שרשור תגובות: האם הסיסמאות שלכם בטוחות?

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
moco
סמל אישי של משתמש
גורו
גורו
תגובות: 20597
הצטרף: דצמבר 2004
נתן תודות: 199 פעמים
קיבל תודות: 351 פעמים

שליחה #21 

משה

truejoker
חבר מכור קשה
חבר מכור קשה
תגובות: 5738
הצטרף: יולי 2007
נתן תודות: 72 פעמים
קיבל תודות: 52 פעמים

שליחה #22 

אורי, תודה על המאמר , הציף המון דברים שאמנם ידעתי , אבל אולי "נטיתי לשכוח" :lol: , יש לי כמה שאלות
איך אתה מונע מאנשים להכנס לחשבון המייל שלך ? הרי אם אתר מסויים מחזיר לי את הססמה שלי , והמייל שלי פרוץ , אז ממילא זה לא יעזור לי כול הססמאות ?
2 - מה קורה עם האתרים והתוכנות האלו , האם הן לא יכולות להפרץ , ואז הססמאות שלי יהיו גם נחלת הכלל ?
3 - סתם לשם עניין , בא נניח שיש לך 10 מליון דולר בחשבון בנק אינטרנטי , איך תגן על הססמה שלך ? מה באמת תעשה כדי למנוע מאיזשהו האקר לקחת לך את הכסף ?, וזה בהנחה שאין להם מדיניות של אבטחה ביומטרית אונליין (מה שאני מניח שבלתי אפשרי בפועל)

truejoker
חבר מכור קשה
חבר מכור קשה
תגובות: 5738
הצטרף: יולי 2007
נתן תודות: 72 פעמים
קיבל תודות: 52 פעמים

שליחה #23 

oferlaor כתב:אני כבר שנים משתמש לא ב-3 רמות של סיסמא, אלא בסביבות 5 רמות (לא כולל אתרי בנקים ששם יש לי ססמאות יעודיות ונפרדות לכל בנק שבו יש לי חשבון).

הסיסמא הפשוטה היא זו שאני משתמש במרבית האתרים, לא כולל דואל.

דואל: אך ורק דרך SSL ורק ברשתות מאובטחות. כאשר אני עובד עם SSL גם ב-IMAP או POP3 מול GMAIL ובעצם כל דואל שאני עובד איתו. כך אם האתר הוא SPOOFED, אני אקבל התראה שה-SSL CERTIFICATE לא תקין.
...
יש מצב להסביר לי בצורה פשוטה איך אני עושה את זה ? האם יאהוו וגימייל תומכים בזה , ואם כן כיצד ?

OhadG
סמל אישי של משתמש
חבר ותיק
חבר ותיק
תגובות: 1201
הצטרף: יולי 2006
מיקום: רמת גן
נתן תודות: 185 פעמים
קיבל תודות: 114 פעמים

שליחה #24 

הצעה נוספת:
בשימוש ברשתות "פתוחות" בארץ או בחו"ל (בתי קפה, שדות תעופה, וכו') אני משתדל להשתמש בחיבור VPN מעל אותה רשת על מנת למנוע ממי שמפעיל את אותה רשת לבצע "האזנה" כלשהי על המידע אותו אני שולח (בטח ובטח אם מדובר על אתרים ללא SSL).
איזי טורס - EZ Tours - וילות ומלונות בוטיק באירופה
http://www.eztours.co.il


Ohad

osherov
סמל אישי של משתמש
גורו Android
גורו Android
תגובות: 15029
הצטרף: אפריל 2007
נתן תודות: 201 פעמים
קיבל תודות: 513 פעמים

שליחה #25 

מאמר מרתק (Y)
אגב, דעתי היא שונה משל הרוב כאן. ברוב האתרים "החשובים" (PayPal, בנק, ג'ימייל.......) לטעמי חשיבותה של סיבוכיות הסיסמה היא פחותה יחסית. מכיוון שלא ניתן להריץ על האתרים\שירותים האלה, באופן פשוט סקריפטים\תוכנות לפיצוח סיסמאות. זה מכיוון שהשירותים מוגנים ב:
1. כמות הפעמים שניתן לבצע התחברות בעזרת סיסמה שגוייה
2. הזמן שניתן לבצע התחברות נוספת עם סיסמה חדשה

הבעייה הענקית בעיני היא שכמו שנרשם והודגש פה, זה מאוד קשה לשמור על הססמאות האלה מחשיפתם לאחרים. דווקא נניח, את סיסמת הבנק שלי יהיה קשה מאוד להשיג ממני מכיוון שהסיסמה הזאת לא שמורה בשום מקום מעבר לראש שלי (רמת סיבוכיות המחרוזת היא בינונית--). צריך כמובן לזכור שאני רק צד אחד בסיפור הזה, ועל הצד השני (נניח בסיס הנתונים של הבנק) אני לא יכול להשפיע ולמנוע ממנו להפרץ ולהחשף.

הבעייה הגדולה בעיני אלה השירותים שדורשים שימוש בסיסמה אליהם ממגון גדול של מקורות. לדוגמא חשבון ג'ימייל, חשבון טוויטר, חשבון פייסבוק. בואו ניקח רגע את חשבון הג'ימייל שכידוע שם המשתמש והסיסמה משמשים אותנו למגוון עצום של חשבונות נוספים בשירותי גוגל כגון ה Google+ ה Google Checkout, החשבון הראשי במכשיר האנדרואיד, Picasa ועוד ועוד ועוד. תחשבו על כמות הפעמים שאתם מכניסים את סיסמת הג'ימייל שלכם בכל מיני שדות שונים ומשונים ותבינו שזה מפחיד עד כמה קל לחשוף את הנתונים האלה...הנה דוגמא:
1. כל חיבור לחשבון ג'מייל בכל מחשב בעולם, דורש הכנסה של הסיסמה שלכם
2. כל אפליקציות מייל (מחשב, אנדרואיד, אייפון), גם אפליקציות צד ג', דרכם אנחנו מעוניינים להתחבר לג'מייל שלכם, תקבל את הסיסמה
3 .כל אפליקצייה צד ג' לשירות Google+
4. כל אפליקצייה שמתחברת לשירות Picasa
5. כל Login ראשוני למכשיר האנדרואיד, אחרי כל התקנת רום על המכשיר (Wipe)
6. אפליקציות לסנכרון ל Google Calendar
7. אפליקצייה לשמירת סיסמאות
8. קובץ מוצפן שיושב ב Dropbox ושומר את הסיסמאות של האפליקצייה בסעיף הקודם
...............
מספיק ששירות\אפליקצייה\מחשב אחד יגנוב או "יאבד" את הסיסמה שלנו וזהו...החשבון ג'ימייל נפרץ בלי קשר לסיבוכיות הסיסמה....הפתרון היחיד שאני רואה היום הוא באמת אמצעי זיהוי נוסף, בדיוק כמו אימות 2 השלבים של גוגל. הבעייה היא שזה מנגנון מאוד מסורבל לשימוש....כנראה שאני אשבר ולא תהיה לי ברירה אלא להשתמש בו בסופו של עניין

אגב, מאוד מעניין אותי לדעת איזה שירות או איזה סיסמה הכי חשובה לכם, ממנה אתם הכי מפחדים שהיא תפרץ...האם זה הבנק? ג'מייל? פייסבוק? Paypal? משהו אחר

mrunderhill
סמל אישי של משתמש
חבר ותיק
חבר ותיק
תגובות: 2261
הצטרף: מרץ 2009
נתן תודות: 74 פעמים
קיבל תודות: 124 פעמים

שליחה #26 

הבעיה שלי היא שנורא קשה לי להעריך את החוזק של הססמאות שלי. אשמח אם מישהו יהיה מוכן לפרסם רשימה של אתרים והסיסמאות שהוא בחר, והרמה שלהן, כדי שאוכל ללמוד.

Nunatak
עוסק בתחום
עוסק בתחום
תגובות: 3722
הצטרף: דצמבר 2005
שם מלא: nunatak
נתן תודות: 154 פעמים
קיבל תודות: 156 פעמים

שליחה #27 

osherov כתב:
אגב, מאוד מעניין אותי לדעת איזה שירות או איזה סיסמה הכי חשובה לכם, ממנה אתם הכי מפחדים שהיא תפרץ...האם זה הבנק? ג'מייל? פייסבוק? Paypal? משהו אחר
...
הג'ימייל. מכיל לא מעט מידע שלא הייתי רוצה שיחשף בזמן שפורומים שונים לא מעניינים אותי ובאתרי הבנקים/כרטיסי אשראי במילא לא ניתן לעשות כלום כי אין הרשאה. בפיכסבוק אני לא משתמש והיוזר שלי שם הוא נטו בשביל קופונים של חנויות למיניהן.

Gili_Regev
סמל אישי של משתמש
חבר במועדון HT
חבר במועדון HT
תגובות: 5111
הצטרף: דצמבר 2006
שם מלא: גילי
מיקום: לפלנד
נתן תודות: 342 פעמים
קיבל תודות: 134 פעמים

שליחה #28 

moco כתב:
חבל שהרבה אתרים מחייבים ספרות ואולי אף סימנים לא אלפא נומריים. הרבה יותר פשוט לבני אדם לזכור ביטוי הגיוני בן כמה מילים.
...
זו אכן הדרך לדעתי
ביטויים באנגלית של 4-5 מילים.
נערך לאחרונה על ידי Gili_Regev ב 30/12/2011 3:41, נערך 2 פעמים בסך הכל.
...

Gili_Regev
סמל אישי של משתמש
חבר במועדון HT
חבר במועדון HT
תגובות: 5111
הצטרף: דצמבר 2006
שם מלא: גילי
מיקום: לפלנד
נתן תודות: 342 פעמים
קיבל תודות: 134 פעמים

שליחה #29 

truejoker כתב: 3 - סתם לשם עניין , בא נניח שיש לך 10 מליון דולר בחשבון בנק אינטרנטי , איך תגן על הססמה שלך ? מה באמת תעשה כדי למנוע מאיזשהו האקר לקחת לך את הכסף ?, וזה בהנחה שאין להם מדיניות של אבטחה ביומטרית אונליין (מה שאני מניח שבלתי אפשרי בפועל)
...
Something you know, something you have
זו הדרך הנכונה לאבטח דברים רגישים כמו כניסה לאתרי הבנק, למשל.
בבנק שבו מתנהלים חשבונותיי (אני מניח שזו רגולציה של בנק ישראל, כך שכנראה קיים גם בשאר הבנקים) מאפשרים ביצוע פעולות (העברה/מכירה וכו') עם רכיב הגנה נוסף.
זה אומר שמעלים לך קובץ שיושב על ה- HD, ורק אם הוא קיים, תוכל להתחיל את התהליך.
זה לא רלוונטי ל- Login, ולא לפעולות של צפייה. זה נכנס לפעולה רק כאשר אתה מתחיל טרנזקציה של פעולה בחשבון.
...

moco
סמל אישי של משתמש
גורו
גורו
תגובות: 20597
הצטרף: דצמבר 2004
נתן תודות: 199 פעמים
קיבל תודות: 351 פעמים

שליחה #30 

Giliboy כתב: Something you know, something you have
זו הדרך הנכונה לאבטח דברים רגישים כמו כניסה לאתרי הבנק, למשל.
בבנק שבו מתנהלים חשבונותיי (אני מניח שזו רגולציה של בנק ישראל, כך שכנראה קיים גם בשאר הבנקים) מאפשרים ביצוע פעולות (העברה/מכירה וכו') עם רכיב הגנה נוסף.
זה אומר שמעלים לך קובץ שיושב על ה- HD, ורק אם הוא קיים, תוכל להתחיל את התהליך.
זה לא רלוונטי ל- Login, ולא לפעולות של צפייה. זה נכנס לפעולה רק כאשר אתה מתחיל טרנזקציה של פעולה בחשבון.
...
רק צריך לזכור שהבנקים גם מזייפים לפעמים באמצעי האבטחה.
בעבר, כדי לעשות העברה מחשבוני לחשבון אחר, הייתי צריך DOK (לא עבד עם קובץ על הרד-דיסק). זה היה בווינדוז.
מאז שעברתי למאק, אני יכול להעביר כסף בלי הDOK. כנראה שבבנק לא בדקו מול מאקים, כי אין הרבה.
בנק איגוד, אגב, למי שזה מעניין, ולמיטב ידיעתי, כל התוכנה בתחום הזה מסופקת להם על ידי בנק לאומי.

לשאלתו של אריה, אני לא ממש מוטרד מפריצות לחשבון הבנק. אפילו אם יעבירו כסף לחשבון אחר, הכל יהיה רשום. זו לא הדרך לגנוב כסף.
הכי הרבה נזק פוטנציאלי יהיה בגניבת הסיסמא לג'ימייל.
שימו לב, שבג'ימייל, יש לכם אפשרות לראות מאיזה כתובות התחברו לחשבון שלכם. שווה לבדוק מידי פעם.
משה

uris פותח השרשור
סמל אישי של משתמש
מורעל האתר
מורעל האתר
תגובות: 6784
הצטרף: נובמבר 2005
שם מלא: אורי שמאי
מיקום: שלומית (בונה סוכה)
נתן תודות: 78 פעמים
קיבל תודות: 243 פעמים

שליחה #31 

חברים , תודה על המחמאות ועל הדיון בנושא.
בואו נזכור שרובנו כאן טכנולוגיים ומבינים בתחום יותר מרוב המשתמשים,רוב המשתמשים כלל לא מודעים לכך ובודאי לא מטמיעים אמצעים להתגוננות. בנסיעה פשוטה ברכבת מנהריה לתל אביב אני יכול להוציא כמה עשרות שמות וסיסמאות (בתאוריה רק בתאוריה :wink: )

stardusty
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 445
הצטרף: יולי 2006
מיקום: יוקנעם עילית
נתן תודות: 4 פעמים
קיבל תודות: 14 פעמים

איך לבחור סיסמא שתהיה גם חזקה וגם קלה לזכור

שליחה #32 

הנה כתבה של ABC
שמראה איך ליצר סיסמא קלה לזכור:

http://abclocal.go.com/kabc/story?secti ... id=8361856

doron_amedey
חבר מביא חבר
חבר מביא חבר
תגובות: 3149
הצטרף: נובמבר 2004
מיקום: מודיעין
נתן תודות: 6 פעמים
קיבל תודות: 7 פעמים

שליחה #33 

אז מתי הופכים את האתר של HT ל-SECURE? :-)
אף פעם אל תחשוב שמשהו מצחיק, הוא עלול לקרות גם לך

truejoker
חבר מכור קשה
חבר מכור קשה
תגובות: 5738
הצטרף: יולי 2007
נתן תודות: 72 פעמים
קיבל תודות: 52 פעמים

שליחה #34 

Giliboy כתב:
truejoker כתב: 3 - סתם לשם עניין , בא נניח שיש לך 10 מליון דולר בחשבון בנק אינטרנטי , איך תגן על הססמה שלך ? מה באמת תעשה כדי למנוע מאיזשהו האקר לקחת לך את הכסף ?, וזה בהנחה שאין להם מדיניות של אבטחה ביומטרית אונליין (מה שאני מניח שבלתי אפשרי בפועל)
...
Something you know, something you have
זו הדרך הנכונה לאבטח דברים רגישים כמו כניסה לאתרי הבנק, למשל.
בבנק שבו מתנהלים חשבונותיי (אני מניח שזו רגולציה של בנק ישראל, כך שכנראה קיים גם בשאר הבנקים) מאפשרים ביצוע פעולות (העברה/מכירה וכו') עם רכיב הגנה נוסף.
זה אומר שמעלים לך קובץ שיושב על ה- HD, ורק אם הוא קיים, תוכל להתחיל את התהליך.
זה לא רלוונטי ל- Login, ולא לפעולות של צפייה. זה נכנס לפעולה רק כאשר אתה מתחיל טרנזקציה של פעולה בחשבון.
...
טוב בבנק שלי לפחות זה לא קיים. אתה יכול עם סיסמה להעביר כסף , מה שכן הם מודיעים לך שאתה חייב לקבל הסכמת המועבר , ואם הוא יחיליט להחזיר הכסף יוחזר (כנראה למניעת הלבנת הון ), לא נראה לי שאם מישהו ישיג את הססמה שלי , ויחליט להעביר כסף לחשבונו, הוא יטרח להחזיר לי אותו :lol:
מה שכן , וזה אני לא יודע , הם אומרים שמעל 6000 ש"ח זה צריך אישור בנקאי , לא יודע מה המשמעות המעשית של זה, כי לא ניסיתי אף פעם להעביר סכומים כאלו בבנק .
אבל לבטח בבנק שלי זה רק עם סיסמה

RUJI
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 816
הצטרף: יולי 2007
נתן תודות: 26 פעמים
קיבל תודות: 14 פעמים
יצירת קשר:

שליחה #35 

להגנה עם gmail אני ממליץ להפעיל OTP :)

OferL
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3906
הצטרף: אפריל 2006
מיקום: כפר סבא
נתן תודות: 323 פעמים
קיבל תודות: 118 פעמים

שליחה #36 

יופי של מאמר (Y)
אבל למה חיתנת את שרה פיילין עם משה פייגלין :D
Enjoy the Silence

uris פותח השרשור
סמל אישי של משתמש
מורעל האתר
מורעל האתר
תגובות: 6784
הצטרף: נובמבר 2005
שם מלא: אורי שמאי
מיקום: שלומית (בונה סוכה)
נתן תודות: 78 פעמים
קיבל תודות: 243 פעמים

שליחה #37 

כנראה שאסד עסוק בלטבוח בבני עמו ....אין לו זמן לקרוא מאמרים ב homtheater :lol:
הסיסמא שלו למייל (היתה) 12345

http://thehackernews.com/2012/02/anonym ... mails.html

moco
סמל אישי של משתמש
גורו
גורו
תגובות: 20597
הצטרף: דצמבר 2004
נתן תודות: 199 פעמים
קיבל תודות: 351 פעמים

שליחה #38 

uris כתב:כנראה שאסד עסוק בלטבוח בבני עמו ....אין לו זמן לקרוא מאמרים ב homtheater :lol:
הסיסמא שלו למייל (היתה) 12345

http://thehackernews.com/2012/02/anonym ... mails.html
...
מעניין
אבל למה אתה לא נותן את המקור בעברית שהמאמר שלך מצטט?
http://www.haaretz.co.il/news/world/mid ... /1.1635519
משה

uris פותח השרשור
סמל אישי של משתמש
מורעל האתר
מורעל האתר
תגובות: 6784
הצטרף: נובמבר 2005
שם מלא: אורי שמאי
מיקום: שלומית (בונה סוכה)
נתן תודות: 78 פעמים
קיבל תודות: 243 פעמים

שליחה #39 

moco כתב:
uris כתב:כנראה שאסד עסוק בלטבוח בבני עמו ....אין לו זמן לקרוא מאמרים ב homtheater :lol:
הסיסמא שלו למייל (היתה) 12345

http://thehackernews.com/2012/02/anonym ... mails.html
...
מעניין
אבל למה אתה לא נותן את המקור בעברית שהמאמר שלך מצטט?
http://www.haaretz.co.il/news/world/mid ... /1.1635519
...
:-)
קודם כל אני מחרים את "הארץ" (לא נכנס לזה עכשיו)
שנית .... אני "מנוי" באתר שממנו הבאתי לינק

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”