avva: (Default)
[personal profile] avva
Любопытная статья исследователя из Майкрософта Кормака Херли:

Cormac Herley: So Long, And No Thanks for the Externalities: The Rational Rejection of Security Advice By Users.

Заставляет задуматься, скажем так. Херли рассуждает о том, почему пользователи в массе своей не следуют советам профессионалов в области security: например, советов о том, как выбирать и хранить пароли, как не попадать на phishing-сайты (внимательно проверять URLи важных сайтов) итд. Он приходит к интересному выводу: пользователям может быть экономически невыгодно следовать этим советам, а администраторы недооценивают их сложность.

Подробности в статье, но особо отмечу интересное обсуждение в пункте 4.1 того, что нужно понимать про URLи, чтобы убедиться, ты на правильном сайте или на phishing-копии. Для компьютерщиков это само собой разумеется и очевидно, но мы не задумываемся обычно над тем, насколько для "обычного пользователя" это на самом деле сложная система фактов и правил.

Крик души

Date: 2009-12-12 07:41 pm (UTC)
alexeybobkov: (Default)
From: [personal profile] alexeybobkov
Я вообще не понимаю, что делать с паролями. В каждой интернетовской подворотне требуют завести логин и пассворд. Я бы и завёл универсальных паролей штуки 4-5 (по степени секретности), так ведь нет, за меня ещё решают, сколько в них должно быть символов, сколько цифр, может или не может быть знаков препинания...
"Моя голова не помойка, оставьте меня в покое!" (C)

Date: 2009-12-12 07:44 pm (UTC)
From: [identity profile] gaz-v-pol.livejournal.com
Связку ключей можно положить в сундук, и носить с собой только ключ от сундука. Есть масса программ, позволяющих генерировать и хранить сложные пароли (с учётом требований к длине и наличию/отсутствую спецсимволов). Хранить можно в файле на флешке, а можно и в интернете. Помнить достаточно лишь один мастер-пароль от программы. Желательно его выбрать посложнее, конечно :-).

Date: 2009-12-12 07:51 pm (UTC)
alexeybobkov: (Default)
From: [personal profile] alexeybobkov
Наверное, вы правы. Я знаю, конечно, о существовании таких программ, но почему-то никогда ими не пользовался. До последнего времени моей памяти хватало. Но сейчас, похоже, другого выхода нет :)

Date: 2009-12-12 08:35 pm (UTC)
From: [identity profile] mfi.livejournal.com
Я отказываюсь хранить ключики от дачного сортира или тумбочки в оффисном вагончике-времянке в банковском сейфе. Для подобных интернет-подворотен (и доброй части рабочих эккаунтов, которые требуют регулярной смены паролей) у меня единственный ключ-отмычка. Для банка, главной почты, своего сайта, ЖЖ - там уже серьезнее. Но это уже можно и в голове.

Date: 2009-12-12 08:45 pm (UTC)
From: [identity profile] gaz-v-pol.livejournal.com
Могу лишь искренне порадоваться за Вас, что у Вас такая вместительная голова.
From: [identity profile] mfi.livejournal.com
Не, программы для хранения паролей - это гуд. Мне мешают две вещи -

1) безопасность - флешка теряется и не везде подключаема, интернет-сайт - надо доверять хозяевам и каналу связи (не говоря уже о собственно компьютере - если он небезопасен, лучше потерять один пароль чем все, выдав мастер в интернет-кафе)

2) Много лишних телодвижений по закладыванию и добыванию пароля из сейфа, в силу которых пароль от какого нибудь редко посещаемого форума там хранить не будешь. Ну что за беда, если на 4pda.ru или на metalink.oracle.com кто нибудь зайдет с моим паролем? Глупость напишет? Да фиг с ним, сайты то справочные. Проще дать им стандартную отмычку из связки типа qwerty1 или 2 или 3.

