-14 08:51 pm (UTC)