The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..., opennews (??), 31-Янв-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


64. "Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..."  +/
Сообщение от Аноним (1), 31-Янв-20, 15:37 
Многовато символов, в районе 10 (реалистично) или 4-8 (часто встречается на практике) легко, особенно когда это словарные слова. А 4 символа сразу намекают что там 4 цифры и их легко сломать. Сегодня скриншоты (а иногда и видео экрана) регулярно отсылаются на сервера корпораций и всяких васянов, это называется "телеметрия". И вроде кто-то левый их даже перехватывал.
Впрочем келоггеры тоже не новы в области телеметрии, но поскольку приложения в курсе существования такой телеметрии, они пытаются препятствовать: захватывают монопольный ввод, следят чтобы их память никто не читал, и так далее. С иксами проблема: любое приложение может шпионить за вводом, но в венде например с этим борются.
Ответить | Правка | Наверх | Cообщить модератору

70. "Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..."  +/
Сообщение от Клыкастый (ok), 31-Янв-20, 15:59 
4 символа пароль на практике? вы где-то не там или не то практикуете.
Ответить | Правка | Наверх | Cообщить модератору

71. "Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..."  +/
Сообщение от Анонимун (?), 31-Янв-20, 16:05 
У меня один символ.
Ответить | Правка | Наверх | Cообщить модератору

74. "Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..."  +/
Сообщение от Аноним (126), 31-Янв-20, 16:11 
Убунта это позволяет, а вот Сусе и Федоре минимум два подавай. Третируют пользователя.
Ответить | Правка | Наверх | Cообщить модератору

160. "Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..."  +/
Сообщение от анонимуслинус (?), 02-Фев-20, 01:23 
помнится время когда во время установки рутовый пас менее 6 символов фиг поставишь. а сейчас и беспарольный вход есть. куда катится мир.)))
Ответить | Правка | Наверх | Cообщить модератору

73. "Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..."  +/
Сообщение от Аноним (1), 31-Янв-20, 16:10 
> 4 символа пароль на практике? вы где-то не там или не то
> практикуете.

Это называется "пин". Люди часто берут их, потому они уже помнят как минимум с десяток всевозможных пинов, и они уже "секретные". Ещё бывает дата рождения в различных вариациях.

Ответить | Правка | К родителю #70 | Наверх | Cообщить модератору

97. "Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..."  +1 +/
Сообщение от нах. (?), 31-Янв-20, 18:37 
>> 4 символа пароль на практике? вы где-то не там или не то
>> практикуете.
> Это называется "пин". Люди часто берут их, потому они уже помнят как
> минимум с десяток всевозможных пинов, и они уже "секретные". Ещё бывает

если бы они помнили с десяток, да еще и набирали их на цифровом паде - хрен бы ты такое подобрал, шутка ли - сорок бессмысленных цифр разглядеть и запомнить с первой попытки.

Но, к сожалению, они их помнят ровно один, меняя на всех картах, на которых это вообще разрешено. Причем не на 1111 только потому, что подлые банкоматы такой пин поставить не дают, непонятно вообще, почему. Ошибка, наверное, какая-то. (и 5555 тоже нельзя!)

P.S. пользователю на заметку - писать пин маркером на карте - совершенно дурацкая идея. Потому что когда карта уже в банкомате - хрен ты его там прочитаешь.


Ответить | Правка | Наверх | Cообщить модератору

75. "Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..."  +/
Сообщение от Аноним (54), 31-Янв-20, 16:12 
>Многовато символов, в районе 10 (реалистично)

У меня для вашей реалистичности новость:
http://www.postcogito.org/PublicationsInEnglish/improving-di...

Ответить | Правка | К родителю #64 | Наверх | Cообщить модератору

76. "Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..."  +/
Сообщение от Аноним (1), 31-Янв-20, 16:20 
>>Многовато символов, в районе 10 (реалистично)
> У меня для вашей реалистичности новость:
> http://www.postcogito.org/PublicationsInEnglish/improving-di...

Доо, у меня все пароли 50 знаков без словарных слов и с максимально сложными символами, я несколько штук в десятках вариаций помню и проблем никогда не было. Но далеко не все такие поехавшие, да и страшно подумать, что делать, если они забудутся от редкого использования.

По ссылке что-то на тему этого https://xkcd.ru/936/ написано, целиком не читал, но это всё ерунда, я своим личным примером могу утверждать, что запомнить как именно пишется твой пароль не проблема

Ответить | Правка | Наверх | Cообщить модератору

77. "Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..."  +/
Сообщение от Аноним (1), 31-Янв-20, 16:23 
Проблема в том что его не принимают, если ты не логинился пару месяцев. Я столкнулся с этим уже раз 100 (пароли правильные и были бережно сверены с резервной копией когда она имелась - не всегда даже зашифрованная, просто некоторые компании ожидают что у пользователей пароль всегда из 4 символов).
Ответить | Правка | Наверх | Cообщить модератору

98. "Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..."  +/
Сообщение от нах. (?), 31-Янв-20, 18:46 
> Доо, у меня все пароли 50 знаков без словарных слов и с
> максимально сложными символами, я несколько штук в десятках вариаций помню и

и все десятки вариаций помнишь куда подходят - или успеваешь подобрать до срабатывания account lock? Молодец, мальчик с феноменальной памятью.

> По ссылке что-то на тему этого https://xkcd.ru/936/ написано, целиком не читал, но

то есть совершеннейшая глупость. Через год - даже если ты вспомнишь, какой именно бред послужил основой для пароля, что не факт, если бредить приходится раз в неделю для очередного сервиса - это совершенно не поможет тебе вспомнить, какой же из этого на самом деле получался пароль. "вроде что-то там про лошадь? Или коня?"