Т.е. для сейфа остаются только ДЕЙСТВИТЕЛЬНО ВАЖНЫЕ вещи ;-), которых не так много. Ну так я их храню в часах, с которыми не расстаюсь ни в душе, ни в постели. А можно и в пелефоне - только шифровать надо.

Date: 2009-12-12 08:38 pm (UTC)
From: [identity profile] os80.livejournal.com
Ага, и если шпионская программа "поймает" этот пароль, то получит все пароли с подробным описанием что откуда...

Date: 2009-12-12 08:44 pm (UTC)
From: [identity profile] gaz-v-pol.livejournal.com
Для этого шпионская программа ещё должна уметь читать нестандартные форматы файлов (либо враг должен вести обработку таких ситуаций вручную). Я не сталкивался с такими случаями.

Было бы интересно услышать Ваше предложение -- какое решение Вы считаете оптимальным, если пользователю нужно иметь, например, 17 логинов и паролей, из которых 6 критически важные.

Date: 2009-12-12 08:51 pm (UTC)
From: [identity profile] os80.livejournal.com
6 помнить. Остальные 11 одинаковые (решение на уровне юзера) или поддержка OpenID (на уровне сайтов).
Это если 6 паролей критически важны для самого юзера. Если они важны для его начальства, то тут бесполезно что-то делать.

Date: 2009-12-12 09:24 pm (UTC)
From: [identity profile] mfi.livejournal.com
Насчет начальства - точное замечание. Если оно полагает, что пароль действительно важен - пусть выдает чип секьюр-айди. В противном случае начальство верит в Деда Мороза и прочие чудеса, оставаться в подобной фирме - самоубийство.

Date: 2009-12-14 05:42 am (UTC)
From: [identity profile] cartesius.livejournal.com
Записать на бумагу в двух экземплярах. Один хранить дома в надежном месте, другой (с некритическими паролями) брать с собой.

Date: 2009-12-14 09:52 pm (UTC)
From: [identity profile] vvs2002.livejournal.com
какое решение Вы считаете оптимальным, если пользователю нужно иметь, например, 17 логинов и паролей, из которых 6 критически важные.

Запомнить надо не 17 паролей, а один/два пароля и алгоритм генерации пароля.

Например, завести пароль Dad0es (Do androids dream of electric sheep) и как вариант для тех, кто требует special character Dad0e$, и добавлять к его началу и к концу по одной букве. Буквы - первые две из названия домейна второго уровня. Для ЖЖ получим lDad0esi, для гугла - gDad0eso. Получаем более-менее уникальные сложные пароли, которые не надо запоминать. Буквы можно и в середину вставлять.

Date: 2009-12-14 09:36 pm (UTC)
stas: (Default)
From: [personal profile] stas
Одна проблема - дико неудобно этими программами пользоваться как правило. Т.е. если надо набрать пароль, то приходится:
1. Сменить окно на окно программы (она, скорее всего, в трее - т.е. надо найти ее иконку в трее и кликнуть на нее)
2. Найти в ней нужный пароль среди десятков записей
3. Иногда еще набрать пароль от самой программы
4. Скопировать пароль
5. Переключиться обратно в браузер
6. Вставить пароль в форму
А если там еще логин нетривиальный? А если надо на тот же сайт залогиниться с другого компа? Или с того же компа, но с VM, под которой бежит другая ОС?

В общем, очень много гемора.

Date: 2009-12-14 11:01 pm (UTC)
From: [identity profile] gaz-v-pol.livejournal.com
Хранящую пароли программу удобно вызывать shortcut'ом (у меня Alt-тильда); нужный пароль среди множества она находит и подставляет в форму большинства сайтов сама (если Вы находитесь в броузере на соответствующем сайте); если Вы ищете пароль от очень хитрого сайта, в который программа не может вставить логин и пароль, она автоматически запоминает "в мышь" логин, а после вставки логина в клипбоарде оказывается пароль.

