איך מנהלים סיסמאות?

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
שלגון
חבר ותיק
חבר ותיק
תגובות: 2770
הצטרף: נובמבר 2005
נתן תודות: 480 פעמים
קיבל תודות: 699 פעמים

שליחה #41 

Shed כתב:
שלגון כתב:Shed, אולי אתה גורו ב- HTPC, אבל ממה שכתבת אני מבין שאין לך מושג בהצפנה.
...
יכול להיות שיאן לי מושג, ויכול להיות שיש לי. מהצד שלך של המקלדת אתה בטוח לא יכול לדעת בוודאות.
...
והנה אתה חוטא במה שאתה מאשים אותי בו. לי, לפחות, יש סיבה טובה לחשוב את זה כי הדברים שכתבת רחוקים מהאמת.
Shed כתב:כלל בסיסי באבטחת מידע אומר שברגע שיש לי גישה פיזית למידע - המשחק נגמר. אם הגעתי פיזית לשרת שלך - זה כבר לא משנה מה שמת עליו, המידע, בסופו של דבר, יהיה שלי. אותו כנ"ל לגבי הקובץ שלך.
...
באבטחת מידע - יכול להיות. בהצפנה? זאת בדיוק הנחת המוצא. מה אם למישהוא יש את הקובץ. איך אני מבטיח שהוא לא יוכל לאמר דבר וחצי דבר על המידע המקודד (אני אחסוך ממך את הניסוח הפורמלי, ההיסתברותי, של ההגדרה). ותלוי בשימוש, יכולות להיות דרישות נוספות כמו: איך אני יכול לגלות אם מישהוא שינה לי את הקובץ.

והנה, בלי שאני מכיר אותך, אני לומד שאתה לא מבין בכלל במה הצפנה עוסקת.
Shed כתב:לאורך כל ההודעות שלך את חושב על brute force שנעשה על ידי cpus. ישנן דרכים מתוחכמות יותר: למשל: הרצת החישובים על ידי gpus אשר מבצעים את הפעולות המתמטיות הספציפיות האלה בסדרי גודל מהר יותר מאשר cpu. תוסיף לזה את העובדה שיש לך היום כח מחשוב זול וזמין (EC2 של אמזון, CE של גוגל) ותראה שהעסק כבר מעניין יותר. כל מה שתוקף צריך לעשות זה להשקיע כמו מאות / אלפי דולרים וזה הכל.
הנה דוגמא לסטודנט, שניסה להרוויח כמה נקודות בקורס והצליח להגיע לקצב של כ2.3 מיליארד MD5 Hash בשניה. http://du.nham.ca/blog/posts/2013/03/08 ... mazon-ec2/

דרכים מתוחכמות מאוד כוללות כבר חומרה ייעודית (DSPים שנבנו ותוכננו מראש לדברים כאלה) וכאן כבר מדובר על סדרי גודל אחרים לגמרי של זמנים. בעבר - הטכנולוגיה הזו היתה נגישה רק לממשלות. היום אפשר לרכוש רכיבים כאלה בסכום של כמה מאות אלפי דולרים בשווקים כאלה ואחרים.
...
אלה הדוגמאות שמצאתי בזריזות באינטרנט. מהצד שלך של המקלדת אתה לא יודע שעבדתי בסביבת Embedded וניהלתי צוות של מפתחי DSP. את הנושא של מעבדי ASIC יעודיים ו FPGA אני מכיר גם מכיר ואפילו יש לי ניסיון מועט, hands on, בעבודה עם CUDA של Nvidia.
מה שאתה לא מבין זה באיזה סדרי גודל של מספרים מדובר: נאמר שלבחור היה מקבל עוד עזרה ומגיע ל- 10 מיליארד Hash/sec. ונגיד שיש לו דוד עשיר וקרימינל שראה פה פוטנציאל וקנה לו טריליון מכונות כאלה (ותחנת כוח פרטית)
עכשיו בוא נעשה חישוב קצר:

קוד: בחירת הכל

2^256/(10^10*10^12) = 10^55 seconds, which is about 3*10^47 years
ועכשיו, בוא נחזור ל"כלל הבסיסי" שציינת. :roll:

והנה עוד סיבה לחשוב שאין לך מושג בעניין: אין לך תחושה על איזה סדרי גודל של מספרים אנחנו מדברים. אני לא מכיר קורס של הצפנה שלא לוקחים איזו דוגמא מספרית כזאת כדי לתרגם את המספרים העצומים האלה למונחי אנוש כמו זמן.

