Защита аккаунта

Уважаемая администрация, пишет тебе мальчик Никита. Мне 40 лет и я умею сам ходить в туалет и хранить свои пароли втайне от пиданехороших людей.

Несколько минут назад на моём экране внезапно появилась эта страшная надпись:

Защита аккаунта Аккаунт, Пароль, Безопасность, Унижение

В связи с чем у меня появилось несколько вопросов:

1. Чем смена пароля поможет защитить мой аккаунт, при условии, что я не пользуюсь им совсем (авторизуюсь через гугл)?

2. Почему хотя-бы не сделать просто предложение-напоминание о смене пароля?

3. Зачем вообще считать всех пользователей безграмотными идиотами?


Простите-извините и всё-такое. Предлагаю убрать и не "создавать визуального нагромождения" красного цвета.


UPD

Добрый вечер.

Паниковать не стоит. Мы обнаружили небольшую возможную уязвимость из-за которой некоторые данные могли быть украдены. Проблема не носит глобальный характер и уже закрыта, но мы беспокоимся за наших пользователей и стараемся обезопасить даже от минимальных рисков, поэтому просим поменять пароль. Кстати, пароли мы храним в зашифрованном виде, за это не переживайте.

#comment_110030371

Отзывы и предложения по Пикабу

13.2K постов2.7K подписчиков

Добавить пост

Правила сообщества

Сообщество для аккумуляции всего фидбека по Пикабу


Если вы предлагаете новую функцию, опишите подробно:

- Задачу, которую выполняет предлагаемое изменение;

- Возможные плюсы и минусы;

- Версию Пикабу, для которой делаете предложение.


Пожалуйста, имейте в виду, что предложение:

- Должно быть полезным, понятным и простым;

- Должно быть востребованным пикабушниками;

- Не должно создавать визуального нагромождения.

Вы смотрите срез комментариев. Показать все
237
Автор поста оценил этот комментарий

@admin @moderator, если проебли пароли то так и пишите

если нет  то уберите эту чуню

раскрыть ветку (38)
45
Автор поста оценил этот комментарий

так они тебе и написали честно взломали проебли или не проебли взломали их...

раскрыть ветку (5)
19
Автор поста оценил этот комментарий

мне написали совсем не это

"Пожалуйста, в целях защиты аккаунта поменяйте пароль в настройках. Данное сообщение пропадет после смены пароля"

Может из выстебывает когда народ пароли меняет или это такой вид стресс теста

раскрыть ветку (3)
11
Автор поста оценил этот комментарий

Так эта надпись на чертовом баннере написана. Подозрительная ситуация вообще как бы...

Иллюстрация к комментарию
раскрыть ветку (1)
6
Автор поста оценил этот комментарий

уже заблочил

доиграются до поголовной блокировки рекламы

3
Автор поста оценил этот комментарий

Это отвлекают от бана Uspeli

1
Автор поста оценил этот комментарий

бывает хули

5
Автор поста оценил этот комментарий

бля, я вот как человек, далёкий от этой тематики, не понимаю, как можно на таком частопосещаемом сайте потерять пароли, разве они не захешированы должны быть? это ведь наверняка несложно

раскрыть ветку (25)
3
Автор поста оценил этот комментарий
Смотря как хешировать... Сейчас и захешированные можно вскрыть, и если соль одна на всех - то одинаковые пароли у некоторых пользователей видны будут.
раскрыть ветку (24)
2
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (16)
2
Автор поста оценил этот комментарий

В том и суть соли, что это случайное число, генерируемое для каждого пользователя.

раскрыть ветку (14)
Автор поста оценил этот комментарий

Недавно были новости, что из-за автосгенерированных паролей увели с каких-то криптокашельков дохера бабла. Я так понимаю, зная алгоритм генерации можно подобрать пароли, если конечно алгоритм имеет шаблонный характер.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

В основах криптографиии лежит постулат о том, что весь секрет должен заключаться только в ключе. Или говоря простым языком алгоритмы доступны всем и каждому. А автогенерация паролей могла быть немного криво написана, например тот-же RSA предъявляет требования к ключу.

1
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
раскрыть ветку (11)
2
Автор поста оценил этот комментарий

Внезапно, соль хранится рядом с хэшем пароля и создана для одной цели — не проебать все пароли под радужными таблицами.

раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий
Комментарий удален. Причина: данный аккаунт был удалён
2
Автор поста оценил этот комментарий
Соль хранится в базе данных -- там же, где и хеш пароля. Грубо говоря, вы добавляете соль к набранному пользователем паролю, берете хеш от этого и сравниваете его с хешем в базе данных. Совпадают -- значит, пароль верный.
раскрыть ветку (6)
Автор поста оценил этот комментарий
Хранить соль там же в базе - еще одна плохая идея, хотя многие так делают, да )
раскрыть ветку (5)
Автор поста оценил этот комментарий

И где же хранить соль, как не в базе? Не верите, хоть бы погуглили сначала. https://en.wikipedia.org/wiki/Salt_(cryptography)

раскрыть ветку (4)
Автор поста оценил этот комментарий

В конфигах приложения хранить. Вероятность, что сопрут и базу и конфиги, сильно меньше.

раскрыть ветку (3)
Автор поста оценил этот комментарий

Вы понимаете, что соль своя для каждого пользователя? Её нереально хранить в конфигах, это будет вторая большая база данных. Да и не поддерживается нигде такая схема, всегда соль лежит в базе. Как и сказал, погуглили бы сначала, вы путаете соль и перец:

https://en.wikipedia.org/wiki/Pepper_(cryptography)

A pepper performs a similar role to a salt, but while a salt is stored alongside the hashed output, a pepper is not.

раскрыть ветку (2)
2
DELETED
Автор поста оценил этот комментарий

Рандомно))

1
Автор поста оценил этот комментарий

читал на хабре один способ для этого. к хешу в конце дописывается "хУхУ", где х это алгоритм хеширования, а У это количество его применений

Автор поста оценил этот комментарий
В общем идеальный вариант, это
сложный_алгоритм_хеширования(пароль + соль_не_из_базы + что-то_уникальное_для_пользователя).

Простые алгоритмы даже с солью брутфорсятся на сильных машинах после того, как базу спёрли (так же как майнят).

Хорошо захешированные пароли без соли и привязки к пользователю перебираются радужными таблицами (лучше вики почитать).


Если соль хранится в базе - вместе с базой её и крадут. Попытаться поставить её в конец и/или в начало пароля и см. предыдущий пункт.


Если соль и хорошее хеширование, то просто можно найти пользователей с одинаковыми паролями. Будет скомпрометирован один - будут скомпрометированы все с таким же паролем.

Автор поста оценил этот комментарий

зная хэш можно авторизоваться

Автор поста оценил этот комментарий

Ну уж наверное разрабы первого развлекательного ресурса в Рунете догадаются использовать разную соль. Иначе все это как-то по-дилетантски выглядит.

раскрыть ветку (5)
1
Автор поста оценил этот комментарий
Слушайте, вот вообще не зависит от крупности ресурса. Столько историй читал, чуть ли не мировые платежные системы хранили пароли пользователей в голом виде. )
раскрыть ветку (2)
Автор поста оценил этот комментарий

Интересно, как же они (именитые компании) так персонал подбирают, что их разработчики основ не знают, ужас.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Людям свойственно ошибаться, даже очень умным )

Автор поста оценил этот комментарий

А разве соль использовать еще актуально? PHP 7 ругается, когда в password_hash добавляешь соль, говорит, что такой способ устарел.
А Пикабу вроде как на PHP и написан.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Потому что пхп сам теперь под капотом генерит соль

6
Автор поста оценил этот комментарий

Добрый вечер.

Мы обнаружили небольшую возможную уязвимость из-за которой некоторые данные могли быть украдены. Проблема не носит глобальный характер и уже закрыта, но мы беспокоимся за наших пользователей и стараемся обезопасить даже от минимальных рисков, поэтому просим поменять пароль. Кстати, пароли мы храним в зашифрованном виде, за это не переживайте.

раскрыть ветку (5)
21
Автор поста оценил этот комментарий

Добрый ночь.

Поскольку ваши плюсики охуеть как ценны очень важны всем прихерачте  рассмотрите возможность добавления крестика типа убрать нах с глаз моих для убора подобной озабоченности, пока еще не все поставили блокировки рекламы.

А то здизайном вы уже себе насрали.

13
Автор поста оценил этот комментарий

Здрасьте! А можно я самостоятельно буду решать менять мне пароль или нет? Я уже в том возрасте, когда могу сознательно положить волосатый хуй на такие вещи. А вот плашка бесит.

раскрыть ветку (1)
11
Автор поста оценил этот комментарий

@admin, Простите что в таком тоне говорю, но сегодня я уже два часа сижу на пикабу и плашка со сменой пароля ЕБЁТ МЕНЯ В ГЛАЗА! И я никак не могу её убрать без адблока, да и не собираюсь т.к. это Ваша работа. Примите меры.

5
Автор поста оценил этот комментарий

О боже, украдут аккаунт с пикабу, здесь же личная переписка и важные документы.

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Ну мало ли, кто-то может тут с женой познакомился, и аккаунт с перепиской - как память об этой бессердечной суке.

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку