leo_sosnine: (Default)
[personal profile] leo_sosnine
Я уже тут оплёвывал многократно и всесторонне такое понятие как "security questions" которые пошла мода делать буквально на всех ресурсах в энторнете. Это типа вопросы типа девичьей фамилии матери, ответив на которые, юзер может заресеттить свой пассворд, в том случае, если он кретин и просрал свой пароль.

Что ещё хуже, владельцы этих ресурсов позиционируют эти вопросы как меру безопасности! Так и пишут, что для повышения секьюрити вам нужно на них ответить и всё чаще делают эту процедуру обязательной!

Но это кретинизм и security questions на самом деле понижают уровень безопасности и недавно в постинге мудака Кребса было тому наглядное подтверждение:



Как правильно поступать с этими вопросами? Примерно вот так:



А если Вы забыли свой пароль то это просто значит, что Вы балбес. Пароли нужно держать в локальном пассворд менеджере типа keepass со сложным мастер-паролем, который почти единственный из тех, которые необходимо запоминать. БД пассворд-менеджера хранить в разнесённых локациях.

Кстати, на ресурсах, которые действительно take security seriously, никогда не бывает опции восстановления пароля. Если пароль просран -- доступ к данным утерян навсегда. Так было на lavabit.com, которым пользовался Эдвард Сноуден.

Date: 2016-12-01 07:57 pm (UTC)
From: [identity profile] 67red.livejournal.com
А что такое: "БД пассворд-менеджера хранить в разнесённых локациях."?

Date: 2016-12-01 08:33 pm (UTC)
From: [identity profile] leo-sosnine.livejournal.com
ну типа один у себя на харде, другой на секретной флэшке хранимой у родственников, третий в секретном месте в энторнетах

периодическая синхронизация всех

Date: 2016-12-01 08:41 pm (UTC)
From: [identity profile] 67red.livejournal.com
А, ты имеешь в виду, что один и тот же обьем данных (перечень паролей) лежит в трех разных местах на случай утери остальных.

Да логично, надо будет сделать.

Date: 2016-12-02 03:34 am (UTC)
From: [identity profile] vladicusmagnus.livejournal.com
делается со свистом, после установки пары кипас/кифокс (дырка конечно, дополнительная, но ладно уж, пусть пиздят пасс от рутрекера и пронхаба xD) все остальное легко разгоняется по облакам. Дропбокс как более-менее прикрытый сойдет для базы, а вот ключик поищите куда спрятать. Ну и мастер-пасс не вздумайте забыть, будет ОЧЕНЬ больно.
Page generated Jun. 22nd, 2025 08:40 am
Powered by Dreamwidth Studios