שרשור תגובות: האם הסיסמאות שלכם בטוחות?
אורי, תודה על המאמר , הציף המון דברים שאמנם ידעתי , אבל אולי "נטיתי לשכוח"
, יש לי כמה שאלות
איך אתה מונע מאנשים להכנס לחשבון המייל שלך ? הרי אם אתר מסויים מחזיר לי את הססמה שלי , והמייל שלי פרוץ , אז ממילא זה לא יעזור לי כול הססמאות ?
2 - מה קורה עם האתרים והתוכנות האלו , האם הן לא יכולות להפרץ , ואז הססמאות שלי יהיו גם נחלת הכלל ?
3 - סתם לשם עניין , בא נניח שיש לך 10 מליון דולר בחשבון בנק אינטרנטי , איך תגן על הססמה שלך ? מה באמת תעשה כדי למנוע מאיזשהו האקר לקחת לך את הכסף ?, וזה בהנחה שאין להם מדיניות של אבטחה ביומטרית אונליין (מה שאני מניח שבלתי אפשרי בפועל)
איך אתה מונע מאנשים להכנס לחשבון המייל שלך ? הרי אם אתר מסויים מחזיר לי את הססמה שלי , והמייל שלי פרוץ , אז ממילא זה לא יעזור לי כול הססמאות ?
2 - מה קורה עם האתרים והתוכנות האלו , האם הן לא יכולות להפרץ , ואז הססמאות שלי יהיו גם נחלת הכלל ?
3 - סתם לשם עניין , בא נניח שיש לך 10 מליון דולר בחשבון בנק אינטרנטי , איך תגן על הססמה שלך ? מה באמת תעשה כדי למנוע מאיזשהו האקר לקחת לך את הכסף ?, וזה בהנחה שאין להם מדיניות של אבטחה ביומטרית אונליין (מה שאני מניח שבלתי אפשרי בפועל)
יש מצב להסביר לי בצורה פשוטה איך אני עושה את זה ? האם יאהוו וגימייל תומכים בזה , ואם כן כיצד ?oferlaor כתב:אני כבר שנים משתמש לא ב-3 רמות של סיסמא, אלא בסביבות 5 רמות (לא כולל אתרי בנקים ששם יש לי ססמאות יעודיות ונפרדות לכל בנק שבו יש לי חשבון).
הסיסמא הפשוטה היא זו שאני משתמש במרבית האתרים, לא כולל דואל.
דואל: אך ורק דרך SSL ורק ברשתות מאובטחות. כאשר אני עובד עם SSL גם ב-IMAP או POP3 מול GMAIL ובעצם כל דואל שאני עובד איתו. כך אם האתר הוא SPOOFED, אני אקבל התראה שה-SSL CERTIFICATE לא תקין....
- OhadG
- חבר ותיק