А два сложных пароля, используемые каждый день - запомнить не проблема. Проблема если дурацкие копропративные правила заставляют их менять раз в месяц, да еще и помнят неограниченное количество предыдущих. У меня на этот случай есть прекрасное решение, сводящее всю секьюрить к х...ю (смотрящий через плечо мгновенно поймет, если, как и я, умеет слепой набор), но практически непробиваемое идиотскими скриптами проверки.
Не скажу.

Точнее, обнародую в тот день, когда окончательно переключусь на выгул собак. Нигде у себя я такое не применяю, а те кто придумал такие придурошные проверки - должны в конце-концов пострадать.

Ответить | Правка | К родителю #76 | Наверх | Cообщить модератору

100. "Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..."  +/
Сообщение от Аноним (1), 31-Янв-20, 19:10 
Я предусмотрительно зашифровал подсказки и спрятал их в нескольких местах. Если даже пароль я не вспомню, то логику по которой шифровались подсказки и на что они ссылаются — должен. А важных паролей не так и много. Если принуждают менять, можно поменять половину/переставить местами часть символов и добавить какой-нибудь релевантный референс на суахили (который будет каждый раз новый).
Ответить | Правка | Наверх | Cообщить модератору

109. "Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..."  +/
Сообщение от пох. (?), 31-Янв-20, 20:52 
> Я предусмотрительно зашифровал подсказки и спрятал их в нескольких местах. Если даже
> пароль я не вспомню, то логику по которой шифровались подсказки и
> на что они ссылаются — должен.

и будешь годами сидеть подбирать, как же ж ты именно эту бредятину - позашифровал.
Мне вот надысь не помогло - так и не вспомнил. То есть я знаю примерно слова, но хз как я их так ухитрился написать. Метаконтексты, на которых строятся такие штуки, с годами меняются, а этому было лет пять. Пришлось откапывать давно забытый ключ - на мое счастье, а) он вообще был b) у него несекьюрный пароль c) его было куда посунуть, а не сеть отвалилась.

> А важных паролей не так и много.

молод ты ыщщо (ну или используешь одни и те же - ай-ай-яй!)
У меня их на бумажке выписано - с пол-сотни. Это только те, которые я точно не вспомню, когда (если, тьфу-тьфу-тьфу) понадобятся.

> Если принуждают менять, можно поменять половину/переставить местами часть символов

заманаешься вспоминать потом, что на что поменял - сто раз так делали, и потом не могли через день вспомнить. К тому же пароль, который я ввожу триста раз на дню, нифига не будет первым попавшимся - например, последовательность UiOp ты _никогда_ не наберешь с первого раза правильно - где-нибудь нажмешь-отпустишь shift невпопад. А UwEp вообще заманаешься набирать. Поэтому нет, простой и надежный как доска метод, обеспечивающий 100% угадываемый с первого-второго раза пароль, если известен предыдущий, зато быстро и удобно набираемый.
Зато роботы тyповатые и роботоподобные ответственные (нет) сотрудники довольны и счастливы.

> и добавить какой-нибудь релевантный референс на суахили (который будет каждый раз
> новый).

и который ты изменил в пятнадцатый раз, уехал в отпуск на две недели - и счастливо не помнишь совсем.

Ответить | Правка | Наверх | Cообщить модератору

111. "Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..."  +/
Сообщение от Аноним (1), 31-Янв-20, 21:20 
Просто не запоминаю пароли, которые мне не нужны. Есть несколько категорий паролей, если я помню половину пароля для категории (а я помню), достаточно вспомнить вторую половину, которая обычно каким-то образом ассоциирована с тем, для чего она применена. Есть совершенно уникальные, где они необходимы, но забыть их маловероятно опять же в связи с наличием сильных ассоциаций. Вариант из примера с суахили запомнить будет не сложно, если перестановки подчиняются какому-то правилу, а суффикс привязан к числу этих перестановок. Угадать постороннему? Ну, если он соберёт много предыдущих паролей и сможет обнаружить паттерны, то это возможно. Но если у него есть все пароли (откуда?), то почему нет актуального?
Ответить | Правка | Наверх | Cообщить модератору

144. "Root-уязвимость в sudo, затрагивающая Linux Mint и Elementar..."  +/
Сообщение от пох. (?), 01-Фев-20, 13:33 
> Просто не запоминаю пароли, которые мне не нужны.

были бы они не нужны - зачем бы их вообще создавать?

> если я помню половину пароля для категории (а я помню), достаточно
> вспомнить вторую половину, которая обычно каким-то образом ассоциирована с тем, для

ну в общем - мальчик с феноменальной памятью, ага. понятно. Приходи лет через пять - расскажешь, что из них ты сумеешь вспомнить потом.

> Ну, если он соберёт много предыдущих паролей и сможет обнаружить паттерны,
> то это возможно. Но если у него есть все пароли (откуда?),
> то почему нет актуального?

ты не пытался подумать,какой смысл вообще в этих периодических сменах паролей с невозможностью использования предыдущих, даже давних?

Очевидно, что он единственный - борцуны за безопастность предполагают, что их регулярно кто-то тырит (ну или подглядывает через плечо), иначе незачем их и менять. У меня прекрасно работает пароль двадцатипятилетней давности, ничуть не испортился.

Предполагается что тырит он их хоть и регулярно, но не каждые пять минут - поэтому измененный пароль кого-то от чего-то защищает, первое время.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру