Kraj lozinki?

poruka: 48
|
čitano: 12.343
+/- sve poruke
ravni prikaz
starije poruke gore
Ovo je tema za komentiranje sadržaja Bug.hr portala. U nastavku se nalaze komentari na "Kraj lozinki?".
16 godina
odjavljen
offline
Re: Kraj lozinki?
dark_wizz kaže...

Bar s lozinkama nemam problema. Pošto JMBG ne piše više na ni jednom dokumentu potrudio sam se da ga zapamtim i sad ga koristim kao lozinku uz još dva slova.

Znači, tko zna tvoj datum rođenja, spol i županiju u kojoj si rođen (recimo, pretpostavi da si rođen u istoj županiji u kojoj sad živiš i potraži ti rođendan po temi gdje se čestita rođendan, po facebooku i sl), mora pogoditi 2 broja i 2 slova. Jako sigurno!

Objašnjenje: JMBG ima 13 znakova. Od toga prvih   7 otpada na datum rođenja, pa 3 označavaju županiju i spol, 2 nasumična + jedan kontrolni (kojeg u tvom slučaju ne treba pogađati, već se računa na osnovu ostalih brojeva).

 

Bukva kaže...
W1ck3d8u2z kaže...

E ljudi, da li vi znate kako izgledaju prsteki jednog radnika u tvornici ili radionici? Da mi je vidit taj čitač koji će očitati otisak prsta jednog zidara, elektrotehničara, automehaničara itd itd... Provjereno: čitači otiska prsta su totalni promašaj za dobar dio populacije tako da W T F mate?

To nema apsolutno veze. Najgori su recimo bauštelci koji rade s limom pa im zbog oksidacije pojede gornji sloj papilarnih linija. Frizeri su isto jako blizu jer kemikalije im pojedu kožu. Poanta je da dobar čitač će bez obzira na takva oštećenja uspjeti izuzeti i procesirati otisak prsta. Jedino gdje može doći do uništenja samih otisaka su teške ozljede uzrokovane kemikalijama ili opekline.

Poanta je da DOBAR čitač znatno povisuje cijenu mobitela, tableta, miksera (ok, pretjerujem)...

 

Za ostatak posta se slažem.

 

Bypass kaže...

Lozinke su najveće zlo što se tiče sigurnosti danas. Stručnjaci na to upozoravaju već godinama. Primarni razlog jest što 90% korisnika koristi blesave lozinke, te ne slušaju ni ne žele sušati upozorenja koja im se svakodnevno šalju u vezi toga. Valjda misle da neće baš njima krekirati lozinku. Drugi problem je što dobar dio developera uopće ne prati sigurnosnu praksu. Itd.

 

Vrijeme je za biometriju, usb tokene i slično. Previše novaca se pokrade godišnje da bi se oslanjali na mehanizam lozinki.

U prijevodu - vrijeme je za velikog brata. S jedne strane se olakšava nadzor nad pojedincom, a s druge, koliko god sustav bio siguran, zloupotreba je uvijek moguća (samo je nekad teže dokazati da je do iste uopće došlo).

 

 

Edit: Da i ja malo doprinesem po pitanju sigurnosti - moje lozinke su složene od više informacija koje imam zapisane na raznim mjestima uz korištenje raznih modificiranja samih dijelova informacija (na meni pamtljiv način) i relativno duge. Za kritične stvari uvijek jedan servis - jedna lozinka, a za bezvezarije imam par lozinki koje ponavljam ovisno o podkategoriji važnosti servisa.

Big wheel keep on turning, Proud Mary keep on burning, Trolling, trolling, trolling on the river.
Poruka je uređivana zadnji put čet 28.2.2013 20:21 (MrBlc).
16 godina
offline
Re: Kraj lozinki?
Krtislav1 kaže...

A šta da radim nakon kupanja, ili ako odrežem prst??? :P

A šta ako ti netko glavu odreže ili te bus pregazi, kako ćeš onda kupovati? :P

 

Tonči kaže...

