avva: (Default)
[personal profile] avva
Любопытная статья исследователя из Майкрософта Кормака Херли:

Cormac Herley: So Long, And No Thanks for the Externalities: The Rational Rejection of Security Advice By Users.

Заставляет задуматься, скажем так. Херли рассуждает о том, почему пользователи в массе своей не следуют советам профессионалов в области security: например, советов о том, как выбирать и хранить пароли, как не попадать на phishing-сайты (внимательно проверять URLи важных сайтов) итд. Он приходит к интересному выводу: пользователям может быть экономически невыгодно следовать этим советам, а администраторы недооценивают их сложность.

Подробности в статье, но особо отмечу интересное обсуждение в пункте 4.1 того, что нужно понимать про URLи, чтобы убедиться, ты на правильном сайте или на phishing-копии. Для компьютерщиков это само собой разумеется и очевидно, но мы не задумываемся обычно над тем, насколько для "обычного пользователя" это на самом деле сложная система фактов и правил.

Date: 2009-12-12 08:38 pm (UTC)
From: [identity profile] os80.livejournal.com
Ага, и если шпионская программа "поймает" этот пароль, то получит все пароли с подробным описанием что откуда...

Date: 2009-12-12 08:44 pm (UTC)
From: [identity profile] gaz-v-pol.livejournal.com
Для этого шпионская программа ещё должна уметь читать нестандартные форматы файлов (либо враг должен вести обработку таких ситуаций вручную). Я не сталкивался с такими случаями.

Было бы интересно услышать Ваше предложение -- какое решение Вы считаете оптимальным, если пользователю нужно иметь, например, 17 логинов и паролей, из которых 6 критически важные.

Date: 2009-12-12 08:51 pm (UTC)
From: [identity profile] os80.livejournal.com
6 помнить. Остальные 11 одинаковые (решение на уровне юзера) или поддержка OpenID (на уровне сайтов).
Это если 6 паролей критически важны для самого юзера. Если они важны для его начальства, то тут бесполезно что-то делать.

Date: 2009-12-12 09:24 pm (UTC)
From: [identity profile] mfi.livejournal.com
Насчет начальства - точное замечание. Если оно полагает, что пароль действительно важен - пусть выдает чип секьюр-айди. В противном случае начальство верит в Деда Мороза и прочие чудеса, оставаться в подобной фирме - самоубийство.

Date: 2009-12-14 05:42 am (UTC)
From: [identity profile] cartesius.livejournal.com
Записать на бумагу в двух экземплярах. Один хранить дома в надежном месте, другой (с некритическими паролями) брать с собой.

Date: 2009-12-14 09:52 pm (UTC)
From: [identity profile] vvs2002.livejournal.com
какое решение Вы считаете оптимальным, если пользователю нужно иметь, например, 17 логинов и паролей, из которых 6 критически важные.

Запомнить надо не 17 паролей, а один/два пароля и алгоритм генерации пароля.

Например, завести пароль Dad0es (Do androids dream of electric sheep) и как вариант для тех, кто требует special character Dad0e$, и добавлять к его началу и к концу по одной букве. Буквы - первые две из названия домейна второго уровня. Для ЖЖ получим lDad0esi, для гугла - gDad0eso. Получаем более-менее уникальные сложные пароли, которые не надо запоминать. Буквы можно и в середину вставлять.

December 2025

S M T W T F S
  123 4 56
78 9 10 11 1213
1415 1617181920
21 22 23 24 2526 27
28293031   

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Dec. 29th, 2025 04:30 pm
Powered by Dreamwidth Studios