- תגובות: 1201
- הצטרף: יולי 2006
- מיקום: רמת גן
- נתן תודות: 185 פעמים
- קיבל תודות: 114 פעמים
הצעה נוספת:
בשימוש ברשתות "פתוחות" בארץ או בחו"ל (בתי קפה, שדות תעופה, וכו') אני משתדל להשתמש בחיבור VPN מעל אותה רשת על מנת למנוע ממי שמפעיל את אותה רשת לבצע "האזנה" כלשהי על המידע אותו אני שולח (בטח ובטח אם מדובר על אתרים ללא SSL).
בשימוש ברשתות "פתוחות" בארץ או בחו"ל (בתי קפה, שדות תעופה, וכו') אני משתדל להשתמש בחיבור VPN מעל אותה רשת על מנת למנוע ממי שמפעיל את אותה רשת לבצע "האזנה" כלשהי על המידע אותו אני שולח (בטח ובטח אם מדובר על אתרים ללא SSL).
מאמר מרתק
אגב, דעתי היא שונה משל הרוב כאן. ברוב האתרים "החשובים" (PayPal, בנק, ג'ימייל.......) לטעמי חשיבותה של סיבוכיות הסיסמה היא פחותה יחסית. מכיוון שלא ניתן להריץ על האתרים\שירותים האלה, באופן פשוט סקריפטים\תוכנות לפיצוח סיסמאות. זה מכיוון שהשירותים מוגנים ב:
1. כמות הפעמים שניתן לבצע התחברות בעזרת סיסמה שגוייה
2. הזמן שניתן לבצע התחברות נוספת עם סיסמה חדשה
הבעייה הענקית בעיני היא שכמו שנרשם והודגש פה, זה מאוד קשה לשמור על הססמאות האלה מחשיפתם לאחרים. דווקא נניח, את סיסמת הבנק שלי יהיה קשה מאוד להשיג ממני מכיוון שהסיסמה הזאת לא שמורה בשום מקום מעבר לראש שלי (רמת סיבוכיות המחרוזת היא בינונית--). צריך כמובן לזכור שאני רק צד אחד בסיפור הזה, ועל הצד השני (נניח בסיס הנתונים של הבנק) אני לא יכול להשפיע ולמנוע ממנו להפרץ ולהחשף.
הבעייה הגדולה בעיני אלה השירותים שדורשים שימוש בסיסמה אליהם ממגון גדול של מקורות. לדוגמא חשבון ג'ימייל, חשבון טוויטר, חשבון פייסבוק. בואו ניקח רגע את חשבון הג'ימייל שכידוע שם המשתמש והסיסמה משמשים אותנו למגוון עצום של חשבונות נוספים בשירותי גוגל כגון ה Google+ ה Google Checkout, החשבון הראשי במכשיר האנדרואיד, Picasa ועוד ועוד ועוד. תחשבו על כמות הפעמים שאתם מכניסים את סיסמת הג'ימייל שלכם בכל מיני שדות שונים ומשונים ותבינו שזה מפחיד עד כמה קל לחשוף את הנתונים האלה...הנה דוגמא:
1. כל חיבור לחשבון ג'מייל בכל מחשב בעולם, דורש הכנסה של הסיסמה שלכם
2. כל אפליקציות מייל (מחשב, אנדרואיד, אייפון), גם אפליקציות צד ג', דרכם אנחנו מעוניינים להתחבר לג'מייל שלכם, תקבל את הסיסמה
3 .כל אפליקצייה צד ג' לשירות Google+
4. כל אפליקצייה שמתחברת לשירות Picasa
5. כל Login ראשוני למכשיר האנדרואיד, אחרי כל התקנת רום על המכשיר (Wipe)
6. אפליקציות לסנכרון ל Google Calendar
7. אפליקצייה לשמירת סיסמאות
8. קובץ מוצפן שיושב ב Dropbox ושומר את הסיסמאות של האפליקצייה בסעיף הקודם
...............
מספיק ששירות\אפליקצייה\מחשב אחד יגנוב או "יאבד" את הסיסמה שלנו וזהו...החשבון ג'ימייל נפרץ בלי קשר לסיבוכיות הסיסמה....הפתרון היחיד שאני רואה היום הוא באמת אמצעי זיהוי נוסף, בדיוק כמו אימות 2 השלבים של גוגל. הבעייה היא שזה מנגנון מאוד מסורבל לשימוש....כנראה שאני אשבר ולא תהיה לי ברירה אלא להשתמש בו בסופו של עניין
אגב, מאוד מעניין אותי לדעת איזה שירות או איזה סיסמה הכי חשובה לכם, ממנה אתם הכי מפחדים שהיא תפרץ...האם זה הבנק? ג'מייל? פייסבוק? Paypal? משהו אחר
אגב, דעתי היא שונה משל הרוב כאן. ברוב האתרים "החשובים" (PayPal, בנק, ג'ימייל.......) לטעמי חשיבותה של סיבוכיות הסיסמה היא פחותה יחסית. מכיוון שלא ניתן להריץ על האתרים\שירותים האלה, באופן פשוט סקריפטים\תוכנות לפיצוח סיסמאות. זה מכיוון שהשירותים מוגנים ב:
1. כמות הפעמים שניתן לבצע התחברות בעזרת סיסמה שגוייה
2. הזמן שניתן לבצע התחברות נוספת עם סיסמה חדשה
הבעייה הענקית בעיני היא שכמו שנרשם והודגש פה, זה מאוד קשה לשמור על הססמאות האלה מחשיפתם לאחרים. דווקא נניח, את סיסמת הבנק שלי יהיה קשה מאוד להשיג ממני מכיוון שהסיסמה הזאת לא שמורה בשום מקום מעבר לראש שלי (רמת סיבוכיות המחרוזת היא בינונית--). צריך כמובן לזכור שאני רק צד אחד בסיפור הזה, ועל הצד השני (נניח בסיס הנתונים של הבנק) אני לא יכול להשפיע ולמנוע ממנו להפרץ ולהחשף.
הבעייה הגדולה בעיני אלה השירותים שדורשים שימוש בסיסמה אליהם ממגון גדול של מקורות. לדוגמא חשבון ג'ימייל, חשבון טוויטר, חשבון פייסבוק. בואו ניקח רגע את חשבון הג'ימייל שכידוע שם המשתמש והסיסמה משמשים אותנו למגוון עצום של חשבונות נוספים בשירותי גוגל כגון ה Google+ ה Google Checkout, החשבון הראשי במכשיר האנדרואיד, Picasa ועוד ועוד ועוד. תחשבו על כמות הפעמים שאתם מכניסים את סיסמת הג'ימייל שלכם בכל מיני שדות שונים ומשונים ותבינו שזה מפחיד עד כמה קל לחשוף את הנתונים האלה...הנה דוגמא:
1. כל חיבור לחשבון ג'מייל בכל מחשב בעולם, דורש הכנסה של הסיסמה שלכם
2. כל אפליקציות מייל (מחשב, אנדרואיד, אייפון), גם אפליקציות צד ג', דרכם אנחנו מעוניינים להתחבר לג'מייל שלכם, תקבל את הסיסמה
3 .כל אפליקצייה צד ג' לשירות Google+
4. כל אפליקצייה שמתחברת לשירות Picasa
5. כל Login ראשוני למכשיר האנדרואיד, אחרי כל התקנת רום על המכשיר (Wipe)
6. אפליקציות לסנכרון ל Google Calendar
7. אפליקצייה לשמירת סיסמאות
8. קובץ מוצפן שיושב ב Dropbox ושומר את הסיסמאות של האפליקצייה בסעיף הקודם
...............
מספיק ששירות\אפליקצייה\מחשב אחד יגנוב או "יאבד" את הסיסמה שלנו וזהו...החשבון ג'ימייל נפרץ בלי קשר לסיבוכיות הסיסמה....הפתרון היחיד שאני רואה היום הוא באמת אמצעי זיהוי נוסף, בדיוק כמו אימות 2 השלבים של גוגל. הבעייה היא שזה מנגנון מאוד מסורבל לשימוש....כנראה שאני אשבר ולא תהיה לי ברירה אלא להשתמש בו בסופו של עניין
אגב, מאוד מעניין אותי לדעת איזה שירות או איזה סיסמה הכי חשובה לכם, ממנה אתם הכי מפחדים שהיא תפרץ...האם זה הבנק? ג'מייל? פייסבוק? Paypal? משהו אחר
- mrunderhill
- חבר ותיק

