Как лучше хранить секреты?
От: Shmj Ниоткуда  
Дата: 23.01.23 23:25
Оценка:
Вот заноза.

Допустим разделить на 2 части — пароли в программе, 2FA на листочке. Но что если вы пересекаете блок-посты, где вас обыскивают до нитки и такое количество инфы на листочках может показаться подозрительным?

Можно тоже в программе — но тогда смысла все меньше — ведь могут увести все.

Что же делать? Какие идеи?
Re: Как лучше хранить секреты?
От: vsb Казахстан  
Дата: 23.01.23 23:27
Оценка:
Хранить в файле KeePass.

Файл хостить где угодно в публичном доступе. Можно на RSDN-е. Лучше в нескольких местах. Запомнить URL. Ещё можно залить на гугл-диск, потом найти любой сокращатель ссылок, вбить туда ссылку на гугл-диск и запомнить сокращённую ссылку.

Мастер-пароль тоже запомнить.

Если тебе важно, чтобы 2FA секреты хранились отдельно — храни в двух файлах с двумя разными паролями.
Отредактировано 23.01.2023 23:32 vsb . Предыдущая версия . Еще …
Отредактировано 23.01.2023 23:29 vsb . Предыдущая версия .
Отредактировано 23.01.2023 23:29 vsb . Предыдущая версия .
Re[2]: Как лучше хранить секреты?
От: Shmj Ниоткуда  
Дата: 23.01.23 23:32
Оценка:
Здравствуйте, vsb, Вы писали:

vsb>Файл хостить где угодно в публичном доступе. Можно на RSDN-е. Лучше в нескольких местах. Запомнить URL. Ещё можно залить на гугл-диск, потом найти любой сокращатель ссылок, вбить туда ссылку на гугл-диск и запомнить сокращённую ссылку.


vsb>Мастер-пароль тоже запомнить.


А что если увели файлик и мастер-пароль? Что потом делать?

vsb>Если тебе важно, чтобы 2FA секреты хранились отдельно — храни в двух файлах с двумя разными паролями.


Ок, но ведь часто это все разом используется. Сначала вводите один пароль потом другой. А что если так получилось, что ваша система скомпрометирована?

Может второй ноут завести специально для паролей?
Отредактировано 23.01.2023 23:34 Shmj . Предыдущая версия . Еще …
Отредактировано 23.01.2023 23:32 Shmj . Предыдущая версия .
Re[3]: Как лучше хранить секреты?
От: vsb Казахстан  
Дата: 24.01.23 00:04
Оценка:
Здравствуйте, Shmj, Вы писали:

vsb>>Файл хостить где угодно в публичном доступе. Можно на RSDN-е. Лучше в нескольких местах. Запомнить URL. Ещё можно залить на гугл-диск, потом найти любой сокращатель ссылок, вбить туда ссылку на гугл-диск и запомнить сокращённую ссылку.


vsb>>Мастер-пароль тоже запомнить.


S>А что если увели файлик и мастер-пароль? Что потом делать?


Меняй пароли.

vsb>>Если тебе важно, чтобы 2FA секреты хранились отдельно — храни в двух файлах с двумя разными паролями.


S>Ок, но ведь часто это все разом используется. Сначала вводите один пароль потом другой. А что если так получилось, что ваша система скомпрометирована?


S>Может второй ноут завести специально для паролей?


Я не знаю, как у тебя устроен твой личный компьютинг, но я бы рехнулся, если бы мне надо было перебивать все пароли с другого ноутбука. Куча сайтов, которыми я пользуюсь каждый день и которые не запоминают сессии.

Если отобрать самые важные пароли, наверное можно хранить их отдельно. Тут уже тебе решать, насколько велик шанс компрометации паролей. Я считаю, что у меня этот шанс не велик. Специально меня никто таргетить не будет, а случайный вирус я вряд ли поймаю. Ну в самом худшем случае поменяю все пароли.
Отредактировано 24.01.2023 0:05 vsb . Предыдущая версия .
Re: Как лучше хранить секреты?
От: ути-пути Россия  
Дата: 24.01.23 06:05
Оценка:
Здравствуйте, Shmj, Вы писали:

S>Что же делать? Какие идеи?


