Csak egyszer érteném meg ezeknek a szabályokat a létjogosultságát... :(
- uid_17720 blogja
- A hozzászóláshoz be kell jelentkezni
- 1283 megtekintés
Hozzászólások
Ja, és ami még kimaradt:
Egyes szolgáltatók tevőlegesen akadályozzák jelszókezelők használatát, ugyanis tiltják a Ctrl+V-t a jelszó mezőben (de csak a jelszóváltoztató formon). Két-három ilyenbe is belefutottam, ha jól emlékszem a Blizzard is ilyen volt.
Lehet azzal érvelni, hogy így védik magukat az ellen, hogy olyan jelszót másolj be amit valójában nem is ismersz, ezzel kizárva magad a fiókodból, csak ügyesebbek ezt egy "show password" checkbox-szal megoldották.
- A hozzászóláshoz be kell jelentkezni
Az ilyenekkel rettentoen ki lehet akasztani engem is...
- A hozzászóláshoz be kell jelentkezni
A vágólaphoz nem csak az általad kontrollált alkalmazások férhetnek hozzá...
- A hozzászóláshoz be kell jelentkezni
Akkor ne engedélyezzék loginnál se. Plusz az "old password" mezőbe simán mehetett a Ctrl+V. Gondolják, hogy ha a régi jelszót így adom meg, akkor az újat nem fogom valahova elmenteni és később Ctrl+V-vel beilleszteni? :)
- A hozzászóláshoz be kell jelentkezni
Ez viszont megnehezíti a password manager használatát, mert hiába generálok nagyon hosszú, nagyon biztonságos jelszót, azt be kell gépelni.
--
HUP Firefox extension | Hupper hibajelentés
- A hozzászóláshoz be kell jelentkezni
vagy egy extensionnel kell betolni. Nem véletlen csinálják azt a vágólapos móka helyett.
- A hozzászóláshoz be kell jelentkezni
Ami vagy megtalálja a jó jelszó mezőt, vagy nem. Pláne akkor izgalmas, ha mobilról próbálsz jelszót begépelni :)
--
HUP Firefox extension | Hupper hibajelentés
- A hozzászóláshoz be kell jelentkezni
ez ilyen. mobilon az értelmesebbjének emiatt szokott lenni virtual keyboardja pl, amin van ide írd a jelszót gomb.
- A hozzászóláshoz be kell jelentkezni
A francba, akkor a hibbant kisebbséghez tartozom, amiért nincs ilyenem. :(
Akkor biztosan mert féleszű vagyok, azért is gondolom úgy, hogy ez egy UX antipattern és inkább csökkenti a biztonságot.
- A hozzászóláshoz be kell jelentkezni
Az értelmesebbje nem a személyre, hanem a jelszókezelőre vonatkozott. ;)
Az meg hogy csökkenti-e, jó kérdés. Az alapvető probléma ugye a vágólappal, hogy egy shared resource, arra van tervezve, hogy minden szar hozzáférjen, szóval nem olyan jó hely a szenzitív információnak. Hogy lehessen kontrollált csatorna, ahhoz más útvonal kell. Ez vagy egy extension, ami tud valahogy authentikáltan kérdezni egy jelszókezelőtől (és egyébként nem lenne neki muszáj kitalálni, hogy melyik a password mező, tudhatná azt, hogy "ebbe a textboxba kérem"), vagy pl egy billentyűzet, mert az inputot egy android alapvetően védi, nem fér hozzá random app, és jó arra, hogy bárhova írhass, ahova szeretnél.
És igen, ettől még UX antipattern, és kő undorító, viszont legalábbis ezen a vonalon szerintem határozottan javít a risk analízisen.
- A hozzászóláshoz be kell jelentkezni
A KeePassX "begépeli".
- A hozzászóláshoz be kell jelentkezni
javascript kikapcs :-) majd bekapcs.
Ezek egyszeruen balfaszok. Van egy prekoncepciojuk, es a "megoldasuk" csak arra jo, hogy irritalja az embert. Valodi haszna nincs a nagyobb security-re.
Ha mas jelszora emlekszel, mint amit beirtal, arra ott az elfelejtett jelszo funkcio.
Ahol meg biztonsagi kerdesekre kell valaszolni, na az meg a legalja, a t-systems fele fucked by design iskolapeldaja...
--
t-systems-es it architect allast keres. Jelige: csak webshopot ne kelljen...
- A hozzászóláshoz be kell jelentkezni
A poén az, hogy a középső egérklikkes beillesztés még ilyenkor is használható. :-)
- A hozzászóláshoz be kell jelentkezni
Próbáltam, nekem semmit se csinált.
- A hozzászóláshoz be kell jelentkezni
Ubuntu 16.04 + Chrome kombinációval nálam általában megy.
- A hozzászóláshoz be kell jelentkezni
paypal-nál találkoztam ilyennel.
De ez pont nem a jelszókezelőt akadályozza, hanem azt, hogy valahová felírjad magadnak.
A jelszókezelő vidáman begépeli neked a jelszót a mezőbe, amikor megkéred rá.
Jelszókezelő _nélkül_ lenne nagy szívás egy bonyolult jelszót használni és kézzel begépelni.
- A hozzászóláshoz be kell jelentkezni
> tiltják a Ctrl+V-t a jelszó mezőben (de csak a jelszóváltoztató formon)
Ja, épp nemrég láttam ilyet valamelyik magyar banknál. Még szerencse, hogy a Firefox-ban van 'Inspect element'/'Edit as Html' vagy ilyesmi.
- A hozzászóláshoz be kell jelentkezni
"Egy nevet kellett volna megadnom, viszont akárhogy próbáltam, ékezetekkel, teljes névvel, rövid névvel, ezek mindenféle permutációjában, nem fogadta el. Emlékszem rá, hogy mikor beállítottam is voltak gondok vele, de gondoltam password manager használatával úgysem "felejtem el" a jelszavam, így nem lesz rá szükségem".
Én ezeket is passwordként kezelem. Egyrészt random generálok vmit, mert tök insecurenak tartok ide olyat megadni, amit social engineeringgel simán meg lehet szerezni, másrészt ebből következően be is írom a pass managerbe. Mondjuk ezt egyébként is csinálnám, mett úgyse fogok emlékezni a pontos válaszra...
- A hozzászóláshoz be kell jelentkezni
Ja, jogos, fel kellett volna írnom. Amúgy sincs sok értelme ezeknek, küldjenek inkább e-mailben egy aktiváló linket és kész. De hogy a jelszó változtatáshoz is bekéri, mikor loginhoz meg nem... hát nonszensz.
- A hozzászóláshoz be kell jelentkezni
Egyébként annyira nem nonszensz, hogy ilyesmihez extra authot kér. Így pl hiába kompromitálódik a usered, nem tudnak olyan egyszerűen kizárni. Az más kérdés, hogy ez kb a legortób 2 factor, ami van :)
- A hozzászóláshoz be kell jelentkezni
Citi netbankja anno (írásba is adta a cég...) a kis- és nagybetűket nem különböztette meg a jelszóban...
- A hozzászóláshoz be kell jelentkezni
El tudom képzelni, hogy azért vezették ezt be, mert sok olyan megkeresésük volt hogy nem tud az illető belépni (Caps Lock miatt), de azért ne a retardokhoz formáljuk már a biztonságot. :D
- A hozzászóláshoz be kell jelentkezni
Sokkal egyszerűbb lenne, ha a beírt jelszót a szerver oldalon 8 db. „a” betűre konvertálnák. Járulékos előny lenne, hogy az elfelejtett jelszó funkció is feleslegessé válna, így a login form is áttekinthetőbb lenne.
- A hozzászóláshoz be kell jelentkezni
dehogy. A t-systems biztonsagi fonok azelott biztos a citinel osztotta az eszt... :-)
--
t-systems-es it architect allast keres. Jelige: csak webshopot ne kelljen...
- A hozzászóláshoz be kell jelentkezni
Latszik, hogy sosem talalkoztatok meg IBM mainframe-ekkel, mig ok jo esellyel igen...