- תגובות: 2261
- הצטרף: מרץ 2009
- נתן תודות: 74 פעמים
- קיבל תודות: 124 פעמים
הבעיה שלי היא שנורא קשה לי להעריך את החוזק של הססמאות שלי. אשמח אם מישהו יהיה מוכן לפרסם רשימה של אתרים והסיסמאות שהוא בחר, והרמה שלהן, כדי שאוכל ללמוד.
- Nunatak
-
- עוסק בתחום

- תגובות: 3722
- הצטרף: דצמבר 2005
- שם מלא: nunatak
- נתן תודות: 154 פעמים
- קיבל תודות: 156 פעמים
הג'ימייל. מכיל לא מעט מידע שלא הייתי רוצה שיחשף בזמן שפורומים שונים לא מעניינים אותי ובאתרי הבנקים/כרטיסי אשראי במילא לא ניתן לעשות כלום כי אין הרשאה. בפיכסבוק אני לא משתמש והיוזר שלי שם הוא נטו בשביל קופונים של חנויות למיניהן.osherov כתב:
אגב, מאוד מעניין אותי לדעת איזה שירות או איזה סיסמה הכי חשובה לכם, ממנה אתם הכי מפחדים שהיא תפרץ...האם זה הבנק? ג'מייל? פייסבוק? Paypal? משהו אחר...
- Gili_Regev
- חבר במועדון HT

- תגובות: 5111
- הצטרף: דצמבר 2006
- שם מלא: גילי
- מיקום: לפלנד
- נתן תודות: 342 פעמים
- קיבל תודות: 134 פעמים
זו אכן הדרך לדעתיmoco כתב:
חבל שהרבה אתרים מחייבים ספרות ואולי אף סימנים לא אלפא נומריים. הרבה יותר פשוט לבני אדם לזכור ביטוי הגיוני בן כמה מילים....
ביטויים באנגלית של 4-5 מילים.
נערך לאחרונה על ידי Gili_Regev ב 30/12/2011 3:41, נערך 2 פעמים בסך הכל.
...
- Gili_Regev
- חבר במועדון HT

- תגובות: 5111
- הצטרף: דצמבר 2006
- שם מלא: גילי
- מיקום: לפלנד
- נתן תודות: 342 פעמים
- קיבל תודות: 134 פעמים
Something you know, something you havetruejoker כתב: 3 - סתם לשם עניין , בא נניח שיש לך 10 מליון דולר בחשבון בנק אינטרנטי , איך תגן על הססמה שלך ? מה באמת תעשה כדי למנוע מאיזשהו האקר לקחת לך את הכסף ?, וזה בהנחה שאין להם מדיניות של אבטחה ביומטרית אונליין (מה שאני מניח שבלתי אפשרי בפועל)...
זו הדרך הנכונה לאבטח דברים רגישים כמו כניסה לאתרי הבנק, למשל.
בבנק שבו מתנהלים חשבונותיי (אני מניח שזו רגולציה של בנק ישראל, כך שכנראה קיים גם בשאר הבנקים) מאפשרים ביצוע פעולות (העברה/מכירה וכו') עם רכיב הגנה נוסף.
זה אומר שמעלים לך קובץ שיושב על ה- HD, ורק אם הוא קיים, תוכל להתחיל את התהליך.
זה לא רלוונטי ל- Login, ולא לפעולות של צפייה. זה נכנס לפעולה רק כאשר אתה מתחיל טרנזקציה של פעולה בחשבון.
...
רק צריך לזכור שהבנקים גם מזייפים לפעמים באמצעי האבטחה.Giliboy כתב: Something you know, something you have
זו הדרך הנכונה לאבטח דברים רגישים כמו כניסה לאתרי הבנק, למשל.
בבנק שבו מתנהלים חשבונותיי (אני מניח שזו רגולציה של בנק ישראל, כך שכנראה קיים גם בשאר הבנקים) מאפשרים ביצוע פעולות (העברה/מכירה וכו') עם רכיב הגנה נוסף.
זה אומר שמעלים לך קובץ שיושב על ה- HD, ורק אם הוא קיים, תוכל להתחיל את התהליך.
זה לא רלוונטי ל- Login, ולא לפעולות של צפייה. זה נכנס לפעולה רק כאשר אתה מתחיל טרנזקציה של פעולה בחשבון....
בעבר, כדי לעשות העברה מחשבוני לחשבון אחר, הייתי צריך DOK (לא עבד עם קובץ על הרד-דיסק). זה היה בווינדוז.
מאז שעברתי למאק, אני יכול להעביר כסף בלי הDOK. כנראה שבבנק לא בדקו מול מאקים, כי אין הרבה.
בנק איגוד, אגב, למי שזה מעניין, ולמיטב ידיעתי, כל התוכנה בתחום הזה מסופקת להם על ידי בנק לאומי.
לשאלתו של אריה, אני לא ממש מוטרד מפריצות לחשבון הבנק. אפילו אם יעבירו כסף לחשבון אחר, הכל יהיה רשום. זו לא הדרך לגנוב כסף.
הכי הרבה נזק פוטנציאלי יהיה בגניבת הסיסמא לג'ימייל.
שימו לב, שבג'ימייל, יש לכם אפשרות לראות מאיזה כתובות התחברו לחשבון שלכם. שווה לבדוק מידי פעם.
משה
-
uris
- מורעל האתר

- תגובות: 6784
- הצטרף: נובמבר 2005
- שם מלא: אורי שמאי
- מיקום: שלומית (בונה סוכה)
- נתן תודות: 78 פעמים
- קיבל תודות: 243 פעמים
חברים , תודה על המחמאות ועל הדיון בנושא.
בואו נזכור שרובנו כאן טכנולוגיים ומבינים בתחום יותר מרוב המשתמשים,רוב המשתמשים כלל לא מודעים לכך ובודאי לא מטמיעים אמצעים להתגוננות. בנסיעה פשוטה ברכבת מנהריה לתל אביב אני יכול להוציא כמה עשרות שמות וסיסמאות (בתאוריה רק בתאוריה
)
בואו נזכור שרובנו כאן טכנולוגיים ומבינים בתחום יותר מרוב המשתמשים,רוב המשתמשים כלל לא מודעים לכך ובודאי לא מטמיעים אמצעים להתגוננות. בנסיעה פשוטה ברכבת מנהריה לתל אביב אני יכול להוציא כמה עשרות שמות וסיסמאות (בתאוריה רק בתאוריה
- stardusty
- חבר פעיל מאוד

- תגובות: 445
- הצטרף: יולי 2006
- מיקום: יוקנעם עילית
- נתן תודות: 4 פעמים
- קיבל תודות: 14 פעמים
איך לבחור סיסמא שתהיה גם חזקה וגם קלה לזכור
הנה כתבה של ABC
שמראה איך ליצר סיסמא קלה לזכור:
http://abclocal.go.com/kabc/story?secti ... id=8361856
שמראה איך ליצר סיסמא קלה לזכור:
http://abclocal.go.com/kabc/story?secti ... id=8361856
- doron_amedey
-
- חבר מביא חבר

- תגובות: 3149
- הצטרף: נובמבר 2004
- מיקום: מודיעין
- נתן תודות: 6 פעמים
- קיבל תודות: 7 פעמים
אז מתי הופכים את האתר של HT ל-SECURE? 
אף פעם אל תחשוב שמשהו מצחיק, הוא עלול לקרות גם לך
טוב בבנק שלי לפחות זה לא קיים. אתה יכול עם סיסמה להעביר כסף , מה שכן הם מודיעים לך שאתה חייב לקבל הסכמת המועבר , ואם הוא יחיליט להחזיר הכסף יוחזר (כנראה למניעת הלבנת הון ), לא נראה לי שאם מישהו ישיג את הססמה שלי , ויחליט להעביר כסף לחשבונו, הוא יטרח להחזיר לי אותוGiliboy כתב:Something you know, something you havetruejoker כתב: 3 - סתם לשם עניין , בא נניח שיש לך 10 מליון דולר בחשבון בנק אינטרנטי , איך תגן על הססמה שלך ? מה באמת תעשה כדי למנוע מאיזשהו האקר לקחת לך את הכסף ?, וזה בהנחה שאין להם מדיניות של אבטחה ביומטרית אונליין (מה שאני מניח שבלתי אפשרי בפועל)...
זו הדרך הנכונה לאבטח דברים רגישים כמו כניסה לאתרי הבנק, למשל.
בבנק שבו מתנהלים חשבונותיי (אני מניח שזו רגולציה של בנק ישראל, כך שכנראה קיים גם בשאר הבנקים) מאפשרים ביצוע פעולות (העברה/מכירה וכו') עם רכיב הגנה נוסף.
זה אומר שמעלים לך קובץ שיושב על ה- HD, ורק אם הוא קיים, תוכל להתחיל את התהליך.
זה לא רלוונטי ל- Login, ולא לפעולות של צפייה. זה נכנס לפעולה רק כאשר אתה מתחיל טרנזקציה של פעולה בחשבון....
מה שכן , וזה אני לא יודע , הם אומרים שמעל 6000 ש"ח זה צריך אישור בנקאי , לא יודע מה המשמעות המעשית של זה, כי לא ניסיתי אף פעם להעביר סכומים כאלו בבנק .
אבל לבטח בבנק שלי זה רק עם סיסמה
-
uris
- מורעל האתר

- תגובות: 6784
- הצטרף: נובמבר 2005
- שם מלא: אורי שמאי
- מיקום: שלומית (בונה סוכה)
- נתן תודות: 78 פעמים
- קיבל תודות: 243 פעמים
כנראה שאסד עסוק בלטבוח בבני עמו ....אין לו זמן לקרוא מאמרים ב homtheater
הסיסמא שלו למייל (היתה) 12345
http://thehackernews.com/2012/02/anonym ... mails.html
הסיסמא שלו למייל (היתה) 12345
http://thehackernews.com/2012/02/anonym ... mails.html
מענייןuris כתב:כנראה שאסד עסוק בלטבוח בבני עמו ....אין לו זמן לקרוא מאמרים ב homtheater![]()
הסיסמא שלו למייל (היתה) 12345
http://thehackernews.com/2012/02/anonym ... mails.html...
אבל למה אתה לא נותן את המקור בעברית שהמאמר שלך מצטט?
http://www.haaretz.co.il/news/world/mid ... /1.1635519
משה
-
uris
- מורעל האתר

- תגובות: 6784
- הצטרף: נובמבר 2005
- שם מלא: אורי שמאי
- מיקום: שלומית (בונה סוכה)
- נתן תודות: 78 פעמים
- קיבל תודות: 243 פעמים
moco כתב:מענייןuris כתב:כנראה שאסד עסוק בלטבוח בבני עמו ....אין לו זמן לקרוא מאמרים ב homtheater![]()
הסיסמא שלו למייל (היתה) 12345
http://thehackernews.com/2012/02/anonym ... mails.html...
אבל למה אתה לא נותן את המקור בעברית שהמאמר שלך מצטט?
http://www.haaretz.co.il/news/world/mid ... /1.1635519...
קודם כל אני מחרים את "הארץ" (לא נכנס לזה עכשיו)
שנית .... אני "מנוי" באתר שממנו הבאתי לינק

