паролей тредъ. вот решил перестать шабить-дрочить, стать на путь истиный должного уделения внимания паролям. как делать максимально защищённые от брута пароли самым удобным образом для пользователя (обезяны, которой лень придумывать пароль и которая никогда его в жизни не запомнит)?
я пока что не начал искать в гугле никакие статьи-руководства на эту тему, решил спросить здесь. вот что первое пришло в голову (просто наплодил сущностей, там полная шиза, лучше не читайте и дайте заранее наводку на какой-нибудь метод работы с паролями, а я уже со своей стороны его оценю)
пароли к важным вещам - уникальные. к шлаковым минутным штукам - один простой парольчик. в важных паролях больше 20 символов всех допустимых видов (лат/кир, заглав/пропис, цифры, спец. символы, пробел). никаких знакомых слов, мнемоники и т.д. - чистейший рандом, причём рождённый не твоей головой, а что-нибудь типа слепого доставания по порядку 20 карточек из коробочки. можно сделать две ячейки коробочки: в одной - клавиши, в другой - параметр клавиши (шифт и альт+шифт). но это же шиза и неудобно. есть ли надёжная программа-генератор-пароля, который предоставлен будет мне и только мне - тебе создали пароль и ты его по-быстрому записал и после этого всё вайпнулось?
но ведь тетрадку не будешь постоянно прятать ото всех в заднице, как заключённые делают. и что делать? лол, что если создать какой-нибудь крипто-контейнер с паролями, а пароль от самого контейнера запомнить наизусть (закопать на даче на критический случай)? все твои пароли исчезнут с исчезновением накопителя, где находится криптоконтейнер. короче, ничего не знаю. ещё раз - лучше не плодить сущностей.
У меня на паролях везде стоят хэш-функций фраз типо "я ебу собак", "Я пидораз". Мне удобно, запоминать всю комбинацию не надо, достаточно знать алгоритм и саму фразу.
>>251504968 (OP) Генератор паролей, пробелы в паролях не надо ставить, вероятно они даже не будут сохранены. Сохранять пароли, ну блядь в тхт на компе, похую вообще если не качаешь говно на комп
>>251504968 (OP) Держи пароли в шифрованном текстовом файле. Зашифровать его можно используя архиватор например или Steganos LockNote. А единственный пароль к файлу уж можно и запомнить. Тем более не обязателен мегарандом вроде 17!"№;345. Вполне хватит слова разбавленного цифрами О1П2Х3У4Й5
>>251505116 Схуяли, запомнить алгоритм и парольные фразы легче, чем просто пароли, при этом "тебе конец" применимо и просто к "если кто-то узнает твой пароль, тибе канец!!11!"
>>251505148 просто гигантские словари с брутом. думаю, хеш-функция слова пизда - это чуть ли не отдать пароль в руки злоумышленнику. а ещё есть такая тема, как персональные словари под конкретного человека, но тут нужно знать человека. вести переписку с ним, чтобы были слова, и ли иметь историю его сёрфинга
Попробуй так: ядро пароля - сложный, постоянный пароль. Далее добавляешь к нему по определённому алгоритму, например, первую и последнюю буквы из названия ресурса. Итог: сложный пароль для каждого ресурса, который ты всегда вспомнишь. Минус: если утечёт 1-2 пароля, мимокрокодил даже с двузначным айсикью может понять алгоритм, и раскроет их все. Но мне норм, живу с иллюзией защищённости.
>>251505116 Соли хеши. Дохуя чего можно придумать. Сложить байты парольной строки и дописать результат в конец строки перед хешированием. Поделить хеш (он число) на какое-нибудь секретное число перед использованием хеша как пароля. Тысячи вариантов.
>>251505164 слово, разбавленное цифрами и прочие мутации слов всех сортов уже давно есть в брут-словарях и с постоянным ростом вычислительных мощностей это колется как орешек
>>251505230 я параноик, мне даже некомфортно в саму форму запроса пароля вводить его. пусть у этого ресурса будет только его пароль, не имеющий вообще никакой близости к моим остальным паролям. да, невежество - худшее, что может быть с параноиком, он выдумывает самые сказочные угрозы и делает себе травящие жизнь ритуалы
>>251504968 (OP) Делаю так - пароли сложные с 2 цифрами и буквами - набираю рандомом, все пароли кидаю в один не примечательный текстовый файлик, которых у меня тысячи. Файлик на всякий случай сохранен на флешке. Те которыми часто пользуюсь еще на телефон сохранены. Если какие то очень важные можешь только на флехе сохранить, а лучше на 2их. Пароль от любимой дрочильни и порнолаба не считаю важными.
>>251505283 >>251505242 >>251505340 нет, ну если речь не о пояльнике в копенгагене и фсб, то ебстись с хешами-то в принципе можно. да, всякие деления чисел в голове, но с очень чёткой закономерностью, и слово, очень хорошо связанное только с этим сервисом, куда вводишь пароль - тогда и тетрадь не нужна. только нужен доступ к хешированию постоянно
>>251505613 значит нужно хорошо подготовиться к нему, чтобы сразу всё со своей стороны правдоподобно слить, но по факту самое важное скрыто во втором дне
Двойное дно палится энтропией. Когда его нет, веракрипт обещает залить все неиспользуемые байты рандомными, и т.к. скрытый контейнер не может обеспечить энтропию как у рандомных байтов (да, даже в зашифрованном состоянии, в этом и прикол энтропии), то скрытый контейнер можно обнаружить. И как видишь по ссылке выше, некий Алексей Иванов уже способен обнаруживать скрытые контейнеры с твоими китайскими мультиками.
>>251506254 Ну и я попытался сам чекнуть сейчас, в общем-то при малом количестве файлов энтропия скрытого дна не особо палится, но вряд ли там кто-то будет хранить меньше мегабайта. Безусловно нужно ещё исследовать, но очевидно, что псевдослучайные числа генерятся с одной энтропией, а зашифрованный контент будет всегда с другой. Из решений наверное можно только предложить ГПСЧ с плохой энтропией, лол.
>>251504968 (OP) Хз, наверное каждый следующий символ должен быть максимально удалён в символьных таблицаз/наборах/хз от всех остальных, ну и кол-во символов не меньше 64
>>251506321 ну что? вообще ты сейчас мечешь бисер перед свиньёй, но все когда-то учились. кстати, посту 4 года и было уже множество апдейтов - может, уже нет этой уязвимости и всё выглядит как пустое место?
>>251508893 Нет, они улетают ко мне в локальную сеть. Bitwarden полностью GPL3 и с возможностью хостить сервер самому. Хотя я не вижу ничего плохого в использовании публичного сервера, так как все пароли зашифрованы e2e. Ты бы погуглил прежде чем кукарекать.