Security questions
Dec. 1st, 2016 11:50 am![[personal profile]](https://www.dreamwidth.org/img/silk/identity/user.png)
Я уже тут оплёвывал многократно и всесторонне такое понятие как "security questions" которые пошла мода делать буквально на всех ресурсах в энторнете. Это типа вопросы типа девичьей фамилии матери, ответив на которые, юзер может заресеттить свой пассворд, в том случае, если он кретин и просрал свой пароль.
Что ещё хуже, владельцы этих ресурсов позиционируют эти вопросы как меру безопасности! Так и пишут, что для повышения секьюрити вам нужно на них ответить и всё чаще делают эту процедуру обязательной!
Но это кретинизм и security questions на самом деле понижают уровень безопасности и недавно в постинге мудака Кребса было тому наглядное подтверждение:

Как правильно поступать с этими вопросами? Примерно вот так:

А если Вы забыли свой пароль то это просто значит, что Вы балбес. Пароли нужно держать в локальном пассворд менеджере типа keepass со сложным мастер-паролем, который почти единственный из тех, которые необходимо запоминать. БД пассворд-менеджера хранить в разнесённых локациях.
Кстати, на ресурсах, которые действительно take security seriously, никогда не бывает опции восстановления пароля. Если пароль просран -- доступ к данным утерян навсегда. Так было на lavabit.com, которым пользовался Эдвард Сноуден.
Что ещё хуже, владельцы этих ресурсов позиционируют эти вопросы как меру безопасности! Так и пишут, что для повышения секьюрити вам нужно на них ответить и всё чаще делают эту процедуру обязательной!
Но это кретинизм и security questions на самом деле понижают уровень безопасности и недавно в постинге мудака Кребса было тому наглядное подтверждение:

Как правильно поступать с этими вопросами? Примерно вот так:

А если Вы забыли свой пароль то это просто значит, что Вы балбес. Пароли нужно держать в локальном пассворд менеджере типа keepass со сложным мастер-паролем, который почти единственный из тех, которые необходимо запоминать. БД пассворд-менеджера хранить в разнесённых локациях.
Кстати, на ресурсах, которые действительно take security seriously, никогда не бывает опции восстановления пароля. Если пароль просран -- доступ к данным утерян навсегда. Так было на lavabit.com, которым пользовался Эдвард Сноуден.
no subject
Date: 2016-12-01 05:55 pm (UTC)no subject
Date: 2016-12-01 05:58 pm (UTC)no subject
Date: 2016-12-01 06:20 pm (UTC)no subject
Date: 2016-12-01 07:43 pm (UTC)https://freedomhacker.net/list-of-secure-email-providers-that-take-privacy-serious/#
Присоединяюсь к совету
Date: 2016-12-01 06:45 pm (UTC)no subject
Date: 2016-12-01 06:47 pm (UTC)no subject
Date: 2016-12-01 07:04 pm (UTC)no subject
Date: 2016-12-01 07:48 pm (UTC)Пароли они хэшируют в два этапа, много раундов PBKDF2 (https://en.wikipedia.org/wiki/PBKDF2) в браузере на стороне клиента (джаваскриптом?), далее догоняют >9000 раундов у себя на сервере.
PBKDF2 очень computationally expensive, но для NSA и подобных семь вёрст не крюк. Могут и крякнуть, особенно если пароль слабый.
Я лично вцелом он-лайн/облачным сервисам не очень доверяю, т.к. нет гарантии, что NSA (или аналогичные) не потребуют от них содействия и не получат его в конце концов.
no subject
Date: 2016-12-02 05:30 pm (UTC)no subject
Date: 2016-12-01 07:45 pm (UTC)Для простого человека это более безопасно чем засирать этим мозги, записывать на бумажке, в текстовом файле или в браузере.
no subject
Date: 2016-12-01 07:59 pm (UTC)no subject
Date: 2016-12-01 08:17 pm (UTC)no subject
Date: 2016-12-01 08:32 pm (UTC)no subject
Date: 2016-12-01 08:55 pm (UTC)или бекапите копию?
no subject
Date: 2016-12-02 03:31 am (UTC)no subject
Date: 2016-12-02 03:54 am (UTC)На мой взгляд, самый большой риск- кто-то получит удаленный доступ к моему компу, когда LastPass открыт.
no subject
Date: 2016-12-02 08:35 am (UTC)однажды лет двадцать назад я написал простенький батничек, который более-менее регулярно посылает копию базы локального пассменеджера с одного моего емейла на другой. Вероятность что разом помрёт и гугль и яндекс мне представляется близкой нулю. Точнее она конечно есть, но в этой ситуации пароли к (условному) пейпалу меня будут волновать довольно слабо.
no subject
Date: 2016-12-01 07:01 pm (UTC)no subject
Date: 2016-12-01 07:20 pm (UTC)а наше боблестное правительство еще недавно КАЖДЫЙ раз при логине на госуслуги докапывалось с такими вопросами. Сейчас правда перестало и всего лишь смс-код шлет, что не сильно лучше.
no subject
Date: 2016-12-01 07:30 pm (UTC)если ответы на секретные вопросы требуются для чего-то помимо восстновления пароля их нужно просто считать отдельными парами логин/пароль и также хранить в пассворд манагере.
no subject
Date: 2016-12-01 09:46 pm (UTC)мне вот давеча яндекс внезапно при заходе с чужого ПК спрашивает:
"а вот у вас есть переадресация на этот ящик с другого ящика, вот такого: i*******d@yandex.ru
напишите полное имя ящика."
а я эту переадресацию делал лет 5 назад и, естественно, не помню.
no subject
Date: 2016-12-01 09:47 pm (UTC)no subject
Date: 2016-12-01 08:30 pm (UTC)no subject
Date: 2016-12-01 07:13 pm (UTC)no subject
Date: 2016-12-01 07:54 pm (UTC)no subject
Date: 2016-12-01 07:57 pm (UTC)no subject
Date: 2016-12-01 08:33 pm (UTC)периодическая синхронизация всех
no subject
Date: 2016-12-01 08:41 pm (UTC)Да логично, надо будет сделать.
no subject
Date: 2016-12-02 03:34 am (UTC)no subject
Date: 2016-12-02 08:41 am (UTC)no subject
Date: 2016-12-02 09:17 am (UTC)