Ja sam danas dva sata mijenjao lozinke na svemu i svačemu... :D

Ja nikad ni na čemu nisam promjenio lozinku. Facebook, Gmail. ebay, itd. i naravno da je lozinka nešto "tipa aBCxxxxxx-rs3_AB#1" naravno meni vrlo lako pamtljiva sa tim da jedno slovo i jedan broj mijenjam za redom navedene servise.

 

mar123 kaže...

za ljude kojima su osteceni prsti, u tekstu pise i da postoji mogucnost prepoznavanja glasa. a danas imamo i prepoznavanje lica a potrebna je samo web kamera. samo jos da sve drustvene mreze, gmail, i tako to uvedu ovaj sustav i super, hardware vec postoji.

Otisak nije problem toliko kopirati, web kamera isto smiješna jer šta ako netko sliku postavi ispred kamerice, a mogućnosti prepoznavanja glasa da i ne komentarišem. Ukratko džaba svaka zaštita ako 'novopridošli' susjed zna da pod krevetom krijete 100k €, kao što je neki dan opljačkan jedan Pekar iz FBiH, ukradeno mi je, ako se ne varam, oko 60k KM.

 

Bypass kaže...

Lozinke su najveće zlo što se tiče sigurnosti danas. Stručnjaci na to upozoravaju već godinama. Primarni razlog jest što 90% korisnika koristi blesave lozinke, te ne slušaju ni ne žele sušati upozorenja koja im se svakodnevno šalju u vezi toga. Valjda misle da neće baš njima krekirati lozinku. Drugi problem je što dobar dio developera uopće ne prati sigurnosnu praksu. Itd.

 

Vrijeme je za biometriju, usb tokene i slično. Previše novaca se pokrade godišnje da bi se oslanjali na mehanizam lozinki.

Ili pak za skeniranje rožnjače ili DNA koda. LOL

 

I ove brutoforce metode mi nisu jasne. Kako će te BF metodom provaliti primjerice u FB ili Gmail čak i ako vam je lozinka od svega tri znaka kada FB odmah nakon primjerice 5-tog pokušaja logiranja u manje od jedne sekunde 'zamrzne' profil. To mi malo nije jasno, pa ako tko ima bolje objašnjenje bio bih mu zahvalan.

 

Uglavnom ljudi, pamet u glavu i to je to za sada. Sve se da provaliti a najgore provale su one socijalnog tipa. Džaba vam sve i biometrija i hardver ako vam netko pištolj u glavu uperi, izvuče vas iz auta i pokrade sve što imate. Od svih lozinki, pa i onih bankarskih, najviše me strah krađe Facebookove lozinke jer na neki način FB mi je postao 'lična karta'.

16 godina
offline
Re: Kraj lozinki?
MrBlc kaže...
dark_wizz kaže...

Bar s lozinkama nemam problema. Pošto JMBG ne piše više na ni jednom dokumentu potrudio sam se da ga zapamtim i sad ga koristim kao lozinku uz još dva slova.

Znači, tko zna tvoj datum rođenja, spol i županiju u kojoj si rođen (recimo, pretpostavi da si rođen u istoj županiji u kojoj sad živiš i potraži ti rođendan po temi gdje se čestita rođendan, po facebooku i sl), mora pogoditi 2 broja i 2 slova. Jako sigurno!

* * *

 

Prvo moraš znati da lik koristi dio JMBG kao lozinku, šta ako mu je ovo samo primjer ili šta ako koristi ženin JMBG? I onda pitanje gdje se naleze još dva karaktera. Šta ako mu je nakon 5. i 11. broja JMBG ubačena dva slova. Uglavnom jako, jako sigurno, takvu 13+2 dugu lozinku nitko od nas ovdje ne može provaliti. Opet naglašavam pamet u glavi skoro većina je sigurnosti na netu. Lično sam imao instaliran keylogger samo da dokažem bratu da se ne loguje na FB ili da ne kupuje sa eBay u primjerice Internet kafićima ili na kompjuterima sumnjivih 'prijatelja'. A šifra mu je bila ultra jaka. Broj šasije automobila + još 4 karaktera, ali džaba mu svaka šifra ako to recimo njegov brat zloupotrijebi.

 

Isto tako često me ove 'furačice' u susjedstvu zamole da im kao vratim profil na FB jer su ljubomorni frajeri 'provalili' šifru u FB.

Evo i jedne od njih http://www.facebook.com/alma.semizovic 

Šta mislite koliko od njih je preuzelo kopiju FB podataka? Ili pak 'aktivirali' FB preko telefonskog broja? Niti jedna, a da ne govorim činjenicu da im je kasnije od života pakao napravljen. Prljanje po zidu, pa kopiranje i objavljivanje intimnih chat poruka došlo je do toga da su se dvije porodice bukvalno fizički pomakljale. LOL

Ima nas svakakvih :D

 

l.p. svima

14 godina
protjeran
offline
Re: Kraj lozinki?
MrBlc kaže...

U prijevodu - vrijeme je za velikog brata. S jedne strane se olakšava nadzor nad pojedincom, a s druge, koliko god sustav bio siguran, zloupotreba je uvijek moguća (samo je nekad teže dokazati da je do iste uopće došlo).

 

 

Edit: Da i ja malo doprinesem po pitanju sigurnosti - moje lozinke su složene od više informacija koje imam zapisane na raznim mjestima uz korištenje raznih modificiranja samih dijelova informacija (na meni pamtljiv način) i relativno duge. Za kritične stvari uvijek jedan servis - jedna lozinka, a za bezvezarije imam par lozinki koje ponavljam ovisno o podkategoriji važnosti servisa.

A sad kao te iste informacije nisu poznate? Otisak prsta? Sve tvoje logove spajanja na internet i gdje i kako. Dakle ne mjenja se ništa samo je sigurnije.

 

 

 

Envy kaže...

Ili pak za skeniranje rožnjače ili DNA koda. LOL

 

I ove brutoforce metode mi nisu jasne. Kako će te BF metodom provaliti primjerice u FB ili Gmail čak i ako vam je lozinka od svega tri znaka kada FB odmah nakon primjerice 5-tog pokušaja logiranja u manje od jedne sekunde 'zamrzne' profil. To mi malo nije jasno, pa ako tko ima bolje objašnjenje bio bih mu zahvalan.

 

Uglavnom ljudi, pamet u glavu i to je to za sada. Sve se da provaliti a najgore provale su one socijalnog tipa. Džaba vam sve i biometrija i hardver ako vam netko pištolj u glavu uperi, izvuče vas iz auta i pokrade sve što imate. Od svih lozinki, pa i onih bankarskih, najviše me strah krađe Facebookove lozinke jer na neki način FB mi je postao 'lična karta'.

Govorim o brute force metodama hasha lozinke. Dakle, pošto danas praktički mogu hakirati skoro sve ako se zainate, i svakodnevno napadi postaju sve kompleksniji i uspješniji, lijepo uzmu bazu podataka sa user passwordima, brojevima kartica i slično (remember sony), pa onda korinik ima debilni password poput password123, fino ga kerknu, ulogiraju se kao on i šoping do nule na računu. Ili prebacivanje sredstava. 

 

U kategoriju koju sam spominjao, ne spada gmail i facebook, jer kriminalce ili tajne službe to apsolutno ne zanima. Govorim o ogromnoj količini novaca koja se ukrade godišnje upravo gore spomenutim metodama (prema nekim zadnjim uzvještajima taj broj se vrti u miljardama), a ne o nečijim facebook statusima. Facebook i gmail pokušavaju hakirati djeca da bi gledala gole slike.

Ad astra peronospora
Poruka je uređivana zadnji put čet 28.2.2013 21:00 (Bypass).
13 godina
offline
Kraj lozinki?

Ja trenutno koristim  za svaki servis jedinstvene passworde duljine 30 znakova, koji ukljucuju velika i mala slova, brojeve i egzoticne znakove - hrpa nasumicno nabacanih znakova. Upravo iz onog razloga sto od svih servisa trebas imati jedan jedini u koji se moze upasti i ako ti se igdje lozinka ponavlja, gotovo je. A u zadnje vrijeme padaju kao muhe..

 

Kako ni sam ne mogu pamtiti sve te silne kombinacije, lijepo sam ih stavio u operin wand i zastitio master passwordom. Kada se spajam sa neke druge lokacije i drugog uređaja, imam na USB-u portable operu i samo preko nje idem. Osim toga, ovaj princip zaobilazi keyloggere.

 

Ono sto bi volio je biometrijski nacin pristupa privatnoj bazi ovakvih nasumicnih znakova. Znaci ti sam sebi krojis sigurnosnu politiku i nitko osim tebe ne treba imati biometrijske podatke. Dobiju samo hrpu znakova koje ti sam predefiniras.

Moj PC  
0 0 hvala 0
15 godina
offline
Kraj lozinki?

Treba ljude educirati da koriste pass fraze a ne pass word i sve ce biti ok.

Ako ti je password npr. "biba22" onda je to sranje ali ako imas frazu... omiljeni stih ili tako nesto npr "ribaribigrizerep" to je onda vec bolje i jos tu dodas godinu rodjenja eto posla za dekriptore.

 
0 0 hvala 0
16 godina
odjavljen
offline
Kraj lozinki?

Dekriptiranje s time nema veze. Problem lozinki je isključivo da ne budu "lozinka" i da ne budu sve iste. :)

:)
Moj PC  
1 0 hvala 0
16 godina
offline
Re: Kraj lozinki?
Envy kaže...

Prvo moraš znati da lik koristi dio JMBG kao lozinku, šta ako mu je ovo samo primjer ili šta ako koristi ženin JMBG? I onda pitanje gdje se naleze još dva karaktera. Šta ako mu je nakon 5. i 11. broja JMBG ubačena dva slova. Uglavnom jako, jako sigurno, takvu 13+2 dugu lozinku nitko od nas ovdje ne može provaliti. Opet naglašavam pamet u glavi skoro većina je sigurnosti na netu. Lično sam imao instaliran keylogger samo da dokažem bratu da se ne loguje na FB ili da ne kupuje sa eBay u primjerice Internet kafićima ili na kompjuterima sumnjivih 'prijatelja'. A šifra mu je bila ultra jaka. Broj šasije automobila + još 4 karaktera, ali džaba mu svaka šifra ako to recimo njegov brat zloupotrijebi.

Ovdje već polako ulazimo u sferu ciljanog napada na osobu što se prosječnoj osobi nikada neće dogoditi. U takvom napadu napadač profilira samu metu u svrhu, između ostalog, i razbijanje takvih lozinki. 

Najčešće se koriste neke custom-made skripte za profiling upravo zbog kojekakvih političkih, socijalnih, bla bla bla, ukratko tko gdje živi i kako razlika. Međutim, imaš i all-around gotove programčiće za takvu namjenu primjerice - WYD i CUPP

 

Poanta, koristeći opće poznate podatke ili bilo koje podatke koji su povezani na neki način, pa bio to i puničin JMBG je u slučaju ovakvog napada gotovo pa mačji kašalj razbiti.

sina-k kaže...

Treba ljude educirati da koriste pass fraze a ne pass word i sve ce biti ok.

Nema tog boga koji će svakog avarge Joea educirati. Uvijek će se naći netko (da ne kažem većina) koja će na neki način undermineat i najbolji sustav na svijetu samo zato jer im se ne da razmišljati ili im je tlaka ili što već...

Recimo, jedna moja ideja je bila da se korisnicima prilikom prve dodjeljivanje lozinke generira random string duljine 20 znakova, tako da, osim ako su stvarno mazohistički nastrojeni, prilikom prvog logina promjene lozinku na nešto njima primjerenije. Uz samu lozinku bila je priložena i slikovnica kako se lozinka mjenja (doslovno klik mišem, upis u tri polja i promjena) Rezultat? Support zatrpan zahtjevima za promjenom lozinke.

You can patch technical vulnerabilities as they evolve, but there is no patch for stupidity, or rather gullibility. - Kevin Mitnick
17 godina
neaktivan
offline
Re: Kraj lozinki?
Father_Dougal kaže...

I tako jedan dan upališ komp, prisloniš prst, i ne želi te ulogirati... čudesima tehnologije se ulogiraš na stroj nekako, provjeriš logove, i skužiš da se nije:

 

a) podigao autentikacijski servis jerbo je AV malo podivljao

b) podigao driver, nego se ubio tijekom podizanja sustava

c) napiši što još: staviš prst na čitač a on baci BSOD uz poruku: ...disable or remove any newly installed "hardware"...

 

Sve je to divno i krasno, no dok ne unificiraju hardver i softver na razini SF filmova, jedan OS za sve stanovnike planeta, ovakva rješenja će biti komična poput USB tokena sa serijskim brojevima za softver... :)

There! Thats concerns me the most.

Huawei u8650/u8652 CM7 team
15 godina
neaktivan
offline
Re: Kraj lozinki?

Nije uopće upitno kad će neki servis pasti i leakati milijune passova van, pogledajmo samo bližu povijest. I dalje mislim da je najbolje imat različite, duge, kompleksne passworde na svakom servisu i nekakav sw sef koji je enkriptiran dugom šifrom i one time ključem. 

16 godina
odjavljen
offline
Re: Kraj lozinki?
kerum kaže...

Ja trenutno koristim  za svaki servis jedinstvene passworde duljine 30 znakova, koji ukljucuju velika i mala slova, brojeve i egzoticne znakove - hrpa nasumicno nabacanih znakova. Upravo iz onog razloga sto od svih servisa trebas imati jedan jedini u koji se moze upasti i ako ti se igdje lozinka ponavlja, gotovo je. A u zadnje vrijeme padaju kao muhe..

 

Kako ni sam ne mogu pamtiti sve te silne kombinacije, lijepo sam ih stavio u operin wand i zastitio master passwordom. Kada se spajam sa neke druge lokacije i drugog uređaja, imam na USB-u portable operu i samo preko nje idem. Osim toga, ovaj princip zaobilazi keyloggere.

 

Ono sto bi volio je biometrijski nacin pristupa privatnoj bazi ovakvih nasumicnih znakova. Znaci ti sam sebi krojis sigurnosnu politiku i nitko osim tebe ne treba imati biometrijske podatke. Dobiju samo hrpu znakova koje ti sam predefiniras.

Kako to zaobilaziš keyloggere? Ne vidim tu neko zaobilaženje i kako to radiš?

:)
13 godina
offline
Re: Kraj lozinki?
Tonči kaže...

 

Kako to zaobilaziš keyloggere? Ne vidim tu neko zaobilaženje i kako to radiš?

Jer ja tipkam masterpassword koji otkljucava mogucnost koristenja ostalih lozinki, koje se direktno salju kada je potrebno logirati se. Keylogger moze otkriti masterpass, ali mu je on beskoristan.

 

17 godina
online
Kraj lozinki?

Što znači "šalju direktno"?

Always code as if the one ending up maintaining your code is a violent psychopath who knows where you live
Moj PC  
0 0 hvala 0
16 godina
odjavljen
offline
Re: Kraj lozinki?
kerum kaže...
Tonči kaže...

 

Kako to zaobilaziš keyloggere? Ne vidim tu neko zaobilaženje i kako to radiš?

Jer ja tipkam masterpassword koji otkljucava mogucnost koristenja ostalih lozinki, koje se direktno salju kada je potrebno logirati se. Keylogger moze otkriti masterpass, ali mu je on beskoristan.

