Где хранить пароли системному администратору
Перейти к содержимому

Где хранить пароли системному администратору

Где хранить пароли системному администратору

Добавлено:
igor me v2

Цитата:

Я не буду повторяться, могу добавить разве что, что можно использовать кое-где одинаковые оффлайн и онлайн пароли. Ну то есть например у вас есть пароль от BIOS вашего компа, или пароль админа, или пароль на какой-то архив запароленный, лежащий локально. Можно использовать такой-же пароль и ещё на каком-то сайте онлайн.

Имхо лучше не стоит даже так. Мало ли кто-то узнал про то, что у Вас на запароленный архив такой-то пароль, а также знает то, что Вы можете повторять пароли, то уже возникает риск.

Цитата:

А сами файлики обзывать как то так, чтоб не было наводки на то что это пароль.

Кстати, да, точно!

Цитата:

Да и не стоит забывать что любая техника, может ломаться

Это да.

Цитата:

обманки создаются для того, чтобы в случае если вплоть до того, что к вам придут с "физическими" требованиями и угрозами выдать инфу — вы могли указать на обманку, выдать от неё пароль. Злоумышленники увидят что да, вот шифрованное хранилище, к нему подходит пароль, который вы дали, но вот инфа, хранящаяся в нём — (частично или полностью) не настоящая. И далее уже включается "режим дурака": "ну я не знаю, ребяты, вот всё, что есть, я же дал вам пароль, ну сами видите ".

Понятно!

Цитата:

Мне как, надо объяснять, что это может быть элементарная попытка воспрепятствовать использовать ДЕЙСТВИТЕЛЬНО надёжный инструмент?

Вот оно что. Спасибо за подсказку!

Цитата:

И некоторые проги штатно предлагают создание второго "скрытого" криптоконтейнера внутри первого и т. п.

У меня тоже была такая мысль. А именно про создание скрытого контейнера в файле изображения например. Ну есть такие проги, которые создают скрытый контейнер в файле изображения и когда ты смотришь на файл, то, если размер вменяемый для картинки, то внешне не отличить от изображения, открывается просмотрщиком изображений, показывает изображение, но другой прогой можно ещё и посмотреть скрытый контейнер и по паролю расшифровать его кажется. Не пользовался такими прогами. Это MihailM навёл меня на мысль своей этой фразой:

Цитата:

А сами файлики обзывать как то так, чтоб не было наводки на то что это пароль.

А Вы как думаете, это надёжно так хранить, в смысле не будет сбоев со стороны программы, да и вообще, надёжно ли? Скрыть какой-нибудь контейнер с паролями в изображении. Мне кажется, будет ненадёжно, когда-нибудь откроешь этот файл с картинкой, а там пароли-то и не откроются.

Цитата:

которые создают скрытый контейнер в файле изображения

Это называется — стенографией , ищите в этом направлении. Но сразу скажу есть один минус , со стороны если вы будете их хранить в облаке. Вроде на Гугль,там файлы многие подвергаются вторичной обработке/конвертировании.Могу ошибаться , но где то такое вроде есть.
Добавка:
Цитата:

Это называется — стенографией , ищите в этом направлении.

Да кстати видел программу, которая "вшивает" свой шифротекст в МР3 , название не помню. Вроде даже бесплатная была.
А так , можно просто "слепить" 2 файла , скажем какой нить ехе-шник+текст, типа: "copy ехе+тхт result" , на выходе 1 файл с добавкой .. Есть минус , шифротекст будет открыт как на ладони.

Цитата:

не будет сбоев со стороны программы, да и вообще, надёжно ли?

По поводу сбоев — тоже может, смотря какая инфа по размеру .

В каждой программе — есть свой алгоритм+так называемый заголовок , где хранится вся инфа о файле или может хранится . Вот его если откроют — то толку. Хотя некоторые опенсоурс программы это не скрывают. Так что здесь выбор за вами. Самый лучший алгоритм это в вашей голове или программе %))
Цитата:

Это MihailM навёл меня на мысль

Но все равно так открыто не стоит хранить .. Лучше зашифровать , тем же AES256 в режиме CBC, хотя бы так .
Xant1k

Как чаще всего взламывают пароли от сайтов?

Где надёжнее хранить пароли, в зашифрованной базе KeePass или в запароленном архиве WinRAR с шифрованием имён файлов?

Цитата:

Интуитивно я бы выбрал второе

Вот и мне так кажется.

Цитата:

в смысле не будет сбоев со стороны программы

Цитата:

KeePass

По поводу надежности и прочего — вот как раз через эту прогу я и потерял при сохранении свою базу . Комп. слабый оказался для него .
igor me v2

Цитата:

взлом, так чтобы атаковать сайт какой-то

Сейчас вроде этот способ утих , раньше да — было такое .. Потом где нить видишь слитую базу сайта какого нибудь %))
Да и один сайт , где хеши паролей , наверняка так и собрал свою базу..

Расскажу, тот алгоритм, который мне рассказали лет 15 назад, а то и больше.
1. Берётся 1-я буква от сайта (ru-board), т.е. "r".
2. Берутся поменянные местами последние 2 цифры вашего года рождения (например 1982), т.е. "28".
3. Берётся какой-то статический текст, с которым вы привыкли себя ассоциировать (логин — символов 5-6 с большими и маленькими буквами), т.е. для фамилии Х..ков Сидор П. ович это будет что-то типа "XyzSP".
4. Берётся дальше цифры от фонаря, хоть первые 2 цифры от года рождения, хоть количество прожитых лет своего любимого писателя, например "95". Чем с большей цифры будет начинаться, тем лучше, т.к. алгоритмы расшифровки всегда начинаются с 0 и идут по возрастанию, — есть вероятность, что если раскодирование вашего пароля превысит определённое время, то вашу учётку просто оставят в покое и перейдут к следующей.
5. Берётся последняя буква от сайта, т.е. "d".
В итоге получаем пароль: r28XyzSPd.
Причём:
1. Он уникален для каждого сайта.
2. Есть статическая часть, которая уже вбита в подкорку, и постоянно вбивается туда ещё глубже, т.к. ты постоянно, по сути, везде вводишь один и тот же пароль.
3. В нём на вид нет никакой логики для программ-дешифровщиков.
4. Нет необходимости в каких бы то ни было программах-хранителях паролей.

Естественно у меня этот алгоритм другой. Но за эти, более чем, 15 лет ни один мой пароль не взломали.

Цитата:

2. Есть статическая часть

Вот именно. И у меня так было. Пока эта статическая часть не пришла мне на почту от кого-то. Ради справедливости, стоит заметить, однако, что статическая часть, которая мне пришла, у меня была использована в том числе как отдельный пароль на каком-то сайте, а не только как часть другого пароля. В связи с этим письмом, которое мне пришло я попеременял пароли себе почти на всех сайтах.

У меня была похожая система, только проще. У меня была статическая часть и дополнение в виде названия сайта в каком-нибудь виде (не скажу в каком, потому что ещё где-то могли остаться эти пароли, хотя на всех важных сайтах я поменял). Запомнить все эти дополнения я не мог, потому что дополнение каждый раз разное, т.е. не было системы. Не знаю, может это психологический фактор, но я всё-таки не стал придумывать себе такую систему, потому что если её разгадают, скажем взломав один или два твоих пароля, то разгадают и все остальные.

Т.е. получается, что
r28XyzSPd
Т.е. получается у нас только последняя и начальная буквы отличаются что-ли? Имхо это мало.

Цитата:

Нет необходимости в каких бы то ни было программах-хранителях паролей

Это безусловно плюс! Возьму на заметку, спасибо!

Цитата:

и память хорошая..

Это да)

Цитата:

Вопрос : А как быть с запоминанием паролей — скажем в на тех сайтах или еще где либо , где пароли тебе как бы "выдают" готовый.
И ты его еще хрен поменяешь

Мне такие, кстати, не встречались.

2all
Собственно, зачем я написал это сообщение. Возникла необходимость поменять пароли. И т.к. я не менял свои методы создания и хранения паролей уже лет 10-20, то решил сделать всё как надо. В прошлый же раз сделано было неплохо, но не идеально, потому как опыта соответственно было меньше. Начал искать информацию на эту тему. А находишь кусочки информации, читаешь и ты такой "О, круто!". Давай я так сделаю. Смотришь, а можно вот так вот, т.е. скажем пароли могут быть случайными. Давай-ка и я так сделаю. Потом, смотришь, "О, пароли могут быть длинными!". Давай-ка и я так сделаю. Потом смотришь, а пароли могут быть там ещё какими-то. Давай-ка и я так сделаю. Потом смотришь, там что-нибудь ещё. Давай-ка и я так сделаю. Вот я и решил сразу сделать конечный вариант из всех возможных, т.е. самые длинные пароли, самые случайные. Ну, чтоб не проходить вот эти вот все шажки, а сразу все шаги шагнуть одним шагом. А то пришло письмо на почту, а там один из моих паролей полностью указан. Т.е. я решил, зачем мучиться, ждать, лучше сразу сделать конечный вариант и всё.

