EOMY.NET
Хостинг EOMY.NET: Форум поддержки
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
RSS Feed  

Безопасность паролей
На страницу 1, 2  След.
 
Начать новую тему   Ответить на тему    Список форумов EOMY.NET -> Свободное общение
Безопасность паролей
Автор Сообщение
jekob
$UIN = 22102006335
11 1110 1000


Зарегистрирован: 22.10.2006
Сообщения: 1155
Откуда: Zirkan.com
27078 Монеты

СообщениеДобавлено: Сб, 21 Июн, 2008 18:28    Заголовок сообщения: Безопасность паролей Ответить с цитатой

Здравствуйте, многоуважаемые коллеги!
Вобщем вот в чем дело, у меня в прошлом угонали номерок в ICQ...потом брутнули логин на одном очень важном для меня сайте...
Вроде и пароли были не из простых...было обидно. С тех самых пор я думал, менял пароли, писал новые, или просто наборы эхинеи, которую нельзя было запомнить...и собрал полезный инструмент, решающий эту проблему в корне Smile

Итак, представляю Вашему вниманию, Онлайновый HASHER(калькулятор ключей доступа)!
Идея не нова, и представляет собой дополнительный барьер защиты, его часто используют "внутренне", при кодировке пароля.

Как это работает:
1 - Загадываем себе пароль(причем он может быть и самым простым словом, безо всяких заморочек!), например слово "password".
2 - идем на www.miromix.net/hash/ и вставляем задуманное слово в поле запрса.
3 - нажимаем "Generate hashes"
4 - получаем 10-11 вариантов паролей(например, самым практичным станет
Код:
cGFzc3dvcmQ=
а самым сложным
Код:
5baa61e4c9b93f3f0682250b6cf8331b7ee68fd8
).
5 - копируем желаемый вариант и вставяем его на страничку с логином.

Вашему вниманию предлагается несколько вариантов "хеш", от самого простого, до невероятно длинного.
В итоге Вам нужно будет помнить только пароль и страничку в интернете, для того чтобы его закодировать.
Я обещаю не менять алгоритм генерации хеша, ваши пароли всегда будут одинаковы и всегда безопасны.
У системы нет лога генерации ключей, вся информация введенная вами больше никем не будет видна, если Вы забудете свой пароль то его восстановление будет возможно ТОЛЬКО с сайта(или программы) где вы регистрировались.

У меня был хешер на компьютере, со времен винды, но хешер в сети это куда удобнее и практичнее!

Также, на страничке инструмента, есть ссылочка на cipherer, это немного более сложный инструмент, здесь нужно загадать пароль и слово, при помощи которого он будет закодирован, плюс в том, что зная ключевое слово, можно разкодировать полученый хеш(decoding), минус в том, что он генерирует запрещенные (на некоторых сайтах) символы. Этот инструмент предоставяет гораздо более высокий уровень защиты, здесь все зависит от вашего выбора самого пароля и его ключа, это отличный инструмент для кодировки важных паролей, например для банковских операций...или если вы просто параноик безопасности Smile

ЗЫ:просьба не обращатся за исходником хешера, денег я на нем зарабатывать не собираюсь, но в целях безопасности его код будет скрыт.
_________________

Fear is the Mind Killer.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора AIM Address MSN Messenger
Roma-i-alena
11 1110 1000
11 1110 1000


Зарегистрирован: 03.05.2007
Сообщения: 1133
Откуда: vladimir
6191 Монеты

СообщениеДобавлено: Сб, 21 Июн, 2008 19:00    Заголовок сообщения: Ответить с цитатой

Спасибо. Еще не пользовался, но тем не менее все равно спасибо за приглашение!
_________________
Жизнь никогда не заканчивается!!!
На то, собственно говоря, она и ЖИЗНЬ...
____________________________________
http://www.coderun.ru - Блог человека
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail Посетить сайт автора
Stesh
Согнул ложку
Согнул ложку


Зарегистрирован: 22.07.2007
Сообщения: 950

1666 Монеты

СообщениеДобавлено: Сб, 21 Июн, 2008 19:21    Заголовок сообщения: Ответить с цитатой

Мне трудно представить практическую ценность предлагаемого ресурса. Серьезно.
Первое - jekob, ты серьезно считаешь, что у тебя сбрутили пароль уровня cGFzc3dvcmQ= ? Ищи утечку информации у себя, вплоть до троянов-пинчей или руткитов. Или сниф твоего трафика.
Второе - подобные ресурсы должны висеть на https - однозначно.
Третье - хешер в сети - это не всегда удобно. удобно иметь и то, и то. Так сказать, online и offline версии.
Четвертое - защита к примеру, банковских операций, в той же системе клиент-банк несколько другая. Там задействован и файл-ключ, копроментация пароля без этого файла-ключа ничего не даст (или ключа без пароля). Более того, используется два комплекта таких ключей - один скажем для подписи операции, другой - для печати. Эти ключи на разных компах, у разных людей (скажем у главбуха и руководителя - бух делает проводки, руководитель их подписывает - и только с этого момента проводка идет в банк для операций).
_________________
Бесплатный хостинг: Пригласительные коды.
Условия предоставления услуг бесплатного хостинга.
Как сообщить о проблеме в поддержку хостинга.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
lazutov
while (1==1);
Последний герой


Зарегистрирован: 30.04.2007
Сообщения: 3840

111220 Монеты

СообщениеДобавлено: Сб, 21 Июн, 2008 19:34    Заголовок сообщения: Ответить с цитатой

Примите к сведению:Это
_________________
сервис DNS | разные http, DNS и прочие утилиты
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
jekob
$UIN = 22102006335
11 1110 1000


Зарегистрирован: 22.10.2006
Сообщения: 1155
Откуда: Zirkan.com
27078 Монеты

СообщениеДобавлено: Сб, 21 Июн, 2008 20:05    Заголовок сообщения: Ответить с цитатой

Stesh - практическая ценность в кодировании простейшего пароля, и в том что снова можно испольховать обычные, даже распространенные слова в виде паролей, предварительно их закодировав, мне кажется это элементарно понятно.

Я знаю как работают банковские системы и про безопасность знаю немало, я имел ввиду доступ к томуже paypal.com или ebay.com...места напрямую связаные с переводами денег, там всего один пароль и он должен быть "крепким".

Брутили пароль вида alex431, это было давно, на винде, сейчас я в линухе...проблем таких небыло.

HTTPS нужен при реальной передаче данных на сервер и ее хранении на онном, а не простом кодировании, там ничего не хранится и обрабатывается одним файлом, не зная содержания и метода обработки, его каким-либо образом взломать будет просто не реально. Даже в кукизах ничего не хранится.
HTTPS в данном случае нужен только как "понт" типо чтоб обезопасить на 99% соединение, его реальная необходимость в данном случае очень сомнительна.

lazutov - именно поэтому у нас есть несколько вариантов хешинга, на любой вкус, потребности и сервис.
_________________

Fear is the Mind Killer.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора AIM Address MSN Messenger
Stesh
Согнул ложку
Согнул ложку


Зарегистрирован: 22.07.2007
Сообщения: 950

1666 Монеты

СообщениеДобавлено: Сб, 21 Июн, 2008 20:50    Заголовок сообщения: Ответить с цитатой

jekob
jekob писал(а):
HTTPS в данном случае нужен только как "понт" типо чтоб обезопасить на 99% соединение, его реальная необходимость в данном случае очень сомнительна.

Совершенно верно, это защитит от перехвата трафика - мера кстати, далеко не лишняя
_________________
Бесплатный хостинг: Пригласительные коды.
Условия предоставления услуг бесплатного хостинга.
Как сообщить о проблеме в поддержку хостинга.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
AlfaUngzipper
Два пингвина
Два пингвина


Зарегистрирован: 23.02.2007
Сообщения: 370
Откуда: Halle (Saale)
4 Монеты

СообщениеДобавлено: Сб, 21 Июн, 2008 22:07    Заголовок сообщения: Ответить с цитатой

Stesh писал(а):
Совершенно верно, это защитит от перехвата трафика - мера кстати, далеко не лишняя

Arrow Особенно для тех, кто сидит из средних и больших локальных сетей. Особенно домашних. Idea
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
jekob
$UIN = 22102006335
11 1110 1000


Зарегистрирован: 22.10.2006
Сообщения: 1155
Откуда: Zirkan.com
27078 Монеты

СообщениеДобавлено: Вс, 22 Июн, 2008 03:26    Заголовок сообщения: Ответить с цитатой

ОК, на днях вброшу туда счетчик, если страничка Реально будет пользоватся спросом - выбью под нее HTTPS, для ограниченного круга пользователей его пока ставить по меньшей мере нет смысла.
_________________

Fear is the Mind Killer.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора AIM Address MSN Messenger
jekob
$UIN = 22102006335
11 1110 1000


Зарегистрирован: 22.10.2006
Сообщения: 1155
Откуда: Zirkan.com
27078 Монеты

СообщениеДобавлено: Пт, 22 Авг, 2008 18:50    Заголовок сообщения: Ответить с цитатой

V1.03
изменения:
    По требованию пользователей, пароль теперь скрыт, при вводе.
    Выровнял по центру таблицу.
    Исправлена погрешность в одном из алгоритмов, выдававшая запрещенный знак.

Скоро выложу оффлайн версию, с закрытым кодом, для запуска на локальном компьютере.
Требуемые функции:
Запуск с портативного устройства(флеш/диск), без необходимости в установке.
Полная эдентичность онлайновой версии, в плане интерфейса и функционала.
Очень маленький вес.


Есле есть программесты в среде Delphi, желающие помочь в создании данной утилиты - прошу ко мне в личку или ICQ.
_________________

Fear is the Mind Killer.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора AIM Address MSN Messenger
Веденин
Красные глаза
Красные глаза


Зарегистрирован: 17.05.2007
Сообщения: 2066
Откуда: Самара
11733 Монеты

СообщениеДобавлено: Пт, 22 Авг, 2008 22:05    Заголовок сообщения: Ответить с цитатой

Честно говоря не вижу смысла, чтобы сделать пароль, который не переберешь и забудешь, ИМХО проще испоьзовать следующий алгоритм:
1) берем два простых слова пусть password и Sveta
2) запоминаем, порядок в каком будут использоватся эти слова, например так paSssVwoErdTA, т.е. второе слово через два символа первого, все символы второго слова с большой буквы.
3) для полных параноиков добавим одну цифру и один спец символ после каждого четвертого символа (ну или в конце - начале для простоты, или ещё как нибудь):
paSss4VwoE%rdTA
4) теперь у нас есть 15 символьный пароль который запомнить очень просто, но при этом не реально взломать не зная слов и порядка между словами (реально мы запоминаем два словарных слова, три цифры и один спец символ Very Happy ).

P.S. Как мне кажется если выберешь из десяток слов вида FewDFS43^g есть большой шанс, что забудешь какой вариант выбрал и будешь каждый раз перебирать все варианты. Very Happy

Использование даже двух простых слов, которые входят через один символ например ВАСЯ и ПЕТЯ, перебрать нереально так как получится ВпАеСтЯя, не сильно легкий пароль не правда ли?
_________________
Написание конвекторов, парсеров, интеграции нескольких сайтов (в личку)

Тематические поисковые системы Рунета: Танцевальная, программиста, поиск книг
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail Посетить сайт автора
Александр Михалицын
Согнул ложку
Согнул ложку


Зарегистрирован: 22.08.2008
Сообщения: 860

18841 Монеты

СообщениеДобавлено: Сб, 23 Авг, 2008 04:37    Заголовок сообщения: Ответить с цитатой

jekob,
хм сервис довольно интересен,
воспользуюсь для своего админского пароля Smile
Кинул в качестве призента 100 монеток... Wink
А алгоритм вы сами придумали? Embarassed
_________________
Пригласительные коды
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
jekob
$UIN = 22102006335
11 1110 1000


Зарегистрирован: 22.10.2006
Сообщения: 1155
Откуда: Zirkan.com
27078 Монеты

СообщениеДобавлено: Сб, 23 Авг, 2008 16:11    Заголовок сообщения: Ответить с цитатой

Веденин
Каждому свое, но честно-говоря, как не крути, но мой метод проще.
Используя мой сервис вам нужно всеголишь знать одно слово и адрес в сети(и перемешивать их ненадо). Выбрали алгоритм и вперед.
В Вашем случае можно просто запутатся с расстановкой символов, а если вы не пользетесь паролем несколько месяцев(в идеале следует использовать разные пароли, для каждого сайта, или сервиса) а потом попытаетесь вспомнить...пиши пропало.
Еще пароли желательно менять, раз в пол года, к примеру. Мне кажется с вашей системой вы довольно быстро запутаетесь следуя правилам безопасности.

Для себя я создал довольно простую схему, я написал фразу, имеющую смысл, каждое слово этой фразы - это пароль к отдельно взятому сайту, а начальная буква соответсвует первой букве названия сайта, даже если очень постаратся то запутатся сложно.

Я понимаю что можно параноидльно писать самому какието хеши, но не у вех на это хватит памяти, внимательности, да и просто, любому из нас проще запомнить нормальное слово, а не кашу, каким-бы методом вы не пытались ее сварить.

Александр Михалицын
Спасибо!
Отчасти он использует коренные функции ПХП, собрал по сети, добавил свое.
_________________

Fear is the Mind Killer.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора AIM Address MSN Messenger
Веденин
Красные глаза
Красные глаза


Зарегистрирован: 17.05.2007
Сообщения: 2066
Откуда: Самара
11733 Монеты

СообщениеДобавлено: Пн, 25 Авг, 2008 04:41    Заголовок сообщения: Ответить с цитатой

jekob писал(а):
Веденин
В Вашем случае можно просто запутатся с расстановкой символов

Алгоритм растановки может быть всегда одинаков, а менять нужно всего одно из ключевых слов, или даже несколько букв в одном из ключевых слов, например есть базавый пароль paSss4VwoE%rdTA
для каждого нового сервиса изменяем его так первая буква пароля эта первая буква названия сайта, последняя - последняя, т.е. для сайта webmoney пароль waSss4VwoE%rdTY, поверьте даже если хакер получит два или более ваших пароля "стоимость' сравнения и анализа будет слишком уж дорогой. Very Happy


jekob писал(а):
Веденин
Для себя я создал довольно простую схему, я написал фразу, имеющую смысл, каждое слово этой фразы - это пароль к отдельно взятому сайту, а начальная буква соответсвует первой букве названия сайта, даже если очень постаратся то запутатся сложно.

То же самое можно использовать и при данном алгоритме твердо запомнить одно слово и метод растоновки (собственно это слово и метод растоновки можно записать на бумагу, мобильный и т.д.), а второе слово использовать из придуманной фразы.
_________________
Написание конвекторов, парсеров, интеграции нескольких сайтов (в личку)

Тематические поисковые системы Рунета: Танцевальная, программиста, поиск книг
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail Посетить сайт автора
Веденин
Красные глаза
Красные глаза


Зарегистрирован: 17.05.2007
Сообщения: 2066
Откуда: Самара
11733 Монеты

СообщениеДобавлено: Пн, 25 Авг, 2008 05:03    Заголовок сообщения: Re: Безопасность паролей Ответить с цитатой

[quote="jekob"]
1 - Загадываем себе пароль(причем он может быть и самым простым словом, безо всяких заморочек!), например слово "password".
2 - идем на www.miromix.net/hash/ и вставляем задуманное слово в поле запрса.
3 - нажимаем "Generate hashes"
[quote]

Посмотрел страничку, что возникают сомнения в безопасности пароля ибо:

как я понимаю большинство алгоритмов открытые и всем известные (crc16, crc32, base64 encode, soundex, md5, sha1), поэтому использование такого пароля конечно более безопастно, чем просто слово password, но от перебора не спасет, так как совсем нетрудно написать программу, которая будет проверять не только алфавитные слова, но и алфавитные слова, закодированые основными методами шифрования (crc16, crc32, base64 encode, soundex, md5, sha1). ИМХО, лучше использовать стандартные алгоритмы дополненые своими фишками, например выдавать не crc16, а crc16 + 4, не md5, а md5 у которого изменен третий символ и т.д (если, конечно это уже не сделано).
_________________
Написание конвекторов, парсеров, интеграции нескольких сайтов (в личку)

Тематические поисковые системы Рунета: Танцевальная, программиста, поиск книг
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail Посетить сайт автора
RNS
Пол-пирога
Пол-пирога


Зарегистрирован: 28.05.2007
Сообщения: 83

3858 Монеты

СообщениеДобавлено: Пн, 25 Авг, 2008 07:14    Заголовок сообщения: Ответить с цитатой

Веденин
а кто так будет делать?Smile брутят, в основном, стандартно Smile
_________________
ТУТ можно ЗАРАБОТАТЬ на своем сайте Wink
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Начать новую тему   Ответить на тему    Список форумов EOMY.NET -> Свободное общение Часовой пояс: GMT
На страницу 1, 2  След.
Страница 1 из 2

 


EOMY TOP 100 Rambler's Top100   Рейтинг@Mail.ru    



Powered by phpBB © 2001, 2005 phpBB Group


Рейтинг SIMPLETOP.NET