Давай модель угроз, тогда будет о чем разговаривать. Кому именно твои пароли покажутся подозрительными, и что они при этом будут делать?
Переубедить Вас, к сожалению, мне не удастся, поэтому сразу перейду к оскорблениям.
Re: Как лучше хранить секреты?
От: Нomunculus Россия  
Дата: 24.01.23 06:19
Оценка: 1 (1) +1
Здравствуйте, Shmj, Вы писали:

S>Что же делать? Какие идеи?


Иметь алгоритм построения пароля. Тогда надо помнить лишь этот алгоритм
Re: Как лучше хранить секреты?
От: wildwind Россия  
Дата: 28.01.23 07:33
Оценка:
Здравствуйте, Shmj, Вы писали:

S>Что же делать? Какие идеи?


Прежде всего, нужно определить модель угроз. От кого защищаемся. Например, я уверен, что в твою личную модель TLA не входят.

Нужно понять, что универсальные решения типа "настроил и забыл" в инфосеке не канают.
Re[2]: Как лучше хранить секреты?
От: wildwind Россия  
Дата: 28.01.23 07:35
Оценка:
Здравствуйте, Нomunculus, Вы писали:

Н>Иметь алгоритм построения пароля. Тогда надо помнить лишь этот алгоритм


Если алгоритм без ключа/секрета, то применить его может кто угодно. И получить нужный результат.
Re[3]: Как лучше хранить секреты?
От: Нomunculus Россия  
Дата: 28.01.23 07:36
Оценка:
Здравствуйте, wildwind, Вы писали:

W>Здравствуйте, Нomunculus, Вы писали:


Н>>Иметь алгоритм построения пароля. Тогда надо помнить лишь этот алгоритм


W>Если алгоритм без ключа/секрета, то применить его может кто угодно. И получить нужный результат.


Применить — да. А узнать как?
Re[4]: Как лучше хранить секреты?
От: wildwind Россия  
Дата: 28.01.23 10:39
Оценка: :)
Здравствуйте, Нomunculus, Вы писали:

Н>Применить — да. А узнать как?


С вероятностью, стремящейся к 100%, он попадет в одну из двух категорий.
1. Алгоритмы, слепленные непрофессионалом на коленке, легко поддающиеся криптоанализу, содержащие несколько уязвимостей.
2. Алгоритмы, разработанные профессиональными криптографами, проанализированные другими профессиональными криптографами влоль и поперек, и протестированные многолетней практикой эксплуатации. Все они хорошо известны, их список невелик, перебрать их не составит труда.

Дальше понятно?
Отредактировано 28.01.2023 10:40 wildwind . Предыдущая версия .
Re[5]: Как лучше хранить секреты?
От: Нomunculus Россия  
Дата: 28.01.23 10:41
Оценка:
Здравствуйте, wildwind, Вы писали:


W>Дальше понятно?


Забыл про Неуловимого Джо. А вопрос задан именно им. Впрочем как и я -так же Неуловимый Джо и любой на этом форуме.
Re[3]: Как лучше хранить секреты?
От: m2user  
Дата: 29.01.23 22:13
Оценка:
Н>>Иметь алгоритм построения пароля. Тогда надо помнить лишь этот алгоритм

W>Если алгоритм без ключа/секрета, то применить его может кто угодно. И получить нужный результат.


Не, ну какой-то секрет будет.
Недавно обсуждалось https://rsdn.org/forum/flame.comp/8424482.1
Автор: m2user
Дата: 09.12.22

Я предлагал https://saltthepass.com/
Re[5]: Как лучше хранить секреты?
От: vlp  
Дата: 29.01.23 22:35
Оценка:
Алгоритм: пароль — это четыре английские слова в camel case + опциональная соль. Запомнить очень просто.

Удачи в его криптоанализе.

Ну да, если вдруг не в курсе: correct horse battery staple
 
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.