Ещё вопросы остались.

Существует ли программа, которая показывает, считает вероятность взлома конкретного пароля абсолютно точно? Добавление буквы должно давать большее время для взлома паролей, чем добавление цифры. Смена строчной буквы на заглавную должна давать немного по-моему. Т.е. считала бы точно время в минутах, секундах, днях, годах, часах и т.д. Т.е. чтобы показывала время как "1 год, 1 месяц, 5 дней, 6 часов, 56 минут, 11 секунд".

Есть ли, где почитать всё это, про брутфорс, про минимальную длину пароля, про то, какие там должны быть буквы-цифры и должны ли быть (более подробно, с выкладками что-ли), какие должны быть там заглавные буквы, вот это всё. А то нахожу в Интернете лишь заметки про это, но без выкладок.

Где надёжнее хранить пароли на Android, в браузере Opera или в KeePass, в приложении? Если в KeePass, то в какой версии, ведь, как я понял, нет официальной версии KeePass для Android, есть только форки. Вот кто разбирается во взламывании смартфонов, Opera там предоставляет защиту этих паролей, они там зашифрованы или нет?

4 способа безопасно хранить пароли

Записывать пароли в текстовый файл, по сути, сродни тому же листочку бумаги. Однако здесь есть и некоторые преимущества. Во-первых, вам не нужно вводить пароль вручную — достаточно его просто скопировать. Во-вторых, файл можно дополнительно защитить от несанкционированного доступа (хотя при желании на Aliexpress можно купить и блокнот с кодовым замком). В-третьих, его можно залить на облако и всегда иметь при себе.

Если и прибегать к этому способу, то файл с данными нужно обязательно шифровать. Сделать это можно разными способами, например, зашифровать заметку в приложениях вроде Evernote. Также можно упаковать файл в запароленный архив или разместить его на зашифрованную область жесткого диска или даже внешний накопитель.

В таком случае вам нужно знать только один пароль — для доступа к файлу. Но надежность этого метода ограничена надежностью сервиса или оборудования, на котором хранится файл, а также сложностью пароля для доступа к нему. Кроме того, этот способ едва ли подойдет для хранения большого количества записей. Структурировать текстовую информацию может быть не так просто. Если в вашем владении сотни аккаунтов, нужно более продвинутое решение.

Менеджер паролей

Гораздо более удобный способ — использовать менеджер паролей. Это специализированная программа, которая позволяет генерировать и хранить пароли. Пользователю нужно только запомнить мастер-пароль для доступа к базе данных.

Возможности у разных программ могут отличаться. Например, KeePass в базовом варианте — довольно скромная по возможностям программа. В целях безопасности программа даже не выполняет автоматическое обновление. Все новые версии нужно устанавливать вручную, скачивая с официального сайта. Однако расширить функционал можно при помощи многочисленных плагинов. Среди прочих можно найти расширения для синхронизации, импорта и экспорта базы данных, автоматического создания резервных копий.

Есть и более дружелюбные к неопытным пользователям приложения от именитых разработчиков. Например, Kaspersky Password Manager из коробки умеет автоматически синхронизировать пароли между устройствами. Однако у бесплатной версии есть ограничение на 15 записей.

Разумеется, приложений для менеджмента паролей намного больше. Но доверять пароли первому попавшемуся сервису и приложению нельзя. Используйте только те сервисы, которые уже заработали доверие у пользователей или имеют открытый исходный код и многократно проверены сообществом. К популярным решениям можно отнести сервисы 1password и Lastpass. Впрочем, слепо доверять даже надежным программам рискованно. К примеру, в 2015 году Lastpass был взломан, о чем свидетельствует запись в официальном блоге компании. Поэтому прежде чем доверять свои данные тому или иному сервису, поищите информацию о взломах и сливах в сети.

Браузер

Хранить пароли можно и в браузере. Такая функция есть в Chrome, Firefox и других популярных браузерах. Причем нельзя сказать, что это совсем небезопасно. Так, можно настроить мастер-пароль для доступа к базе, а аккаунт защитить двухфакторной авторизацией. Для большей надежности, например защиты от окружающих людей или коллег, можно поставить пароль даже на сам браузер. Впрочем, безопасность на 100% гарантировать никто не может. При использовании определенных уязвимостей, злоумышленник вполне может получить доступ к паролям. К примеру, научное исследование по уязвимости Spectre наглядно демонстрирует кражу пароля из Google Chrome, а также расширения LastPass.

Кроме того, встроенный менеджер паролей предлагает куда меньший функционал. В «Диспетчере паролей» Chrome вы не сможете добавить сторонний пароль для входа в программу или приложение. Также вы не сможете записать другую конфиденциальную информацию — кодовое слово, лицензионный ключ или даже фотографию водительского удостоверения. Более того, если ваши пароли сохранены в одном браузере, то, пересев на другой, вы уже не получите к ним доступ.

Аппаратное решение

Если одной программы для хранения паролей вам недостаточно, можно приобрести аппаратное решение. По сути, это устройство размером и видом напоминающее обычную флешку. Хранящиеся на нем данные зашифрованы, а доступ можно получить только при знании пин-кода. Пользоваться устройством просто — достаточно подключить его к компьютеру, планшету или другому девайсу и выбрать нужную запись в базе. Проще говоря, это такая виртуальная клавиатура, которая будет вводить нужный пароль вместо вас. Это довольно удобное решение, чтобы всегда иметь при себе базу данных с паролями, которую не страшно потерять.

Что еще следует знать

Делайте бэкапы. В работе любой техники могут случаться сбои. Если флешка, на которой хранится ваш файл с паролями, сломается, это будет очень тяжело исправить. Поэтому важно вовремя делать резервное копирование. Это касается не только текстового документа со списком паролей, но и файла базы данных от менеджера паролей.

15 лучших менеджеров паролей | Программы для хранения паролей

Браузеры, компьютерные программы для хранения паролей, «связки ключей», синхронизация — как понять, что хорошо, а что плохо? А самое главное, кому можно доверять, а кто сливает все сведения о пользователе? В этом обзоре вас ждет ТОП-15 лучших менеджеров паролей, которые в результате тестирования показали себя надежными и удобными в использовании.

Менеджеры для личного использования

Минимум ненужных функций, доступ к хранилищу имеете только вы.

Dashlane

Dashlane

Русский язык: нет
Поддерживаемые ОС: Windows, macOS, Android, iOS, Linux
Бесплатная версия: одно устройство, до 50 паролей

Надежный менеджер паролей с удобным интерфейсом. Приложение, как и многие конкуренты, позволяет также хранить личную информацию (заметки, документы, адреса) и платежные реквизиты.

Dashlane является одним из главных игроков на рынке, а материнская компания уже давно завоевала уважение в сфере защиты данных пользователей. Приложение часто хвалят в авторитетных журналах вроде New York Times. Оно занимает высокий рейтинг в App Store.

Премиум-версия снимает ограничения по количеству устройств и хранимых паролей. Компания не занимается продажей данных, а вся прибыль приходит с платных подписок.

Преимущества:

Наличие бесплатного тарифа.

Встроенный VPN, который защищает данные от перехвата.

Есть бесплатный тарифный план.

Есть встроенный VPN, который не надо скачивать на свой ПК.

Нет доступа к паролям без интернета.

Нет русского языка.

Излишне урезанный бесплатный тариф.

1Password

1Password

Русский язык: есть
Поддерживаемые ОС: Windows, macOS, iOS, Android, Linux, Chrome OS
Бесплатная версия: 14-дневный пробный период

На борту — простой интерфейс, возможность хранить много форматов данных и отличная защита. Сервис по праву считается лучшим в своем роде.

В 2019 году Apple купила лицензии на этот продукт каждому своему работнику.

У 1Password есть приложения сразу для всех устройств и расширения для всех актуальных браузеров. Здесь можно хранить пароли, адреса, документы, заметки, а также данные банковских карт.

Преимущества:

Встроенное средство защиты.

Возможность скачать одну лицензию для всей семьи.

Можно надежно хранить большое количество разных типов данных.

Пароли могут разместиться в облачном хранилище или на устройстве.

Нет бесплатного тарифа.

Мало места в облаке (1 Гб без возможности дополнительного увеличения).

LastPass

LastPass

Русский язык: нет
Поддерживаемые ОС: Windows, iOS, Linux, Android
Бесплатная версия: 1 устройство или 30-дневный пробный период премиума

Один из наиболее известных менеджеров паролей, идеальный помощник, чтобы не помнить все наизусть. Здесь тоже есть автозаполнение форм, а еще можно надежно хранить документы, почтовые адреса и данные карт. Кроме того, никуда не делся и генератор паролей, который создает запутанные комбинации различных сложностей.

В бесплатной версии количество данных, которые можно хранить, не ограничено, но клиент будет работать только на одном устройстве. В премиуме все ограничения снимаются.

Сервис поддерживает все популярные платформы и имеет расширение для браузеров, однако интерфейс нельзя назвать настолько же простым, насколько он был у предыдущих позиций.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *