Самое большое заблуждение в Интернете опровергли спустя 14 лет

Самое большое заблуждение в Интернете опровергли спустя 14 лет Пароль, Ложь, Ошибка, Из прошло

Традиционные рекомендации по созданию пароля знакомы каждому пользователю Интернета: он должен включать буквы разных регистров, цифры и разные символы. Эти советы написал Билл Бёрр, бывший менеджер Национального института стандартов и технологии в США. В 2003 году сотрудник изложил правила безопасных паролей в специальном документе. Между тем инструкция стала одним из самых больших заблуждений в мире, о котором подозревали не многие. Теперь 72-летнему специалисту стыдно за ошибку, и он объяснил, как создать действительно хороший пароль.

В 2003 году Билл Бёрр мало знал о паролях и не был экспертом по безопасности — он просто делал свою работу. Менеджер объяснил, откуда взялась ложная информация.
"Я жалею о большинстве того, что сделал. — рассказывает Билл The Wall Street Journal, признавая, что инструкция основана на материалах из 1980-х, когда Интернет ещё не вошёл в массы. — В итоге список инструкций получился запутанным и, на самом деле, неправильным"

На этот раз Билл не ошибся. Простые вычисления показывают, что короткий пароль со случайными символами взломать легче, чем длинную строку из запоминающихся слов. Сравнение двух типов паролей показали в виде комикса.

Самое большое заблуждение в Интернете опровергли спустя 14 лет Пароль, Ложь, Ошибка, Из прошло

Таким образом, список рекомендаций из 2003-го не соответствует реальности: на подбор «сложного» пароля со скоростью 1 000 запросов в секунду уйдёт 3 дня, а с простыми словами хакеры справятся только за 550 лет. Интересно, что в Интернете есть ещё много странных изобретений, о которых жалеют авторы, например, двойнойслеш в ссылках и всплывающие окна с рекламой.


Источник

Баянометр только выдавал картинку.

Вы смотрите срез комментариев. Показать все
84
Автор поста оценил этот комментарий
Че то я этой арифметики не понял.
Английский алфавит + заглавные + цифры + спецсимволы получаем около 70-80 вариантов на каждый символ.
Символов тут 11. То есть получаем 70 в 11 степени. Около 2 на 10 в 20 степени.
А 2 в 28 это 2 на 10 в 8 степени.
Итого не 3 дня надо, а 10 млрд лет со скоростью 1000 в сек.

Так что оба пароля из примера взломать перебором нереально.

А пороли все проебывают в тот момент, когда на всяких мутных сайтах регистрируются с одним и тем же паролем, который и к соцсетям и к почтам подходит. Либо сайт ломанут, либо он сам сольет.
раскрыть ветку (43)
22
Автор поста оценил этот комментарий

В итоге везде юзаю один пароль, на особо мутных сайтах другой, а на важных ресурсах всегда вклачю подтверждение по телефону.

раскрыть ветку (27)
25
Автор поста оценил этот комментарий
Я сделал 1 сложный пароль и на любом ресурсе к нему добавляю первую и последнюю букву домена. Очень удобно - пароли везде разные и в то же время не забуду
раскрыть ветку (23)
4
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (5)
26
Автор поста оценил этот комментарий

"система умный дом - это когда ключи от вашего дома находятся у кого-то более умного"

раскрыть ветку (2)
4
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (1)
5
Автор поста оценил этот комментарий
Лучше! Рисунок ключа!
Иллюстрация к комментарию
Автор поста оценил этот комментарий

В задницу можешь засунуть свой ластпасс.


1) Слить ластпасс легче чем слить сотню своих паролей

2) В случае потери пароля ластпасса будешь долго сосать хуй, ибо доступа ты туда не получишь


Диверсификация

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

ну если человек не может справиться с тем чтобы запомнить ОДИН пароль об базы своих паролей - о чем тут вообще говорить?

Автор поста оценил этот комментарий

Я тоже так делаю. Правда уже на куче сайтов одинаковые пароли, потому что домены частенько повторяются по первым и последним буквам, хотя первые несколько лет было не особо заметно.

раскрыть ветку (3)
Автор поста оценил этот комментарий
Ну, можно полностью домен дописывать
раскрыть ветку (2)
1
Автор поста оценил этот комментарий

достаточно слитых с двух -трёх сайтов паролей, и такие "умные пароли" к остальным сервисам подбираются автоматически.

раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
2
Автор поста оценил этот комментарий

Тоже так сделал, но у меня сложный пароль из 7 цифр, а часто бывает что надо 8. А еще и при замене пароля просят чтобы не повторялся. В итоге к 7 прибавляются одинаковые последние символы исходя из потребности.

раскрыть ветку (11)
18
Автор поста оценил этот комментарий
сложный пароль из 7 цифр

Не жалеешь ты себя.

ещё комментарии
3
Автор поста оценил этот комментарий

keepass, господа

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Полностью поддерживаю. Кеепасс с базой, которая находится на удаленном серваке. Все пароли в одном месте, доступ с различных устройств из любой точки, синхронизация... крутая вещь.

