Přehnané požadavky na hesla? Zbytečné a kontraproduktivní, říkají experti

Můj názor  |  zobrazit i odpovědi (trvale)  |  řadit od nejstarších Komentáře nyní řadíme od nejnovějších.
Tímto odkazem můžete řazení změnit.
 |  nových názorů: 35

Názory k článku

07. 09. 2017 23:34

používám velmi jednoduchý návod na velmi tvrdá hesla.
Napovím: znáte film "Kód Navahů"?
Ano? Pak použijte ten svůj ze svojeho bydliště. A všichni luštitelé hesel jsou.....!!

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 05. 2017 07:00

Já mám mnou vymyšlená hesla, která si pamatuji, pouze na svůj PC, do hlavního emailového účtu, do bankovnictví a do KeePass. KeePaas za mě generuje složitá hesla a ukládá si je do zašifrovaného souboru, ten pak automaticky sdílím se svým telefonem. KeePass má zároveň v sobě možnosti detekce webové stránky a softwaru a schopnost automaticky vyplnit přihlašovací formulář po stisknutí klávesové zkratky. PC a telefon tvoří 99,9% případů, kde zadávám heslo. Otravné je to akorát, když chce heslo nějaké jiné zařízení, jako třeba PlayStation, kde ho musím přepisovat z telefonu (tam jsem si ale zámerně nechal vygenerovat heslo jednodušší pro přepis).

Souhlasím  |  Nesouhlasím  |  Odpovědět

Obnovování hesla co 3 měsíce je dle mého opravdu kontraproduktivní. Z vlastní zkušenosti vím že lidé pak prostě volí hesla o číslo větší jako je například Jarda201 a pak je prostě nové heslo Jarda202

Souhlasím  |  Nesouhlasím  |  Odpovědět
avatar
15. 05. 2017 13:49

Vzhledem k tomu, že na většinu webových přihlášení nelze použít efektivně výkonný brut force je délka i komplikovanost zbytečná. Hesla se hlavně kradou nikoliv prolamují. Co se týče jiných hesel - např. TrueCrypt apod. upřednostňuji délku před komplikovaností. Stačí nějaké slovo či slovní sekvence několikrát nakopírovat a do toho někam vložit nějaké znaky - třeba %!? a je zřejmé, že slovníkové metodě to bezpečně odolá a vzhledem k délce i brut force. To by pak muselo být prolamováno speciálními algoritmy, což je vzhledem k délce i tak velmi problematické. Pokud někdo používá změť znaků musí to mít někde zaznamenané a tím výrazně oslabuje bezpečnost.

Souhlasím  |  Nesouhlasím  |  Odpovědi (1)Zavřít odpovědi  |  Odpovědět
15. 05. 2017 10:57

Staci vymyslet misto hesla ze znaku a cisel vetu. Vetu napsat dohromady, par pismen v ni dat vetsich a zakoncit cislem a nejlepsi je ta veta v cestine a nebo jinym minoritnim jazykem, idelane bez mezer a vyznamove nesmyslna.

Souhlasím  |  Nesouhlasím  |  Odpovědi (1)Zavřít odpovědi  |  Odpovědět
15. 05. 2017 10:32

Nikdy jsem nepochopil, jak může bezpečnost hesla zvýšit to, že se množina možných hesel zmenší vyloučením hesel bez velkých písmen a bez číslic...

Souhlasím  |  Nesouhlasím  |  Odpovědi (1)Zavřít odpovědi  |  Odpovědět
avatar
15. 05. 2017 09:52

Už v přípravách ZoKB jsem tuhle námitku dával na NBU. Zbytečná složitost hesla navíc nařízená způsobuje, že si běžní uživatelé prostě heslo nepamatují. A místo aby zákon předepisoval minimální délku hesla (systémům, ještě dnes jsou systémy, které neumožní zadat ani 16 znaků dlouhé heslo - a to i bankovní!!!!), tak řeší, že tam musí být speciální znak a číslo.
Navíc u hesel, která zadáváme jen ze známého počítače (např. vnitrofiremní do domény, ale i bankovní) je vhodné používat i české znaky - a místo standardních 26 ascii znaků najednou je skoro 40 a není nutné vynucovat zbytečně aby tam byly speciální znaky, které si nikdo nepamatuje. Navíc to má i tu výhodu, že se rádoby hackerům z AJ prostředí blbě takové heslo luští a zadává.

Souhlasím  |  Nesouhlasím  |  Odpovědi (2)Zavřít odpovědi  |  Odpovědět
15. 05. 2017 09:47

Len hlupak by na bezpecnostne otazky odpovedal pravdivo. Ja davam absurdne odpovede. Na priklad na otazku: meno matky za slobodna mam odpoved typu: bananova mineralka.
Samo pamatam si to. Raz som v banke potreboval obnovit heslo a musel som volat a na obnovu hesla tiez si pytali bezpecnostnu otazku a ked som povedal odpoved, tak dotycny na druhej strane sa este minutu smial a podakoval mi za sprijemnenie dna :D

Souhlasím  |  Nesouhlasím  |  Odpovědět
15. 05. 2017 09:44

samozrejme u online hesiel staci par znakov(5 bohate), ich ucinnost ide nekonecne znasobit predlzovanim casu moznosti zadania dalsieho pokusu. dlhe kvalitne hesla su potrebne iba tam kde je moznost bruteforce attacku

Souhlasím  |  Nesouhlasím  |  Odpovědět
15. 05. 2017 09:41

Jo, obzvlášť nucení k překomplikovaným heslům na nějakém diskuzním sranda webu nebo eshopu, to je napřesdržku.

Souhlasím  |  Nesouhlasím  |  Odpovědi (3)Zavřít odpovědi  |  Odpovědět
15. 05. 2017 08:21

A co hesla, která si uživatel tvoří nějakým systémem. Například že vezme nějaké číslo, například svůj datum narození: 030580 a k tomu přidá název služby pro které je to heslo určeno.
Tj například na živě bude heslo: 030580Zive
Na email do seznamu: 030580Seznam
atd...
To je dost dlouhé, jsou tam velké, malé písmena, čísla atd... A pro každý web je to heslo jiné.

Souhlasím  |  Nesouhlasím  |  Odpovědi (3)Zavřít odpovědi  |  Odpovědět
15. 05. 2017 07:47

Složitost hesla není kontraproduktivní. Nejhorší, co je kontraproduktivní, jsou požadavky na obměnu hesla. Některé systémy po půl roce, některé po 3 měsících a některé dokonce každý měsíc.
Mám docela silné heslo, a nejsem sám, ale takový systém mně nutí si to heslo někam zapisovat, protože si nejsem schopen zapamatovat aktuálně používané heslo.
Pro mně je akceptovatelný roční cyklus změny hesla, nic kratšího.
A nejhorší na té frašce s výměnou hesel je to, že je to nutné kvůli bezpečnostním auditům .
Zdar Max

Souhlasím  |  Nesouhlasím  |  Odpovědi (11)Zavřít odpovědi  |  Odpovědět
Zasílat názory e-mailem: Zasílat názory Můj názor