Пароль от самой программы можно и не набирать: либо вообще не авторизовываться, либо набирать один раз за сессию, либо программа работает только на конкретном железе (вариант: при вставленной конкретной флешке), либо Вы проводите по считывающему устройству карточкой или большим пальцем руки.

А вот залогиниваться из-под цепочки Vmware или Citrix'ов действительно бывает неудобно, возникают ошибки с clipboard не до конца изученной природы.

Date: 2009-12-14 11:04 pm (UTC)
stas: (Default)
From: [personal profile] stas
А какая это программа сама находит и подставляет? С firefox она умеет работать?

Re: Крик души

Date: 2009-12-12 08:01 pm (UTC)
From: [identity profile] tlkh.livejournal.com
Можно придумать для себя правило, как на основе названия сайта построить пароль.
Тоже не очень безопасно, но лучше, чем использовать один и тот же пароль.

Re: Крик души

Date: 2009-12-12 09:06 pm (UTC)
alexeybobkov: (Default)
From: [personal profile] alexeybobkov
Пробовал. Проблема в том, что сайт в ответ может, например, сказать: "А почему это у вас ни одного спецсимвола в пароле нет". Или наоборот. Или пароль слишком короткий. Или слишком длинный.
Один раз даже было, что пароль должен был быть lowercase. Причём про это нигде не было написано, сайт сам его преобразовал и в исходном виде больше не принимал. Это мне стоило ещё нескольких мозговых разрушений. :)

Re: Крик души

Date: 2009-12-12 09:59 pm (UTC)
From: [identity profile] os80.livejournal.com
Блядь, да какое твое дело, чурка африканская, какой длины у меня пароль? Думаешь, «Q7wEz» подобрать легко, а вот «abc123" — уже все, пиздец, неподбираемо? (http://lleo.aha.ru/dnevnik/2008/05/31.html)

Re: Крик души

Date: 2009-12-13 12:05 am (UTC)
alexeybobkov: (Default)
From: [personal profile] alexeybobkov
Именно.

+1000

Date: 2009-12-13 01:20 am (UTC)
From: [identity profile] silly_sad.livejournal.com
ненавижу уродов которые недовольны МОИМ паролем!

Re: +1000

Date: 2009-12-13 07:55 am (UTC)
From: [identity profile] os80.livejournal.com
Уродов тоже надо понять. Урод просто не может разбираться, ВАШ это пароль или пароль мудака, который сначала заведёт пароль "123", потом положит на защищённый таким паролем счёт миллион, а потом будет возмущаться, что у него со счёта увели деньги.

Re: +1000

Date: 2009-12-13 09:13 am (UTC)
From: [identity profile] silly_sad.livejournal.com
это разсуждение я прекрасно понимаю и КМПВ за такие разсуждения будут отделять разсуждалку от тела.

Re: +1000

Date: 2009-12-13 08:51 pm (UTC)
alexeybobkov: (Default)
From: [personal profile] alexeybobkov
Ну с этим можно справиться легко, и даже не обязательно прибегать к крайним мерам, как советует автор предыдущего ответа.
Например, сразу приходит в голову такой метод: если товарищ ввёл, по мнению хозяина сайта, недостаточно надёжный пароль, его нужно об этом предупредить, рассказать, какой пароль будет надёжным и предложить сменить, ну а если товарищ упорствует, то он должен подписать специальное соглашение, снимающее часть ответственности с хозяина в случае каких-то эксцессов. Подписать, естественно, тут же на сайте. (Конкретное содержание пусть разрабатывают юристы, им за это деньги плотят.)
Ну, и можно раз в полгода в ненавязчивой форме об этом напоминать.
Меня бы это устроило. А вас?

Re: +1000

Date: 2009-12-14 08:51 pm (UTC)
From: [identity profile] os80.livejournal.com
Но больше всего это устроило бы конкурентов :-)

January 2026

S M T W T F S
    1 2 3
4 5678910
11121314151617
18192021222324
25262728293031

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jan. 6th, 2026 02:36 pm
Powered by Dreamwidth Studios