LINUX.ORG.RU

Усложнить пароль

 , ,


0

1

Не знаю имеет ли особый смысл в усложнении пароля. Но идея такая: по определенной комбинации клавиш, пусть это будет ctrl+alt+p, включается специальный режим по вводу кода с нажатия клавиш клавиатуры, такой : где нибудь хранится трафарет-файл указывающий на что изменить код нажатой клавиши, путем добавления к коду, какого либо фиксированного смещения в таблице utf, либо перехода на другую языковую раскладку, либо считать нажатым при этом CAPS Lock или Shift, либо иная какая либо схема преобразования кода нажатой клавиши. Для каждой последующей нажатой клавиши само собой должен быть свой способ преобразования. Главное не терять этот файл-трафарет и хранить в надежном месте. И пусть в данном режиме ввода мигает индикация на клавиатуре, CAPS к примеру. В таком случае, когда коды нажатых клавиш будут уже в пределах всей таблицы UTF(а не как обычно, лишь на двух языках данной таблицы) , то подбор пароля становится мало вероятным. Ну и удобство, не надо думать о нажатии капса, шифта, спец символов, цифер.


Чем это круче генерации рандомного 30-символьного пароля в keepass с последующим автовводом и автоподстановкой?

Khronos
()
Ответ на: комментарий от Kenta

В кипасе нечего запоминать кроме мастер-пароля. Сгенереные пароли хранятся в шифрованой базе данных. БД разблокируется с мастер-пароля, который сохраняется в системе и автоматически разблокирует БД со стартом сеанса. Затем через syncthing синхронизируешь это с мобилой и с другими устройствами где нужны будут пароли. В мобильнике тоже ничего вводить не надо тк БД разблокируется с отпечатка пальца. В итоге пароли подобрать невозможно т.к. на каждый сайт создается свой рандомный пароль с очень высокой энтропией, БД забэкаплена на нескольких устройствах и автоматически обновляется когда на одном из устройств добавлен новый пароль, безопасность БД зависит исключительно от мастер-пароля который надо вводить всего один раз на каждом новом устройстве.

Khronos
()
Последнее исправление: Khronos (всего исправлений: 2)

в keepassxc есть опция указывать файл, который будет каким-то там образом смешиваться с паролем. Как раз то что ты хочешь. Проблема в том, что этот файл надо не потерять, так что лично я таким не пользуюсь.

Прозреваю, что тебе скорее всего не нравится пароль в виде случайной строки со спецсимволами и т.п., и ты хочешь сделать его короче при сохранении энтропии. Все правильно, случайная строка - это то, что должно автоматически вставляться из менеджера паролей, и не более. Для сценариев, когда ты сам что-то запоминаешь и вводишь, гораздо лучше подходит парольная фраза. Вот хороший гайд EFF по теме: https://www.eff.org/dice

Lrrr ★★★★★
()

имеет ли особый смысл в усложнении пароля

Не имеет. 10 случайных букв нижнего регистра хватит для любой домохозяйки.

vbr ★★★★★
()

Вбивай отрывок из стихотворения по-русски, на английской раскладке и всё. И длинно и запоминать ничего не надо, кроме стиха, который ты и так уже знаешь. Ну или частушку например.

Как заслышу я гармошку, 
Заиграет кровь ключом. 
Увлеклась я гармонистом, 
А гармошка – ни при чем!
googlepass: rfrpfcksiezufhvjirepfbuhftnrhjdmrk.xjv
yandexpass: edktrkfcmzufhvjybcnjvfufhvjirfybghbxtv

Профит

anonymous
()
Ответ на: комментарий от anonymous

Я делаю иначе, любой клавише на клавиатуре, соответствует дополнительные клавиши для нажатия, по схеме. То есть для пароля из двух клавиш дополнительно нажимаются клавишы в количестве более 10. То есть пароль из двух,трех символов для запоминания, будет при этом достаточно сложным.

Kenta
() автор топика

Тут это, адепты вялого тебя распнут щаз

DumLemming ★★★
()
Ответ на: комментарий от Kenta

keepass для любых паролей в системе - и в браузере, и вне браузера.

Да, ты прав, чтобы БД разблокировалась со стартом сеанса нужно ещё сам сеанс разлочить, это второй сложный пароль который надо запомнить. Но выучить два сложных пароля - приемлемая цена за такое удобство и безопасность.

Khronos
()
Последнее исправление: Khronos (всего исправлений: 1)

correct, Horse! Battery staple!

историю фразы и пруфы ищи на xkcd )

aol ★★★★★
()
7 февраля 2026 г.
Ответ на: комментарий от vbr

Похоже на правду: для 10-ти символьного пароля в нижнем регистре на вычисление bcrypt на ферме RTX-5090 уйдет 40 лет. Если взять вероятность получения подходящего хеша 50%, то 20 лет. https://www.reddit.com/r/dataisbeautiful/comments/1kanli9/oc_i_updated_our_popular_password_table_for_2025

Для LUKS2 рекомендуют минимум 65 бит энтропии, т.е. 14 рандомных букв нижнего регистра. Ожидается что Argon2 тормознет вычисление хешей на видеокартах, но количество прогонов вычисляется для текущего железа при создании LUKS на разделе. По умолчанию параметры подбираются под вычисление хеша на локалхосте за 1 секунду. За это же время ферма насчитает на порядки больше хешей. Поэтому 10 букв нижнего регистра все таки может быть маловато. https://gitlab.com/cryptsetup/cryptsetup/-/blob/main/FAQ.md#5-security-aspects

snovekk
()
Последнее исправление: snovekk (всего исправлений: 1)
Ответ на: комментарий от snovekk

Похоже на правду: для 10-ти символьного пароля в нижнем регистре на вычисление bcrypt на ферме RTX-5090 уйдет 40 лет.

Так это очень мало. Это значит на 10 штуках RTX 5090 (доступно даже физическому лицу, пусть и не любому) можно всего за 4 года набрутфорсить пароль, а на 100 штуках — за менее чем полгода. И это без учёта того, что условно через год уже будут более мощные девайсы.

Вот 16 символов — уже что-то адекватное.

CrX ★★★★★
()
Ответ на: комментарий от snovekk

за некропостинг предусмотрен отдельный котёл в аду!

aol ★★★★★
()

Пароли не нужны, только вход по ключу.

Byers
()
Ответ на: комментарий от CrX

Таблица для фермы из 12 штук RTX5090, за 4 года переберет только 10% от общего количества. С вероятностью в 50% уйдет 20 лет. Ферма из 100 штук и годы энергопотребления будет стоить конских денег. Такой роскоши не будет.

snovekk
()
Последнее исправление: snovekk (всего исправлений: 2)
Ответ на: комментарий от snovekk

Ферма из 100 штук и годы энергопотребления будет стоить конских денег. Такой роскоши не будет

Главное надеяться и верить, да ;)

CrX ★★★★★
()
Ответ на: комментарий от Kenta

Keepass может ли быть использован для логина в систему?

Если верно помню, то есть интеграция с ssh ключами, так что если под фразой логин в систему понимается логин через ssh, то да.

einhander ★★★★★
()

Но идея такая

Корованы можно будет грабить?

gruy ★★★★★
()
Ответ на: комментарий от Khronos

БД разблокируется с мастер-пароля, который сохраняется в системе и автоматически разблокирует БД со стартом сеанса.

А как это сделать? Не могу найти настройку

masa ★★★
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.