leo_sosnine (
leo_sosnine) wrote2016-12-01 11:50 am
![[personal profile]](https://www.dreamwidth.org/img/silk/identity/user.png)
Entry tags:
Security questions
Я уже тут оплёвывал многократно и всесторонне такое понятие как "security questions" которые пошла мода делать буквально на всех ресурсах в энторнете. Это типа вопросы типа девичьей фамилии матери, ответив на которые, юзер может заресеттить свой пассворд, в том случае, если он кретин и просрал свой пароль.
Что ещё хуже, владельцы этих ресурсов позиционируют эти вопросы как меру безопасности! Так и пишут, что для повышения секьюрити вам нужно на них ответить и всё чаще делают эту процедуру обязательной!
Но это кретинизм и security questions на самом деле понижают уровень безопасности и недавно в постинге мудака Кребса было тому наглядное подтверждение:

Как правильно поступать с этими вопросами? Примерно вот так:

А если Вы забыли свой пароль то это просто значит, что Вы балбес. Пароли нужно держать в локальном пассворд менеджере типа keepass со сложным мастер-паролем, который почти единственный из тех, которые необходимо запоминать. БД пассворд-менеджера хранить в разнесённых локациях.
Кстати, на ресурсах, которые действительно take security seriously, никогда не бывает опции восстановления пароля. Если пароль просран -- доступ к данным утерян навсегда. Так было на lavabit.com, которым пользовался Эдвард Сноуден.
Что ещё хуже, владельцы этих ресурсов позиционируют эти вопросы как меру безопасности! Так и пишут, что для повышения секьюрити вам нужно на них ответить и всё чаще делают эту процедуру обязательной!
Но это кретинизм и security questions на самом деле понижают уровень безопасности и недавно в постинге мудака Кребса было тому наглядное подтверждение:

Как правильно поступать с этими вопросами? Примерно вот так:

А если Вы забыли свой пароль то это просто значит, что Вы балбес. Пароли нужно держать в локальном пассворд менеджере типа keepass со сложным мастер-паролем, который почти единственный из тех, которые необходимо запоминать. БД пассворд-менеджера хранить в разнесённых локациях.
Кстати, на ресурсах, которые действительно take security seriously, никогда не бывает опции восстановления пароля. Если пароль просран -- доступ к данным утерян навсегда. Так было на lavabit.com, которым пользовался Эдвард Сноуден.
no subject
no subject
no subject
no subject
https://freedomhacker.net/list-of-secure-email-providers-that-take-privacy-serious/#
Присоединяюсь к совету
no subject
no subject
no subject
Пароли они хэшируют в два этапа, много раундов PBKDF2 (https://en.wikipedia.org/wiki/PBKDF2) в браузере на стороне клиента (джаваскриптом?), далее догоняют >9000 раундов у себя на сервере.
PBKDF2 очень computationally expensive, но для NSA и подобных семь вёрст не крюк. Могут и крякнуть, особенно если пароль слабый.
Я лично вцелом он-лайн/облачным сервисам не очень доверяю, т.к. нет гарантии, что NSA (или аналогичные) не потребуют от них содействия и не получат его в конце концов.
no subject
no subject
Для простого человека это более безопасно чем засирать этим мозги, записывать на бумажке, в текстовом файле или в браузере.
no subject
no subject
no subject
no subject
или бекапите копию?
no subject
no subject
На мой взгляд, самый большой риск- кто-то получит удаленный доступ к моему компу, когда LastPass открыт.
no subject
однажды лет двадцать назад я написал простенький батничек, который более-менее регулярно посылает копию базы локального пассменеджера с одного моего емейла на другой. Вероятность что разом помрёт и гугль и яндекс мне представляется близкой нулю. Точнее она конечно есть, но в этой ситуации пароли к (условному) пейпалу меня будут волновать довольно слабо.
no subject
no subject
а наше боблестное правительство еще недавно КАЖДЫЙ раз при логине на госуслуги докапывалось с такими вопросами. Сейчас правда перестало и всего лишь смс-код шлет, что не сильно лучше.
no subject
если ответы на секретные вопросы требуются для чего-то помимо восстновления пароля их нужно просто считать отдельными парами логин/пароль и также хранить в пассворд манагере.
no subject
мне вот давеча яндекс внезапно при заходе с чужого ПК спрашивает:
"а вот у вас есть переадресация на этот ящик с другого ящика, вот такого: i*******d@yandex.ru
напишите полное имя ящика."
а я эту переадресацию делал лет 5 назад и, естественно, не помню.
no subject
no subject
no subject
no subject
no subject
no subject
периодическая синхронизация всех
no subject
Да логично, надо будет сделать.
no subject
no subject
no subject