Moderní prokletí: Používáte bezpečná hesla?

Diskuze čtenářů k článku

avatar
18. 11. 2009 21:30

Silne heslo ma zmysel len do vtedy, kym si ho uzivatel nenapise na ten zlty papierik a nenalepi na monitor

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 21:48

mimochodem, kazdej tady tlacite jak mate silny hesla a pak si je stejne nechate ukladat v prohlizeci!

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 21:43

naprosto souhlasim s autorem clanku - ve chvili kdy jde o nejaky dulezity misto ktery je treba zaheslovat /napr. dulezity data v praci, pro nekoho nejaka stranka kde sou jeho osobni udaje, atp/ tak ma smysl vymyslet hesla o dvaceti znacich obsahujicich velky maly pismena, cisla, znaky.. ale pokud jde o prd, proc nezvolit naky jednoduchy heslo /jako jedna moje spoluzacka na zakladce mela treba "postel", cert vi proc.. :)))))))))/

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 19:14

Keby som bol naivný aj by som si myslel, že ma heslo ochráni, ale ani Pentagón nevie ochrániť svoje dáta, aj som čítal, že vo Windowse je dôležité mať heslo a surfovať cez účet, ktorý nemá oprávnenie admina, čo je dobrá blbosť vždy idem bez hesla a s adminom s jedného dôvodu ak natrafíte na webe na vírus aj Vám zasvieti antivír, ale ako užívateľ nemôžte nič robiť ani dať príkaz odstrániť vírus, kým sa budete prepínať na admina vírus už bude vládnuť vo Vašich oknách. :) Linux je zase o inom užívateľ je admin až pri inštaláciách a zmenách systému s potvrdzovaním hesla. Záver chcete byť v bezpečí - odpojte sa od internetu a ja nikomu svoje pc nedávam a formát disku a inštalácie si robím sám. :)

Souhlasím  |  Nesouhlasím  |  Odpovědět
avatar
16. 11. 2009 17:44

na webove sluzby (mail, hosting/ftp,social networking) pouzivam 10+ miestne alfanumericke hesla mixnute specialnymi znakmi, cca 3 rozne typy, ktore si pamatam

na sifrovanie dat pouzivam True Crypt a rovnako silne hesla (s krypt. algoritmami AES;Twofish;Serpent)

este by ma zaujimalo, ake mate skusenosti s pouzivanim sw na spravu hesiel. Viete nejaky odporucit?

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 21:46

keepass

Souhlasím  |  Nesouhlasím  |  Odpovědět
17. 11. 2009 09:25

Jak bezpečné je používat plugin do KeePass, který předá browseru jméno a heslo a Enter? (takže poklepáním na URL v KeePass dojde k otevření okna browseru a automatickému přihlášení).

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 16:29

no já používám asi 3 helsa jedno nejdelší na profil do windows to má 25 znaku druhé na e-mail to má 18 znaků a další na forá a podobně to má 9 znaku a jediný program na správu hesel co používám je moje hlava

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 21:45

a to jako tech 25 znaku zadavas pokazde kdyz zapnes komp? chranis tim jenom ucet nebo to je sifrovany? pokud na prvni otazku odpovis ne(at uz hibernace nebo automaticke prihlaseni) nebo v druhem pripade chranis jen prihlaseni tak: 1. je ti to k prdu. 2. je ti to na nic.

Souhlasím  |  Nesouhlasím  |  Odpovědět
avatar
16. 11. 2009 16:12

Od doby kdy jsem si přestal hesla pamatovat jsem přešel na používání konsolidace přístupů do třech úrovní.

Myslím si, že takto je možné si udržet bezpečnost a nezbláznit se ze záplavy hesel.

za N si dosaďte libovolné číslo > 12;

za X si dosaďte libovolné číslo >8 a < 15

LVL1: ( služby a aplikace s vysokým rizikem, v nějaké podobě obsahují osobní údaje + OS) - každá aplikace má své jedinečné heslo (N znaků, 3znakové sady)

LVL2: (služby a aplikace, kde jsou zobrazeny některé Osobní údaje (telefon, skype, ICQ) a kde vystupuji pod svou občanskou identitou): existuje několik hesel, které točím (X znaků, 3 znakové sady).

LVL3: (ostatní - balast internetu, fóra trash-mailové schránky ...) . Jedno heslo X znaků.

pak by se dal popsat LVL0, kam by spadalo speciální zabezpečení - biometrika, tokeny atp. ...

Souhlasím  |  Nesouhlasím  |  Odpovědět
Ufi
16. 11. 2009 14:51

čím komplikovanější heslo, tím je větší šance ho najít napsaný na monitoru nebo kalendáři. takže všeho s mírou. Do banky mám třeba komplikovaný heslo, ale na různý ptákoviny, kde je mi šumafuk že se někdo dostane, mám jedno jednoduchý heslo. pokud je admin pedant a chce komplikovaný, tak na to mám druhý. stačí hesla v práci a i takhle musím mít minimálně 5 různých hesel.

Souhlasím  |  Nesouhlasím  |  Odpovědět
avatar
17. 11. 2009 00:08

Já třeba nemám do banky heslo žádné. Pokaždé mi přijde SMSkou a má dobu platnosti 5 minut nebo do prvního přihlášení.

Souhlasím  |  Nesouhlasím  |  Odpovědět
17. 11. 2009 10:55

tak to nepovazuju za nejlepsi reseni. myslim ze idealni(nerikam nejbezpecnejsi, ale ideal mezi naprostou bezpecnosti a praktickym vyuzitim) kombinace je certifikat + heslo + sms. myslim ze ukrast nekomu mobil neni takovy problem.

Souhlasím  |  Nesouhlasím  |  Odpovědět
avatar
17. 11. 2009 11:35

Malá poznámka: ta SMS je šifrovaná a bez správného bankovního pinu ji neotevřete.

Kromě toho je možné místo mobilní aplikace použít certifikát nebo hw zařízení.

Souhlasím  |  Nesouhlasím  |  Odpovědět
17. 11. 2009 14:24

>správného bankovního pinu ji neotevřete.

takze vlastne to co jsem psal(nejake heslo)

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 14:26

Ono je to s těmi hesly složité. Nedávno jsem počítal jejich počet (včetně různých pinů) a když jsem došel k číslu 25 (těch co používám minimálně 1x za měsíc), tak mě to přestalo bavit. Nejsilnější heslo má 30 znaků s %_ apod., nejkratší piny jsou 4místné.

Zajímavé ale je to, že když se mě zeptá někdo jaká jsou ty hesla, které používám nejčastěji, tak je neznám. Když jsem ale u té konkrétní klávesnice nebo aplikace, tak se heslo nebo PIN zatím vždy vybavil tak nějak automaticky.

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 14:22

Osobně používám ve všech aplikacích silná hesla, avšak nemám kapacity na to, abych si pamatoval všechny, na Google mám cirka 20 místné heslo a doufám, že se ho nikdy nepodaří prolomit, pač je to cesta ke všemu, ale jinak používám správce a ty mají PIN, PIN si taky pamatuju a tak nějak se to vzájemně kreje, ale není to 100%, bohužel...

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 09:47

Nejlepsi heslo je stejne "dop(r)dele"

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 10:51

jakej mas email? :o)

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 15:29

To heslo pouziva(l), preci nejvetsi cesky internetovy tluchuba, tak je zarucene bezpecne

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 08:56

většinou používám heslo, které tvořím ze dvou částí: nazevserveru+8znaků, které si pamatuju (velké, malé písmena, číslice,speciální znak). Heslo je relativně dlouhé, komplikované a pro mě to má výhodu: jsem schopen si to zapamatovat

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 08:56

ja pouzivam na pristup do pc a nekde kde to povoli program (smrk programatorum kteri si mysli ze jsou chytrejsi a nuti mi to jejich spravne heslo) zasadne heslo o delce jednoho znaku a v pc samozrejme autologin, na webech vetsinou typicke slovnikove heslo. zejmena na ubuntu to jinak neslo kdyz jsem se s nim ucil(=hral si) tak to chtelo heslo co chvili. zadny tajny data nemam(dulezitejsi je pro me backup nez to ze to nekdo jiny uvidi fotky z dovolene). zadavani dlouhyho hesla je predevsim otrava. pak je samozrejme banka a hlavni email, tam mam neco vygenerovaneho PC. staci nebyt paranoidni.

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 08:37

Já používám heslo o 11 znacích (kombinace písmen, čísel a speciálních znaků).

Souhlasím  |  Nesouhlasím  |  Odpovědět
avatar
16. 11. 2009 07:37

já používám několik hesel někdy je používám v normální podobě a když je potřebuji "vytunit" tak některá písmena nahradím čísly, jinak mám většinu hesel vytištěnou na popírku pod monitorem a ale samotná hesla mám v kaně, takže moc nehrozí, že by si je náhodný mávštěvník na první pokus zapamatoval, natož pak použil

Souhlasím  |  Nesouhlasím  |  Odpovědět
avatar
16. 11. 2009 08:37

Je to asi ta 4 měsíce, co jsem našel u nás v práci na rampě monitor s kompletními přihlašovacími údaji na přilepeném papírku do firemního velkoobchodního systému.

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 21:45

:))))))))))))))))

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 03:47

jak vlastne to desifrovani hesla funguje? zkousi program zprvu treba nejaka bezna, jako heslo123? proc specialni znaky davaji heslu vetci silu? copak ten program nezkousi vsechny znaky, nebo zkousi bezne prvne? jak program pozna ze tam mate zrovna specialni znaky ci cislice? jak pozna kolik mate znaku? deje se to desifrovani nekde mimo servr nebo to program zkousi a zkousi? internetbanking se vetsinou po 3 spatnych heslech zablokuje nebo nerikejte ze postovni servr si necha poslat tisice pokusu o prihlaseni za minutu? je fjfjfjfj slabsi nez onsdfviu ?

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 04:19

Moc se v tom nevyznám, ale dešifrováni hesla tipuji že bude pokud ho známe v zašifrované podobě, tím odpadá potřeba aby ho server ověřoval, protože si to zkontrolovat můžeme sami. Prolomení hesla je zkoušení znak po znaku, využívá se toho že většina BFU bude mít heslo čistě písmenné a pravděpodobně to bude normální slovo, proto se nejdříve mám pocit zkouší projít slova ze slovníku pak asi různá písmenná kombinace, pak číselná, pak písmenná a číselná a nakonec písmenná, číselná a speciální znaky. Tak je to asi proto že je nejpravděpodobnější že heslo bude prolomeno ze začátku. Zároveň se zkouší asi kombinace jen do dejme tomu 15 znaků (či pokud je tak maximální délka) a když to neprojde zkouší se vyšší počet znaků. Ale jsou to spíše dohady než že bych to věděl jistě. Někdo mě jistě doplní nebo opraví.

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 08:44

Doplním, že záleží hodně na službě, kterou chcete heslem chránit. Pokud můžete zkoušet hesla neomezeně, pak jste opravdu celkem pěkně popsal dnešní metody brute force, které začínají slovníkem, pak kombinacemi slovníku a dalších znaků a pak teprve generují posloupnosti. Jinak taková náhodná kombinace 26ti písmen abecedy (která se mohou opakovat) je tzv. variace s opakováním, tzn 26na tolikátou, kolik znaků má heslo. Takže logicky je klíčovou vlastností délka hesla a pak také obor ze kterého je heslo složené.

Někde na internetu je například louskáček na zaheslované zip a rar archívy. 6tipísmenné heslo jsem louskal několik hodin, s každým dalším písmenem navíc se doba nutná k rozlomení hesla astronomicky zvyšovala. Tomu se dá odpomoci navýšením výkonu - použití botnetu je dnes opravdu častá praxe. Navyšování výkonu ale je technologicky omezené a proto v současné době používané šifrování (jako 3DES, AES) je považováno za velmi bezpečné, protože i s výpočetním výkonem celé planety byste klíče louskali celé roky.

Některé služeby jsou vybaveny mechanismy pro blokaci účtu v případě několikanásobného chybného zadání hesla. To je velmi jednoduchý a účinný způsob, jak se brute force bránit. Bohužel jej nelze aplikovat například na zaheslované archívy, nebo enkrypptované soubory. Jakmile útočník takový zaheslovaný soubor získá, může jej libovolně replikovat a útočit paralelně podle libosti.

Souhlasím  |  Nesouhlasím  |  Odpovědět
avatar
16. 11. 2009 09:26

uz tech 15zn je neskutecne moc, pri lamani pres Internet je moc i heslo 8 znaku, fakt pocet kombinaci vychazi na astronomicka cisla.

Souhlasím  |  Nesouhlasím  |  Odpovědět
avatar
16. 11. 2009 09:23

Lamani hesel se rozlisuje v zasade na Slovnikovou metodu a Brutforce metodu.

Kdyz budes chvili googlit najdes program BrutForce, ten do sebe umi nahrat textove soubory, tzv. slovniky, idealni je pouzit seznam anglickych a ceskych slov a anglickych a ceskych jmen. Program je konfigurovatelny, takze se da zvlit metoda prihlasovani SMTP, POP3, HTTP, formular... Nejrychlejsi prvne pouzit slovnikovou metodu, protoze pocet kombinaci slov se vycerpa behem nekolika minut ci hodin. Pokud dotycny nepouzil jako heslo obycejne slovo a my neuspejeme, prichazi na radu lamani hrubou silou. Samozrejme, ze program nepozna, sadu pouzitych znaku ani delku desla, proste nic. To vse je na vas co zvolite, muzes zadat sadu znaku jen 'a-z', ale nebo 'a-z A-Z 0-9' ale tim se silene zvetsi pocet kombinaci, nemluve o pridani zvlastnich znaku (@$&(^%..), bezne je asi pouzit 'a-z 0-9' a modlit se aby dotycny nepouzil do hesla i neco jineho. Pocet mist hesla je taky na tobe zda zvolit 6 ci 8 nevo vice, vzhledem k tomu, ze pocet kombinaci je: pocet_pouzitych_znaku_v_sade na pocet_mist_hesla, tak kazde zvetseni delky hesla silene zvysuje cas na vycerpani vsech kombinaci. Pr. 'a-z 0-9' na 8 mist, tj. sada o 36 znacich: 36^8=2.8*10^12, to je pekny pocet kombinaci od aaaab-zzzzzy. Vetsian programu zobrazuje, pri lamani dobu kolik zbyva do vycerpani poctu kombinaci, tu muzeme vydelit dvema, za predpokladu, ze se ti podari najit heslo za predpokladu stesti pri vycerpani poloviny moznych kombinaci. Zalezi hodne na moznosti, kolik kombinaci zvadnem za sekundu, pokud to bude skrze Internet na POP3 bude to neco kolem 3 kombinaci za sec. Pri lamani lokalne heslovaneho souboru je to mnohem vice, stovky, tisice kombinaci za sec. Pak u sluzeb na Inetu, muze byt situace stizena, casovou prodlevou po zadani treba po treti spatneho hesla. Kdyz jsem se pred lety k tomu dostal a nova hracka me zacala bavit, zatouzil jsem po e-mailovem uctu jirka@na nejmenovanem velkem serveru, lamal jsem heslo po neuspechu slovniku, hrubou silou pomoci POP3, kdyz po 14ti dnech nic nenasel a furt hlasil, ze do vycerpani kombinaci zbyva 200 000 let, tak jsem to vzdal.

To je prace to, ze clovek nemusi mit neprolomitelne heslo, ale tekove, ze zalezi jak moc je pro utocnika lakave, aby se tam dostal, tedy kolik casu je ochotene venovat.

Ted jen doplnim sve poznatky ohledne silnych hesel, nesnasim nahodne generovane hesla, protoze si je nezapamatuji a pritom se daji zvolit velmi silna hesla jednoduse:

- s oblibou pouzivam do hesel ztv. ksychtik : - ) coz je sady zvlastnich znaku a tedy neumerne prodluzuje utok hrubou silou

- zamenu nekterych pismen za cisla, ktera vypadaji podobne: ahoj=4h0j

- pouzivat slozeniny nekolika slov, je to nerozlousknutelne pro slovnik a moc dlouhe pro brutforce a pritom se to dobre pamatuje: tohle_heslo_nikdo_neuhodne

- pozivat male i velke pismena, treba kadze slovo zacne velkym pismenem

priklad podle me hesla ktere je velice silne

"M4m_R4d_Z1v4.cz"

misto podtzitek se muzou pouzit i klasicke mezery a cekam ze zive na konci udela obrazek.

Souhlasím  |  Nesouhlasím  |  Odpovědět
avatar
16. 11. 2009 09:31

ehm jel mi prst, _Z1v3.

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 14:17

První věc, "dešifrování hesla" není přesné. Dešifrování by bylo kdybych vzal "zakódované" heslo, na něj aplikoval nějaký algoritmus a vyšlo mi to původní. To by při správném uložení hesla ale nemělo být možné.

Heslo jde lámat různými způsoby, některé správně popsal Clarke výše. Já bych ty způsoby shrnul asi takhle:

1. Přečtení z databáze, pokud je autor systému naprostý diletant a ukládá hesla uživatelů v čitelné podobě. Stačí se nějak dostat k datům z databáze (což nemusí být až tak složité).

Přesně tímhle způsobem kdosi před časem vyraboval hesla uživatelů libimseti.cz.

Tady samozřejmě nepomůže nic, leda si hlídat jaké služby používáte a jaké na ně nahráváte data.

2. Získání hesla od uživatele- phishing apod. Popsáno v článku, podle mě je to nejčastější způsob.

3. Útok hrubou silou. Popsáno výše.

Tady delší heslo nebo speciální znaky pomohou v tom, že to pro útočníka je prostě víc kombinací k vyzkoušení.

Když si do hesla dáte třeba hvězdičku a útočník zkusí jen písmena a čísla, heslo nenajde.

Ohledně té otázky s ticíci pokusů o přihlášení- útok hrubou silou by spíše vypadal tak, že útočník by se snažil nejdřív získat otisk uživatelova hesla a případně algoritmus tvorby toho otisku a potom by heslo lámal někde u sebe.

4. Slovníkový útok. Také popsáno výše.

Tady pomůže hlavně to, aby heslo nebylo nějaké běžně používané slovo.

5. Rainbow tables- pokud systém otisky hesel vytváří nějakou známou hashovací funkcí, je možné tou hashovací funkcí prohánět různé vstupy a do databáze si ukládat jaký otisk je výsledkem jakého vstupu. No a pak se útočník pokusí získat otisk uživatelova hesla a doufá, že k danému otisku bude mít v databázi vstup.

Proti tomuhle může víc než uživatel dělat provozovatel systému- například používat solené hashe apod.

Nicméně podobně jako u slovníkového útoku použití speciálních znaků a "neobvyklého" řetězce snižuje pravděpodobnost, že v té databázi bude.

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 00:08

Používám dvě hesla, jedno je 10 místná kombinace čísel a písmen na email a druhé je na více fór a takovéhle blbosti a to je 9 místná kombinace čísel a písmen a jsem spokojen a kdyby to někdo chtěl zkusit rozšifrovat má to na pěkných pár stovek let

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 01:02

Původně jedno heslo tvořené jedním podstatným jménem, po pár letech přibyli další dvě hesla totožného typu, dnes hesla generovaná počítačem délka cca 10 znaků a ukládaná v keychainu, ale stále i pozůstatky z dob dávno minulých, obzvláště na místech kam se připojuji i z jiných míst a pak všude tam kde jsem líný to změnit. Hesla si převážně nepamatuji. Myslím si že nejsem paranoidní, i když ochrana je neúměrně vysoká, ale proč ji tam nemít když si to stejně nemusím pamatovat...

Souhlasím  |  Nesouhlasím  |  Odpovědět
Anonymizovaný  |  16. 11. 2009 01:31

8 miestne cislove heslo, rozmyslam na prechod na viac nez 8 miestne ciselno-abecedne heslo, s nejakym extra znakom, napr. "!" alebo "?", to by programy malo na dost dlho zamestnat

Souhlasím  |  Nesouhlasím  |  Odpovědět
avatar
16. 11. 2009 02:03

abcd123456 ? Divil by jste se jaký dneska mají některé počítače výkon . Už to není otázka stovek let, s dobrým botnetem to může být třeba za pár minut... Samozřejmě pak je tu otázka provozovatele serveru jaké má zabezpečení proti bruteforce. A pokud má být heslo skutečně tvrdý oříšek vyplatí se znaky jako ~ˇ^˘°˛˙˙´¸ Đ[]đ|€ *÷×$ß a tak dále, to už není vůbec snadné rozšifrovat.

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 08:12

Stovkami let bych si nebyl tak jist. Zkoušel jsem přes čistou bruteforce rozlousknout RARy a na Q6600 mi to trvalo cca 20minut pro hesla do 8znaků. Pár hodin pro 10místná a pár vteřin pro kratší 7znaků.

1.jádro 1-6 znaků

2.jádro 7-8 znaků

3.jádro 9 znaků

4.jádro 10 znaků

Použita celá anglická abeceda, číslice a speciální znaky.

Většina hesel byla alfanumerická, občas se vyskytl zavináč vykřičník a tak pod.

Nejlepší je třebas několikasekundové spoždění mezi zadáváním hesel (login k serveru), to pak bruteforce ztrácí smysl.

Slovníkové útoky jsou bohužel na běžné uživatele spolehlivé a velmi rychlé.

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 11:10

Tak zrovna u raru dost zalezi na tom, co se snazis dekomprimovat. Mam dojem, ze RAR to heslo vubec nezna, jenom ho pouzije jako nejaky klic pri dekompresi a pak zkontroluje, jestli odpovida CRC, takze ty data musi rozbalit. Pokud tam mas jeden textak, tak je to hned, ale v pripade 700MB souboru to uz zabere minimalne nekolik vterin.

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 15:14

A s akym program si to skusal? Ja som skusal demo verziu Advanced Archive Password Recovery 4.53 a ked som dal benchmark, tak na Athlone X2 4800+ hladal winrar hesla rychlostou 56 hesiel za sekundu!! Takze heslo o dlzke 4 znaky by hladal vyse dve hodiny.

Souhlasím  |  Nesouhlasím  |  Odpovědět
16. 11. 2009 21:47

dobra naivita..

Souhlasím  |  Nesouhlasím  |  Odpovědět
18. 11. 2009 23:44

Tak to ti teda nevím.. vyšlo mi, že by to trvalo nějakých 12 dní.

Souhlasím  |  Nesouhlasím  |  Odpovědět
Zasílat názory e-mailem: Zasílat názory Můj názor