1
Автор поста оценил этот комментарий

Помню как-то регался где-то, zawr не катил, минимум 8 букв надо. Приписал мега, а потом понял, что так даже солиднее звучит
(это про ник а не пароль)

1
Автор поста оценил этот комментарий
сложный пароль из 7 цифр

Дату своего дня рождения запомнить смогли?

Вспоминается история почему в банковских картах только 4 цифры

1
Автор поста оценил этот комментарий
Запилил генератор паролей на js на пару домен+юзер, а до такой простой системы не допер :(
Автор поста оценил этот комментарий

чем мутнее сайт, тем проще пароль и левее мыло. даже если сольют доступа к важным сайтам не получат)

раскрыть ветку (2)
3
DELETED
Автор поста оценил этот комментарий
Блин, почему я прочитал - вЛажным сайтам?
1
Автор поста оценил этот комментарий

для левых сайтов нужно юзать "10 минутная почта" ^_^

4
Автор поста оценил этот комментарий

Имеется ввиду распространенный способ составления паролей. Первая буква делается заглавной, остальные - буквы латинского алфавита + цифры 0, 1, 4, 8, которые часто заменяют буквы o, i, a, b. Спец-символы и цифры добавляем в качестве последних 2-х символов. Само слово - из английского языка.


Итого:

~60000 вариантов слов
в среднем 4 варианта написания с учетом замен (оч. грубо)
~400 вариантов окончания
Получается 96млн вариантов

Что соответствует 2^27

Аналогично во втором случае:
4 слова по 11 бит энтропии (то есть используется словарь распространенных слов из ~2000-3000 штук)

раскрыть ветку (2)
7
Автор поста оценил этот комментарий

Почему за аксиому взято то, что комбинация обязательно будет каким-то словом?

Генерируется случайная последовательность знаков и запоминается - время подбора многократно увеличивается
PS да и кто вообще сейчас ломает аккаунты подбором?

Автор поста оценил этот комментарий
Почему обязательно слово? У меня знакомый серийники двигателя или ещё каких узлов из машины использует в качестве пароля
2
Автор поста оценил этот комментарий

есть у касперского сайтик для проверки паролей на устойчивость
https://password.kaspersky.com/ru/


и если верить ему то первый пароль на обычном компе взломается за 33 года, а на супер-компе за 6 минут
второй за 10000+ веков и за 210 веков соответственно

раскрыть ветку (9)
1
Автор поста оценил этот комментарий
Это явно не со скоростью 1000 вариантов в секунду)
А так хз, может и так. Но я очень сомневаюсь, что обычному юзеру стоит бояться, что его пасс на суперкомпе будут ломать. Это же еще сначала хэш его пароля надо достать. Так делают только с очень ценными данными.

Сложный пасс плюс пара символов из домена нужен даже не для того, чтоб его не ломанули в лоб, а для того, чтоб пароли были везде разные, но всегда человек мог его вспомнить, а так же, что самое главное, многие сервисы даже не дадут поставить пасс без заглавной буквы и цифры...
Автор поста оценил этот комментарий

у меня пароль из цифр и букв без образования слов, 327 веков для подбора.

Автор поста оценил этот комментарий
Есть нюанс. На сайтах после неправильного введения пароля, требуется дополнительное подтверждение, что ты не бот. Поэтому даже миллион переборов растянется на годы.
Просто перебор имеет значение только если ты слил базу паролей с сайта и пытаешься их расшифровать, или есть защищенный архив, который надо вскрыть.
раскрыть ветку (2)
Автор поста оценил этот комментарий

учитывая то как часто, например, мылосру сливает свои базы... Да и многие крупные сервисы тоже этим страдают, просто мы об этом не знаем. А учитывая то как часто пользователи меняют свои пароли - все не очень радужно. Как собственно и то что многие используют один пароль на несколько сервисов.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Вывод: надо менять пароли
Автор поста оценил этот комментарий
Глянул этот сайтик. Почему-то он не учитывает регистр пароля. А это в 1.5 раза увеличивает количество комбинаций на каждый символ. Так что на много порядков он ошибается.
раскрыть ветку (2)
1
Автор поста оценил этот комментарий

я думаю, что он просто заранее учитывает вероятность того что символ может быть с разным регистром

раскрыть ветку (1)
Автор поста оценил этот комментарий
Не исключено, но допилили бы по-человечески, было бы гораздо нагляднее, какой профит со сложных паролей
Автор поста оценил этот комментарий

Бесмысленная хрень. Просто не делайте пароли короче 30 символов.

Иллюстрация к комментарию
Автор поста оценил этот комментарий

Английский алфавит + заглавные + цифры + спецсимволы получаем около 70-80 вариантов на каждый символ.
Подразумевается, что пароль набирается из реально существующих слов.

Автор поста оценил этот комментарий

либо пароль уже засветился в базе паролей для взлома

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку