Стойкость пароля
От: __SPIRIT__ Россия  
Дата: 10.02.12 14:37
Оценка:
Пришла тут от заказчика просьба поправить правила проверки стойкости пароля


password security — additional rules:
....
Non-numeric in first and last position.
.......



Им это какая-то контора посоветовала, занимающаяся аудитом. Но тут, на мой взгляд, явное сокращение перебора.

Или где-то собака порылась и я не прав?
Re: Стойкость пароля
От: ilnar Россия  
Дата: 10.02.12 15:15
Оценка:
Здравствуйте, __SPIRIT__, Вы писали:

__S>Пришла тут от заказчика просьба поправить правила проверки стойкости пароля



__S>

__S>password security — additional rules:
__S>....
__S>Non-numeric in first and last position.
__S>.......



__S>Им это какая-то контора посоветовала, занимающаяся аудитом. Но тут, на мой взгляд, явное сокращение перебора.


__S>Или где-то собака порылась и я не прав?


варианты:
— усложняет пароль, если вводят обычно только цифры
— усложняет перебор в программах где цифры перебираются раньше
Re[2]: Стойкость пароля
От: Twirl Швеция  
Дата: 10.02.12 15:19
Оценка: +1
Здравствуйте, ilnar, Вы писали:

I>варианты:

I>- усложняет пароль, если вводят обычно только цифры
I>- усложняет перебор в программах где цифры перебираются раньше

Если эти правила в каком-либо виде доступны злоумышленнику, то это наоборот облегчит перебор.
Re[3]: Стойкость пароля
От: __SPIRIT__ Россия  
Дата: 10.02.12 17:30
Оценка:
Здравствуйте, Twirl, Вы писали:

T>Здравствуйте, ilnar, Вы писали:


I>>варианты:

I>>- усложняет пароль, если вводят обычно только цифры
I>>- усложняет перебор в программах где цифры перебираются раньше

T>Если эти правила в каком-либо виде доступны злоумышленнику, то это наоборот облегчит перебор.


Да правила публичны. Администратор настраивает какие правила включены а какие нет, и если правило включено то мы показываем его пользователю.
Правила разные на длину на использование букв/цифр/знаков на запрет старых паролей и т.д.
Re: Стойкость пароля
От: __kot2  
Дата: 12.02.12 11:09
Оценка:
Здравствуйте, __SPIRIT__, Вы писали:
__S>Пришла тут от заказчика просьба поправить правила проверки стойкости пароля
__S>Им это какая-то контора посоветовала, занимающаяся аудитом. Но тут, на мой взгляд, явное сокращение перебора.
__S>Или где-то собака порылась и я не прав?
это правильное ограничение
Re[2]: Стойкость пароля
От: __SPIRIT__ Россия  
Дата: 12.02.12 12:22
Оценка:
Здравствуйте, __kot2, Вы писали:

__>это правильное ограничение


по подробнее пожалуйста. Какой профит?
Re[3]: Стойкость пароля
От: __kot2  
Дата: 12.02.12 13:43
Оценка: +1
Здравствуйте, __SPIRIT__, Вы писали:
__S>Здравствуйте, __kot2, Вы писали:
__>>это правильное ограничение
__S>по подробнее пожалуйста. Какой профит?
многие когда сталкиваются с надоедливым напоминанием в очередной раз сменить пароль меняют его просто на пароль2, потом соотв-но на пароль3 и т.д.
Re[4]: Стойкость пароля
От: vsb Казахстан  
Дата: 12.02.12 14:17
Оценка: +3
Здравствуйте, __kot2, Вы писали:

__>Здравствуйте, __SPIRIT__, Вы писали:

__S>>Здравствуйте, __kot2, Вы писали:
__>>>это правильное ограничение
__S>>по подробнее пожалуйста. Какой профит?
__>многие когда сталкиваются с надоедливым напоминанием в очередной раз сменить пароль меняют его просто на пароль2, потом соотв-но на пароль3 и т.д.

Вы действительно думаете, что у человека не хватит ума менять на пароль1а пароль2a и т.д.?

У нас на работе как то пытались ввести подобную практику. Я поинтересовался у коллег, использует ли кто-либо подобные сокращения. Как оказалось, все (100%), кого я спрашивал, сказали, что используют именно такой пароль.

Этот метод не работает. Он не увеличивает безопасность вообще.

Если уж делать, то сравнивать введённый пароль с n предыдущими паролями и если они похожи, то отвергать.
Re[5]: Стойкость пароля
От: __kot2  
Дата: 12.02.12 16:21
Оценка:
Здравствуйте, vsb, Вы писали:
vsb>Вы действительно думаете, что у человека не хватит ума менять на пароль1а пароль2a и т.д.?
смотря у какого человека

vsb>Если уж делать, то сравнивать введённый пароль с n предыдущими паролями и если они похожи, то отвергать.

в общем, да
Re: Стойкость пароля
От: Qwazar Россия http://qwazar.ru
Дата: 13.02.12 11:30
Оценка:
__S>Или где-то собака порылась и я не прав?
Вы правы, аудиторы перестарались. Хотя бывают примеры и фатальнее.
Мой блог:qwazar.ru
Re: Стойкость пароля
От: Deprivator  
Дата: 13.02.12 17:41
Оценка: +1
Здравствуйте, __SPIRIT__, Вы писали:


__S>Им это какая-то контора посоветовала, занимающаяся аудитом. Но тут, на мой взгляд, явное сокращение перебора.


__S>Или где-то собака порылась и я не прав?


обычный юзер выбирает буквенные пароли. если его заставляют использовать цифры — они у него получаются обычно в конце (и чаще всего это либо одна цифра, либо две, либо 4 — год, либо 123), реже в начале. соответственно, подобное правило сподвигнет юзеров на более продвинутые пароли. в целом правильно.
In P=NP we trust.
Re[3]: Стойкость пароля
От: artevseev США  
Дата: 15.02.12 09:09
Оценка: +1
Здравствуйте, Twirl, Вы писали:

T>Если эти правила в каком-либо виде доступны злоумышленнику, то это наоборот облегчит перебор.


Вообще лучше стремиться к тому, чтобы стоимость вскрытия защиты формировалась не за счет секретности алгоритма или правил оформления ключа, а за счет стойкости самого алгоритма.
Re[4]: Стойкость пароля
От: __SPIRIT__ Россия  
Дата: 15.02.12 11:20
Оценка:
Здравствуйте, artevseev, Вы писали:

T>>Если эти правила в каком-либо виде доступны злоумышленнику, то это наоборот облегчит перебор.

A>Вообще лучше стремиться к тому, чтобы стоимость вскрытия защиты формировалась не за счет секретности алгоритма или правил оформления ключа, а за счет стойкости самого алгоритма.

Капитан спешит на помощь?
Re: Стойкость пароля
От: Lazytech Ниоткуда  
Дата: 16.02.12 04:14
Оценка:
Здравствуйте, __SPIRIT__, Вы писали:

__S>Им это какая-то контора посоветовала, занимающаяся аудитом. Но тут, на мой взгляд, явное сокращение перебора.


На днях прочел статью «Краткий анализ паролей Rockyou», вроде в тему?
 
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.