- A hozzászóláshoz be kell jelentkezni
- 6465 megtekintés
Hozzászólások
No active passwords were accessed; the passwords stored in this table were random strings as the Ubuntu Forums rely on Ubuntu Single Sign On for logins. The attacker did download these random strings (which were hashed and salted).
???
- A hozzászóláshoz be kell jelentkezni
Manapság már a random string sem biztonságos, hash-elni és sózni kell :D
- A hozzászóláshoz be kell jelentkezni
És mi van ha pont összeáll a jelszavam a sózótt random stringből? :o
- A hozzászóláshoz be kell jelentkezni
+1
Kiszúrásból, hogy a rabolóknak sok gépidejük elmenjen a jelszavak visszafejtésével, amik semmire se jók. :)
- A hozzászóláshoz be kell jelentkezni
Biztos nem olvassák a rablók ezt a bejelentést... :)
- A hozzászóláshoz be kell jelentkezni
Félrevezetés? Elbizonytalanítás?
"Belépés díjtalan, kilépés bizonytalan."
"Vajon mit várok a sorstól, ha hányok az édestől, és izzadok a sóstól."
- A hozzászóláshoz be kell jelentkezni
Ha van egy nagyobb jelszólista, akkor fél perc alatt ki lehet deríteni róla, hogy valódi vagy nem. Egy nagyobb listánál simán kipotyog az első néhány másodpercben pár triviálisabb jelszó, amikor ráereszti az ember a kedvenc jelszótörő programját...
- A hozzászóláshoz be kell jelentkezni
Nem foglalkozom jelszótöréssel. Tehát ha nagyobb mennyiség esetén nincsen x% egyszerű jelszó, akkor jó eséllyel hamisítvány? Ez az x% mi alapján került kiszámításra? Milyen lehet egy használható kedvenc? jtr, hashcat? Vagy valami más?
"Belépés díjtalan, kilépés bizonytalan."
"Vajon mit várok a sorstól, ha hányok az édestől, és izzadok a sóstól."
- A hozzászóláshoz be kell jelentkezni
Érdemes elsőre guglizni. :) Az 1234, password123 és tsaival mint dictionary attack esnek neki a sok hashnek és ami marad arra jön a bruteforce valami számológépes videokártyás cuccal. Persze vannak hash algoritmusok, amiket már direkt úgy írtak meg, hogy ne szeressék a videokártyák, de ahogy gyorsulnak a GPU-k lassan lehet újat írni. Így mégfontosabb, hogy mindenhol legalább 8 karakteres legyen a jelszavad és fontos dolgoknál 10+ (méginkább 12+) karakter és köszönőviszonyban se legyen az "egyéb" jelszavakkal, illetve érdemes rendszeresen változtatni.
Az is egyre nagyobb tendencia, hogy alamilyen keylogger vagy mentett jelszó gyűjtő malware-rel szórják még a népet, azaz legalábbis próbálnák. Ezen pedig csak a rendesen karbantartott rendszer használata segít és a jelszavak fejbentartása.
- A hozzászóláshoz be kell jelentkezni
jelszo 16+ karakter legyen.
ugyan az uj hashcatot még nem neztem, de a regi nem volt hajlando 16 karakternel hoszabb jelszot fejteni.
- A hozzászóláshoz be kell jelentkezni
Es mert egy ilyen cucc megall 16 karakternel ezert a 17 karakteres jelszo mar jo? :)
- A hozzászóláshoz be kell jelentkezni
emlekeim szerint a john is megall 16 karakternel...
persze jelszolopas ellen nem ved, de igy nagyjabol a 'jelszovisszaallitok ~80% -at kilottuk.
- A hozzászóláshoz be kell jelentkezni
Használhatsz mindenhol 20+ karakteres erős véletlen jelszót is úgy hogy nem kell megjegyezni, se letárolni sehol. Már másik topic-ban írtam: Tedd össze egy stringbe a weboldal nevét és felhasználó neved, plusz adj a stringhez egy állandó mester jelszót és hash-eld, és használd ezt jelszónak.
Plusz ezt kombinálni a böngésző jelszó megjegyeztetésével + ott is mester jelszót beállítva.
- A hozzászóláshoz be kell jelentkezni
Ezt a bongeszos megjegyzos dolgot gondold at szerintem. :)
- A hozzászóláshoz be kell jelentkezni
", se letárolni sehol."
"Plusz ezt kombinálni a böngésző jelszó megjegyeztetésével"
Ez a kettő ellentmond egymásnak. Ha már tárolod, akkor nem sokkal jobb egy tényleg véletlen jelszót generáltatni?
- A hozzászóláshoz be kell jelentkezni
Félre értitek:
A böngészőbe meg kell adnod a jelszót így is úgy is, ha belépsz egy weboldalra. Tehát ha nem megbízható a böngésződ, akkor régen rossz.
A böngésző tud egy mester jelszó kezelést, így a megjegyeztetett jelszavakat nem plain text tárolja a böngésző profilodban, hanem letitkosítva. De így a kényelmi faktor is meg van: ki tudja tölteni neked automatikusan. Fontos a jó aránya szerintem a kényelem kontra biztonságnak, különben el lesz cseszve hosszú távon.
És igen, úgy értettem hogy szerintem nem jó letárolni az összes jelszót egy harmadik fél szolgáltatásában, főleg nem netesben. A helyi gépeden a helyi saját böngésződben mester jelszóval titkosítva pont jó. A böngészőbe úgyis be kellene írnod naponta.
- A hozzászóláshoz be kell jelentkezni
Mondjal mar egy megbizhato bongeszot legyszives.
- A hozzászóláshoz be kell jelentkezni
lynx :)
- A hozzászóláshoz be kell jelentkezni
nc
--
"nem tárgyszerűen nézem a dolgot, hanem a vádló szerepéből. Sok bosszúságot okoztak, örülnék ha megbüntetnék őket - tudom gyarló dolog, de hát nem vagyok tökéletes." (BehringerZoltan)
- A hozzászóláshoz be kell jelentkezni
Firefox. Titkosítva tárolja a jelszavaidat, ha van mester jelszó (vagy Mozilla Sync) beállítva.
- A hozzászóláshoz be kell jelentkezni
:D
- A hozzászóláshoz be kell jelentkezni
Ha el akarja lopni a jelszavaid, akkor megteheti akarmikor, hiszen azon keresztul irod be mindenhol.
- A hozzászóláshoz be kell jelentkezni
Egyébként ha nem akarod, ne tárold. Épp ez a lényeg: A fenti hash-eléssel NEM KELL :) Bármikor bárhol elő tudod állítani az erős jelszavaidat úgy, hogy csak egyetlen erős jelszóra kell emlékezni. Tudsz ennél jobbat ezekkel a feltételekkel?
- A hozzászóláshoz be kell jelentkezni
"Bármikor bárhol elő tudod állítani az erős jelszavaidat"
Jó voltam mindig matekból, de nem hiszem, hogy erős hash algoritmusokat bárhol, bármikor futtatok fejben!
Aki viszont ezt tudja, annak tényleg ez a legjobb! ;)
- A hozzászóláshoz be kell jelentkezni
Hát igen, nem is baj, mert számítógép nélkül feleslegesek a jelszavaid :)
- A hozzászóláshoz be kell jelentkezni
Úgy érted, hogy csak számítógépeknél használsz jelszavakat és azon számítógépeken mind van telepítve biztonságos hash-elő program, amivel átalakítod a jelszavaidat?
- A hozzászóláshoz be kell jelentkezni
Kicsit nagyobb is lehetne a képzelő erőd :) Rád bízom a többit.
- A hozzászóláshoz be kell jelentkezni
Maga a mail lista is ertekes egybol megvan a lokacio is.
- A hozzászóláshoz be kell jelentkezni
a jelenseget sem ertem, hogy lehet 2016-ban sql injection-nel tamadhato cuccot osszedrotozni...
--
"nem tárgyszerűen nézem a dolgot, hanem a vádló szerepéből. Sok bosszúságot okoztak, örülnék ha megbüntetnék őket - tudom gyarló dolog, de hát nem vagyok tökéletes." (BehringerZoltan)
- A hozzászóláshoz be kell jelentkezni
- We brought vBulletin up to the latest patch level.
- We’ve installed ModSecurity, a Web Application Firewall, to help prevent similar attacks in the future.
- We’ve improved our monitoring of vBulletin to ensure that security patches are applied promptly.
Sokkal inkább a fenti 3 mondatot érzem problémának 2016-ban. Kis odafigyeléssel rewriterule-okkal is sok huncutság megfogható lenne.
- A hozzászóláshoz be kell jelentkezni
ezek sem rosszak amugy (tobb retegu vedelem rulez), de en ugy tartom, eloszor is az alkalmazasnak kell 100-asnak lennie...
--
"nem tárgyszerűen nézem a dolgot, hanem a vádló szerepéből. Sok bosszúságot okoztak, örülnék ha megbüntetnék őket - tudom gyarló dolog, de hát nem vagyok tökéletes." (BehringerZoltan)
- A hozzászóláshoz be kell jelentkezni
Azért írtam, mert csodálkoztam, hogy eddig nem volt ilyesmi és hogy most uptodate lett hirtelen a vbulletin. Az app sosem lesz 100%-os főleg nem egy külsős és borzasztó bonyolult darab, ezért a 0day ügyek ellen nem árt legalább néhány óvintézkedés.
- A hozzászóláshoz be kell jelentkezni