LINUX.ORG.RU
ФорумTalks

Reuters: самое время менять пароль на Gmail/Mail.ru/Yahoo

 , , , ,


0

0

Тут Ройтерс сообщает, что возможно сейчас самое время сменить пароль от Gmail, Mail.ru, Yahoo и микрософтовской почты: Exclusive: Big data breaches found at major email services - expert.

// перевод.



Последнее исправление: slon (всего исправлений: 1)

Возможно именно с этой базы были взяты пароли Кисилева и вот только что сообщили, что хакнули замминистра энергетики этой страны.

slon
() автор топика
Ответ на: комментарий от slon

А если телефон потеряешь?

ТНе беда, контрольные вопросы, запасной номер ...

robot12
()
Ответ на: комментарий от Klymedy

TOTP не имеет отношения к симке, а то, что имеет, не нужно, т. к. сообщения могут быть перехвачены.

При условии, что они знают номер телефона. Для этого лучше использовать отдельную симку, номер которой никто не знает.

qrck
()

Судя по характеру данных, собиралось это все подсовыванием троянов пользователям и/или через банальный фишинг.

qrck
()

Ничем таким не пользуюсь, что и хорошо.

user42
()
Ответ на: комментарий от Anvill

Угу, чужой дядя по липовой доверенности перевыпустит симку и уведет все пароли. 2FA с отечественными операторами превращается в 0FA :)

Lordwind ☕☕☕☕☕
()
Ответ на: комментарий от Anvill

Кто-то ещё не пользуется двухфазной аутентификацией?

У меня сложилось впечатление, что двухфакторная аутентификация - это хорошее решение среднего уровня для массового лоховатого в вопросах иб пользователя, но правильно организованная однофакторная (логин/пароль) без дополнительных лишних сущностей и без восстановлений пароля надежнее, потому что меньше точек отказа (взлома).

praseodim ☕☕☕☕☕
()
Последнее исправление: praseodim (всего исправлений: 1)
Ответ на: комментарий от Anvill

Я не пользуюсь, потому что от нее больше геморроя.

Valkeru
()

если вы о сливе данных, собранных при помощи троянов, сомнительного ПО, и таких же сомнительных сайтов, то я могу не волноваться

но спасибо, я регулярно меняю пароли, причем на более длинные каждый раз

reprimand
()

Задрали требования менять пароль. Устал их выдумывать и запоминать. Когда же все эти ваши облачные сервисы наконец сдохнут.

lenin386 👍👍👍👍👍
()
Ответ на: комментарий от shatsky

Это не обязательно код в смс, есть генераторы одноразовых паролей, как в банках. Тот же Google Authentificator.

Lighting
()
Ответ на: комментарий от ptarh

Запарили двухфазной. Скажи, в ssh она есть? По делу - пароли сильные, длинные, регулярно меняю. Есть несколько правил, чтобы запоминать.

Shadow 👍👍👍👍👍
()
Последнее исправление: Shadow (всего исправлений: 1)
Ответ на: комментарий от qrck

TOTP всё равно лучше в плане безопасности. Секрет можно перехватить только в момент обмена им, ну и постфактум, завладев физическим девайсом.

Если уж про отдельную симку, то тогда уж ей и пользоваться надо в месте, о котором никто не знает, с телефона, о котором никто не знает.

ilammy
()

Учитывая фигурирование mail.ru, вангую, что слили с российских компов каким-нибудь трояном. Ну и под шумок слили остальные найденные пароли на компе жертвы (yahoo и gmail). Эмпирический вывод: если нет акка на мэйлсру, то можно не дёргаться.

UVV
()
Ответ на: комментарий от Shadow

при замене сим карты приходит смс, после которой остается достаточно времени, чтобы среагировать

Anvill
()
Ответ на: комментарий от shatsky

У того же гугла есть программа, которая генерит необходимые ключи (Android).

Solace
()
Ответ на: комментарий от vitruss

Достаточно, чтобы он был включен. Наличие на нём сети не имеет значения. Ставишь приложение, которое генерирует одноразовые коды и всё.

Anvill
()
Ответ на: комментарий от Anvill

А как оно узнает когда генерировать? Или типа приложение знает алгоритм по которому генерировать и может сгенерировать в любой момент без связи с свервером?

vitruss
()
Ответ на: комментарий от Lordwind

Можно и без всяких доверенностей. У знакомого увели 500 рублей с QIWI, перехватив СМС-подтверждения, сотрудники самого оператора (МТС). Просто в один прекрасный момент пришла СМС с кодом для восстановления пароля, а затем быстро с кодом для подтверждения платежа. При этом симка в тот момент была вставлена в тупую звонилку, которой много лет, так что возможность использования зловреда под Android исключается.

KivApple 👍👍👍
()
Последнее исправление: KivApple (всего исправлений: 1)
Ответ на: комментарий от vitruss

В голову с ходу приходит вариант с асимметричной криптографией. Скажем, если приложение генерирует приватный и публичный ключ. Публичный ключ отправляют в гугл и прикрепляют к аккаунту. Приватный ключ остаётся на устройстве. При генерации пароля приватным ключом шифруется текущая дата (с точностью до секунды, скажем), результат шифрования и будет паролем. Сервер дешифрует и проверяет, чтобы пароль не был слишком тухлый. Плюс добавляет пароль в список «уже было» и в следующий раз не принимает (по истечении срока годности пароля, можно забыть его навсегда, чтобы не забивать чёрный список). В результате получается огромная надёжность (пока не сопрут приватный ключ, но это будет невозможно без физического доступа, если отключить на устройстве интернет), а связь с сервером требуется только в момент генерации ключей.

Как это сделано в конкретном примере - понятия не имею, но должно быть что-то подобное.

KivApple 👍👍👍
()
Последнее исправление: KivApple (всего исправлений: 1)
Ответ на: комментарий от Shadow

Запарили двухфазной. Скажи, в ssh она есть?

Можно прикрутить через PAM.

Deleted
()
Ответ на: комментарий от praseodim

меньше точек отказа (взлома)

это не так хотя бы потому что в двухфакторной для успеха нужно выполнить то же что в однофакторной и ещё нечто, так что это лишь защита существующих точек; насколько бы ни были слабы новые, они хуже явно не сделают

f1u77y
()
Ответ на: комментарий от KivApple

Я видел один отзыв, что бывший банковский безопасник уличил мудозвонов в подделке кодов 3Ds. Самый днищенский опсос, не зря я их избегаю с 2002 года

Lordwind ☕☕☕☕☕
()
Ответ на: комментарий от Anvill

Это той, в которой твои смс с OTP перехватывают или в той, где дебилы-работники опсоса выпускают дубликат твоей сим-карты?

zgen
()
Ответ на: комментарий от lenin386

+1

сейчас 21 век на планетке. postfix, dovecot и прочие умеют авторизацию по сертификатам, ключам, etc. а тут про какие-то пароли и какое-то гмыло говорят. пещерные люди мира ит :)

Rost
()
Ответ на: комментарий от slon

а я поменял месяц назад, когда гугл написал, что в мою почту пытались зайти из саудовской аравии. до сих пор новый пароль запомнить не могу.

Deleted
()

Кому выгодно информировать о компрометировании поролей? Хаксоры проникли в СМИ и с их подачи кто-то таки полезет менять пароль, что им и требуется для теста какой-нибудь экзотичной атаки на пороли.

polym
()

Так влом менять и по новой логиниться на всех девайсах, особенно на ведре с сенсорной клавой

Sparx
()
Ответ на: комментарий от f1u77y

это не так хотя бы потому что в двухфакторной для успеха нужно выполнить то же что в однофакторной и ещё нечто, так что это лишь защита существующих точек; насколько бы ни были слабы новые, они хуже явно не сделают

Но на практике через компрометированную часть (опсосов или e-mail) что-то еще делается, например, восстановление пароля, проверки какие-то. Кроме того, у них оказываются сведения о самом факте использования каких-то услуг и конкретное время их использования. Все это лишнее, если им нет доверия.

praseodim ☕☕☕☕☕
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.