 

Kako šifru ukucaš u polje na webu ili u nekoj aplikaciji? Keyloggeri prate i copy paste akcije kao i tipkanje, tako da ne vidim što bi tu slao direktno, a ako neka aplikacija "ukucava" šifre umjesto tebe, to dođe na isto.

:)
13 godina
offline
Re: Kraj lozinki?
Elles D. kaže...

Što znači "šalju direktno"?

Funkcionira poput KeePass-a, LastPass-a i ostalih programa te namjene.

Upravo sam isprobao sa keyloggerom i sa postavkama da hvata sve iz clipboarda i sve sto se utipka, uspio je uhvatiti samo masterpass.

Od master passa moze imati samo koristi ako na neki nacin uspije doci do filea u kojem su spremljene enkriptirane lozinke, a to znaci da ti je racunalo ukradeno.

16 godina
odjavljen
offline
Re: Kraj lozinki?
kerum kaže...
Elles D. kaže...

Što znači "šalju direktno"?

Funkcionira poput KeePass-a, LastPass-a i ostalih programa te namjene.

Upravo sam isprobao sa keyloggerom i sa postavkama da hvata sve iz clipboarda i sve sto se utipka, uspio je uhvatiti samo masterpass.

Od master passa moze imati samo koristi ako na neki nacin uspije doci do filea u kojem su spremljene enkriptirane lozinke, a to znaci da ti je racunalo ukradeno.

Neko smeće si koristio, očito. Ako kucaš ili kopiraš lozinku bilo gdje, keylogger će to uhvatiti. Ako pass aplikacija ubacuje lozinke, to ili znači da se do memorije aplikacije može ili da simulira tipkanje - oba načina može koristiti i keylogger. Keylogging se ne radi amaterski da se proda šefovima koji nadziru zaposlenike. Kernel keyloggeri nisu isto što i komercijalni proizvodi koja možeš kupiti.

:)
13 godina
offline
Re: Kraj lozinki?
Tonči kaže...
kerum kaže...
Elles D. kaže...

Što znači "šalju direktno"?

Funkcionira poput KeePass-a, LastPass-a i ostalih programa te namjene.

Upravo sam isprobao sa keyloggerom i sa postavkama da hvata sve iz clipboarda i sve sto se utipka, uspio je uhvatiti samo masterpass.

Od master passa moze imati samo koristi ako na neki nacin uspije doci do filea u kojem su spremljene enkriptirane lozinke, a to znaci da ti je racunalo ukradeno.

Neko smeće si koristio, očito. Ako kucaš ili kopiraš lozinku bilo gdje, keylogger će to uhvatiti. Ako pass aplikacija ubacuje lozinke, to ili znači da se do memorije aplikacije može ili da simulira tipkanje - oba načina može koristiti i keylogger. Keylogging se ne radi amaterski da se proda šefovima koji nadziru zaposlenike. Kernel keyloggeri nisu isto što i komercijalni proizvodi koja možeš kupiti.

Zanimljivo je da je uhvatio sadrzaj iz clipboarda i tipkanje, a samo ovo sto mi je bitno nije. Slobodno mi preporuci neki uber keylogger da ga isprobam, nema problema. Ili jos bolje, dokazi mi vlastitim testiranjem da operin wand ne valja. Ja bi bio jako sretan, bilo da potvrdis ili srusis pouzdanost ovog rjesenja..

15 godina
neaktivan
offline
Kraj lozinki?

Pa nastat ce novi 'programi'. Jednostavno umjesto keyloggera imat ces biometrics logger.

 

Trebao bi biti nekakav koncept digitalnog potpisa gdje bi uredjaj koji radi scan vaseg prsta, dlana, irisa itd....

automatski mogao vrsiti verify istoga ali na nacin da digitalizirani scan nikada ne napusti uredjaj (inace znate sto vec slijedi ...)

 

Kada napravi verify, taj bi uredjaj morao potpisati nekakav challenge i to je to. Po meni prilicno sigurno.

 

 
1 0 hvala 1
Nova poruka
E-mail:
Lozinka:
 
vrh stranice