LINUX.ORG.RU
ФорумTalks

Про пароли


0

1

Главная мысль с сылки http://www.technologyreview.com/printer_friendly_article.aspx?id=25826

The new scheme from Microsoft Research does away with complexity requirements entirely while protecting against both dictionary attacks and statistical guessing. The service simply counts how many times any user on the service chooses a given password. When more than a small number of users pick a password, the password is banned and no one else is allowed to choose it. The scheme can only be used by organizations with millions of users--websites like Microsoft's Hotmail, for instance.

★★★★★

Последнее исправление: catap (всего исправлений: 1)

Ох уж этот ваш произвдитель мягких игрушек.

Вот так-то один знакомый пожаловался, что сложно запоминать сложные пароли. Пришлось написать такую приблуду (и пароли хрен подберешь и запомнить несложно):

http://password.nanohertz.net

Stahl ★★☆
()
Ответ на: комментарий от power

>Че-то типа «выбранный вами пароль уже использует стотыщ человек»?

«выбранный вами пароль уже использует 41 человек, добавить их в друзья?»

legolegs ★★★★★
()

То есть, меняем пароль на «Крамник» и, если нам не разрешили, брутим юзеров с интересом «Шахматы» — вероятно, у некоторых из них пароль такой. Гениально.

lodin ★★★★
()
Ответ на: комментарий от Stahl

OhiDut2

Ох, идут-то!

А вообще надо мысленно такие (man pwgen?) пароли проговаривать мысленно с чувством, как будто это имена отрицательных персонажей в героической фэнтези. Из выдачи выбираем самого отрицательного — и вуаля.

lodin ★★★★
()
Ответ на: комментарий от Stahl

Dez8Efap

Действительно легко запомнить. Хотя, знаешь, гораздо проще запоминать пароли как-то вот так: (B)olivia(F)oxtrot21(E)ight. Ну, надеюсь, основная мысль ясна.

Lighting ★★★★★
()
Ответ на: комментарий от lodin

а вот интересно, эти все пароли они FBI сливают, или только хэши сверяют? а то даже если пароль хрен выговоришь - то они ведь где-то ведут реестр паролей. и не важно, если и без логинов.

zsa
()
Ответ на: комментарий от lodin

Ну а сейчас вся секретная информация для восстановления пароля находится в любой соц. сети...

catap ★★★★★
() автор топика
Ответ на: комментарий от Stahl

вообще есть такая программа, apg; у нее есть механизм генерации мнемонических паролей.

catap ★★★★★
() автор топика

Сразу написать свою мысль не успел. Пишу сейчас.

Я давно, предлагаю, вместо пароля слать человеку sms или еще как-то (верифицированным транспортом) некий мгновенный код активации

catap ★★★★★
() автор топика
Ответ на: комментарий от catap

> Я давно, предлагаю, вместо пароля слать человеку sms или еще как-то (верифицированным транспортом) некий мгновенный код активации

Письмо почтой России как на сайте Госуслуги.рф :)

f00fc7c8
()
Ответ на: комментарий от zsa

Это кстати ценное замечание. Хэши с солью для хранения паролей при применении данной технологии уже не годятся.

lodin ★★★★
()
Ответ на: комментарий от catap

У меня есть несколько аккаунтов и, безусловно, данных в них достаточно, чтобы выследить меня на улице и отжать пароли. Но не подобрать незаметно.

lodin ★★★★
()
Ответ на: комментарий от catap

> Я давно, предлагаю, вместо пароля слать человеку sms или еще как-то (верифицированным транспортом) некий мгновенный код активации

я уже упоминал ранее БСПБ — Банк СПб, вот там что-то такое же: во-первых они меня затрахали, пока я придумывал пароль (столько требований к паролю я ещё нигде не видел), ну а потом при каждом логине они натурально отсылают СМС на заранее зарегистрированный в системе номер (выбираешь из списка)

name_no ★★
()
Ответ на: комментарий от name_no

я долго бился за функционал, что бы в ui баннерной системы логин был простым, тебе в мейл.ру агент, корпоративный отправляют ссылку :)

Но так и не победил

catap ★★★★★
() автор топика
Ответ на: комментарий от Lucky1

А оффлайн-версия есть?

Не оффлайн-версии нету. Я там целый сервер я наваял, ПХП только фронтенд к нему.

Это веб интерфейс к pwgen?

Нет, используется мой собственный наркоманский алгоритм.

Stahl ★★☆
()
Ответ на: комментарий от Black_Shadow

Далеко не все. Банки делают по разному, и, собственно, изначально причина исследования сделать простые пароли, которые нельзя подобрать в контексте портала с миллионами пользователей.

catap ★★★★★
() автор топика
Ответ на: комментарий от catap

> Я давно, предлагаю, вместо пароля слать человеку sms или еще как-то (верифицированным транспортом) некий мгновенный код активации

Мысль не новая:
liqpay.com

Хотя если тиснут мобилку - будут проблемы.

Vit ★★★★★
()
Ответ на: комментарий от name_no

Я давно, предлагаю, вместо пароля слать человеку sms или еще как-то (верифицированным транспортом) некий мгновенный код активации

я уже упоминал ранее БСПБ — Банк СПб, вот там что-то такое же: во-первых они меня затрахали, пока я придумывал пароль (столько требований к паролю я ещё нигде не видел), ну а потом при каждом логине они натурально отсылают СМС на заранее зарегистрированный в системе номер (выбираешь из списка)

+1. В Альфабанке примерно так же. При входе в Альфа-Клик (интернет-банк) , после ввода логина и обычного пароля, нужно ввести ещё и разовый пароль, который приходит SMS'кой на твой сотовый. Плюс такие же разовые пароли на все операции с деньгами (перевод на другой счёт, оплата чего-либо и т.п.).

Deleted
()
Ответ на: комментарий от catap

От бизнес-шмизнес-модели зависит.

http://www.devinosms.com/Prices.aspx

SMS-ки простым смертным где-то по 50 копеек встают. Блатным по 35. Ситуаций, когда отобьется - сильно больше нуля.

Vit ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.