- A hozzászóláshoz be kell jelentkezni
basszus, tudtam hogy előkerül ez is a threadben, úgy vártam hogy rákommentelhessem az as400-at, erre lelövöd a poént :(
- A hozzászóláshoz be kell jelentkezni
Nem azért vezették be.
Eredetileg úgy ment, hogy a jelszó mezőt a képernyőn megjelenő virtuális billentyűzettel lehetett csak kitölteni, egérrel. A billentyűzetről érkező gombnyomásokat nem fogadta el.
Gondolom azért, hogy ne lehessen egy keyloggerrel betámadni. Persze mondjuk ha minden egérgomb nyomásra screenshotot készítene egy keylogger... na mindegy.
Szóval a virtuális billentyűzeten nem volt shift gomb, tehát nem lehetett kis és nagybetűt írni, csak egyfélét.
Később a rendszer változott, virtuális keyboardot elfelejtették, de a jelszavak maradtak. És ha az ember kis és nagybetűt használt, akkor az is illeszkedett a régi jelszóra, szóval valahol menet közben ügyesen mindent kicsire vagy nagyra konvertáltak.
És ezt nem csak a magyar Citibank csinálta, angol Citibank weboldala ugyanígy működött.
- A hozzászóláshoz be kell jelentkezni
Szerintem volt shift rajta, de mindegy - az biztos, hogy idővel nullára redukálódott az értelme, viszont a kivezetése után már semmilyen indok nem volt a hülyeségre - meg arra a marketingbullshit-re sem (arra mentség se nagyon...) amit a wtf?? jellegű kérdésemre válaszoltak ezügyben... (tömören: igen, szar a jelszópolicy, de az ssl, amit a szerver és a böngésző használ az aztán extra biztonságossá teszi a bankolást, mert az így meg úgy ennyi meg annyi bites és hogy hűhadefajagyerekek vagyunk...)
- A hozzászóláshoz be kell jelentkezni
Tetszik a válasz. Olyan megnyugtató.
Én határozottan úgy emlékszem, hogy nem volt shift, ezért hiába szerettem volna, nem tudtam kis és nagybetűket használni.
Az OTP-nek a netbankja volt valamikor 98 környékén egy java applet (azt hiszem). Az ugyan elméletileg tudott volna nagybetűt, de amikor a shiftet nyomtam, csipogott és nem vette be, amit gépeltem. Így végül ott is kisbetűs jelszavam volt.
Mondjuk egy idő után lecserélték simán webesre, és úgy emlékszem, akkor már lehetett nagybetűt is használni.
- A hozzászóláshoz be kell jelentkezni
Igazad lehet, google képkereső csak shift nélkülit hoz. Szerencsére már nagyon régen volt...
A válasz az tényleg fenomenálisan ott van a szeren... Csak azt nem tudták, hogy picivel több közöm van (akkor még volt, de már elmúlt) a netbankolás világához, mint az emberek kilencvensok százalékának... :-)
- A hozzászóláshoz be kell jelentkezni
live.com, vagy epp hogy hivja magat az MS office kotelezo regisztracios oldala:
a jelszoban nem szerepelhet az emailcim @ elotti resze.
Nem gond, csak amikor a@kisfasz.om az emailcim, akkor kar az abc-bol az 'a' betut szamuzni.
Lamer banda. Legalabb egy minimum 2 karakteres feltetelt beleirhattak volna.
De ezek honaprol honapra valtogatjak a jelszoszabalyaikat. De komolyan.
---
Saying a programming language is good because it works on all platforms is like saying anal sex is good because it works on all genders....
- A hozzászóláshoz be kell jelentkezni
Wow, ezt nem is tudtam :D Ennek is csak úgy látom értelmét, ha egyedül azt tiltják hogy a jelszó egy az egyben a @ előtti string, pl. "richard@cegem.hu" esetén nem lehetne "richard" a jelszavam is. De ha már "sózom" a stringet (plusz remélhetőleg ők is), nem mindegy nekik?
- A hozzászóláshoz be kell jelentkezni