אז אחרי כל זה, אני עדיין לא יכול לדעת בוודאות אם יש או אין לך מושג?
ואין לך "געוואלד געצרוכען"
שאין לו את ה-"פארפאלן" שלו...

ziv_r
סמל אישי של משתמש
עורך ראשי HTmag
עורך ראשי HTmag
תגובות: 46427
הצטרף: ינואר 2005
נתן תודות: 1967 פעמים
קיבל תודות: 5084 פעמים

שליחה #42 

זה יופי של דיון, רק השתדלו לדבר פחות לגופו של אדם, זה לא במקום.

wallalon
חבר ותיק
חבר ותיק
תגובות: 1925
הצטרף: נובמבר 2009
מיקום: מרכז
נתן תודות: 26 פעמים
קיבל תודות: 147 פעמים

שליחה #43 

ziv_r כתב:זה יופי של דיון, רק השתדלו לדבר פחות לגופו של אדם, זה לא במקום.
...
בדיוק מה שחשבתי. מאוד מעניין.

שלגון- אילו יישומים שאני מכיר מוצפנים באופן שרשמת ? (256)

שלגון
חבר ותיק
חבר ותיק
תגובות: 2770
הצטרף: נובמבר 2005
נתן תודות: 480 פעמים
קיבל תודות: 699 פעמים

שליחה #44 

ziv_r כתב:זה יופי של דיון, רק השתדלו לדבר פחות לגופו של אדם, זה לא במקום.
...
צודק. עם זה אני לא מתווכח. להגנתי אני רוצה לטעון שאין לי בכלל בעיה עם אנשים ששואלים שאלות ושרוצים ללמוד. להיפך - כן יירבו. אבל כשאנשים קובעים עובדות שגויות, טועים ומטעים, ועוד בטון סמכותי של יודעי דבר, ובעניין שאני יודע עליו איזה דבר או שניים: I call bullshit.
נערך לאחרונה על ידי שלגון ב 08/12/2013 14:17, נערך פעם 1 בסך הכל.
ואין לך "געוואלד געצרוכען"
שאין לו את ה-"פארפאלן" שלו...

zork17
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 829
הצטרף: מרץ 2005
שם מלא: zork17
נתן תודות: 47 פעמים
קיבל תודות: 31 פעמים

שליחה #45 

אני משתמש ב dashlane. מאד מומלצת.
יש להם את כל מה שצריך. הגרסה בתשלום (חשבון פרימיום) כוללת סינכרון בין כל הקליינטים - בעבר היתה אפשרות להזמין חברים כדי לקבל חשבון פרימיום.

matizami
חבר פעיל
חבר פעיל
תגובות: 91
הצטרף: אוקטובר 2007
נתן תודות: 3 פעמים
קיבל תודות: 0

שליחה #46 

בדיוק היום רציתי להיכנס לרשימת ההשמעה שלי בGROOVESHARK מהאייפון ופשוט לא ידעתי את הסיסמא וחשבתי על כלי שיעזור לי בשמירת הסיסמאות.

אני חושב שהשאלה צריכה יותר להיות היא לאילו אתרים אתם אתם שומרים את הסיסמאות ולא איפה זה מאוכסן. לבנק, למייל, לפייל-פאל ולכל שירות כסף אחר אני יעדיף לשמור את זה על נייר לייד המחשב. בסיסמאות לאתר HOMETHEATER או גרובשארק או כל מיני פורומים או סתם אתרים אין לי בעיה לאחסן על ענן.

שלגון
חבר ותיק
חבר ותיק
תגובות: 2770
הצטרף: נובמבר 2005
נתן תודות: 480 פעמים
קיבל תודות: 699 פעמים

שליחה #47 

wallalon כתב: שלגון- אילו יישומים שאני מכיר מוצפנים באופן שרשמת ? (256)
...
ההמלצה הברורה והגורפת בכל מה שנוגע להצפנה היא:
1. אל תמציא שיטות הצפנה, תשתמש בכאלה שקיימות ומוכחות.
2. אחרי שבחרת באיזה שיטת הצפנה אתה רוצה להשתמש - אל תממש אותה בעצמך. זאת מומחיות לכל דבר. תשתמש במימוש קיים שנבדק ונבחן (עדיף מימוש בקוד פתוח).
ולכן כל הגופים שמכבדים את עצמם יפרסמו באתר שלהם מה הם עושים. תחפש באתר של האפליקציה החביבה עליך או תשאל בפורום שלהם. אם הם לא מספרים מה הם עושים - תברח מהם כמו מאש.

מי עושה שימוש ב- AES-256? רשימה חלקית ביותר: TrueCrypt, 1Passowrd, keepass, LastPass, הממשל האמריקאי להצפנה של מסמכים בסיווג סודי ביותר.
ואין לך "געוואלד געצרוכען"
שאין לו את ה-"פארפאלן" שלו...

Light
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 846
הצטרף: יולי 2008
מיקום: חיפה
נתן תודות: 48 פעמים
קיבל תודות: 39 פעמים

שליחה #48 

אני רוצה להוסיף משהו קטן,

עד לא מזמן השתמשתי ב Roboform, עד שגילית את google 2 way factor והם לא תומכים בזה
בגלל זה עברתי ל Lastpass שימושי ונוח וכולל google 2 way factor
Let there be LIGHT!
---------------------------
Store by Promise DS4600 4x2TB / DS720+ 2x4TB

baloon
חבר פעיל
חבר פעיל
תגובות: 82
הצטרף: פברואר 2013
נתן תודות: 1 פעם
קיבל תודות: 2 פעמים

שליחה #49 

נתון מעניין נוסף, יש תאוריות קונספירציה על כך שלNSA יש פירצה בהצפנת AES ובעזרתה הם מורידים את זמן הפענוח משמעותית\מסירים את ההצפנה קליל (בלי התייחסות למחשבי העל שלהם)

שלגון
חבר ותיק
חבר ותיק
תגובות: 2770
הצטרף: נובמבר 2005
נתן תודות: 480 פעמים
קיבל תודות: 699 פעמים

שליחה #50 

baloon כתב:נתון מעניין נוסף, יש תאוריות קונספירציה על כך שלNSA יש פירצה בהצפנת AES ובעזרתה הם מורידים את זמן הפענוח משמעותית\מסירים את ההצפנה קליל (בלי התייחסות למחשבי העל שלהם)
...
פה יש תקציר וקישורים לסיפור הזה.
ואין לך "געוואלד געצרוכען"
שאין לו את ה-"פארפאלן" שלו...

Shed
גורו HTPC
גורו HTPC
תגובות: 2832
הצטרף: אפריל 2007
נתן תודות: 9 פעמים
קיבל תודות: 135 פעמים

שליחה #51 

שלגון,

בניגוד אליך - לא ביצעתי הנחות על עברך או במה אתה עוסק. אל תעשה זאת לגבי. מכיוון שקצת התרברבת, תרשה לי רק לציין שאתה לא היחידי שכתב VHDL / VERILOG בחיים שלו, ולמעשה את מרבית שנותי בתעשיה ביליתי בעולם ה-embedded.

לגבי ההצפנה והזמן שיקח לפתוח אותה - זה שאתה לא מכיר פתרונות לא אומר שהם לא קיימים. להזכירך, גם ההצפנה של GSM נחשבה בלתי שבירה בזמנו, ותוך פחות מ-15 שנים יש היום פתרונות מסחריים ש(כמעט) כל גוף יכול לרכוש (ולא רק ממשלות).

אם אכן לא היה שום חשש בשבירה של קובץ מוצפן - הרי שאף אחד מהחברות שצויינו כאן לא היתה טורחת בכלל להגן על הקבצים האלה בשרת שלה. העובדה היא שכל אחת ואחת מהחברות האלה לא נותנת גישה חופשית לקבצים האלה, ומנטרות (לפחות הטובות שבהן) את נסיונות הגישה אליהם.
אם לא היתה להם סיבה טובה לעשות את זה הן לא היו עושות את זה.

אני מציע שנסכים לא להסכים בנושא הזה. אתה מוזמן לשחרר את קובץ הסיסמאות המוצפן שלך ולשים אותו בלינק נגיש לכל העולם על שרת ציבורי. אני לא אעשה זאת.
You are never fully dressed without a smile

Jumpingjflash
חבר פעיל
חבר פעיל
תגובות: 62
הצטרף: נובמבר 2013
נתן תודות: 0
קיבל תודות: 0

שליחה #52 

ואל תשכחו שכל הנה עוברת אישור של הממשל האמריקאי שמצליח לפצח אותה ורק אז מאושרת.
יש ספר מדהים של סיימון סינג בנושא.

shmelka
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 176
הצטרף: ינואר 2012
נתן תודות: 0
קיבל תודות: 2 פעמים

שליחה #53 

אין אף מומחה הצפנה שטוען ש-AES-256 ניתן לפיצוח brute force בטווח הנראה לעין, בטח שלא בלי מחשבי קוואנטום, גם אחרי כל גילויי סנודן. כמובן שאם השתלטת למישהו על המחשב אתה יכול לשים לו keylogger ולגלות את הסיסמה וגמרנו.

העובדה שהממשל האמריקאי ממליץ לבכיריו להשתמש ב-AES-256 היא גם אינדיקציה שזה לא פריץ בעיניהם אלא אם הם בטוחים ב-100% שהם נמצאים תמיד 4 צעדים לפני כל סוכנויות ה-SIGINT האחרות בעולם וקשה לי להאמין שהם עד כדי כך יהירים.

shaulch
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 419
הצטרף: פברואר 2005
נתן תודות: 62 פעמים
קיבל תודות: 35 פעמים

ממליץ לראות/לקרוא את הפרק של סטיב גיבסון על LastPass

שליחה #54 


שלגון
חבר ותיק
חבר ותיק
תגובות: 2770
הצטרף: נובמבר 2005
נתן תודות: 480 פעמים
קיבל תודות: 699 פעמים

Re: ממליץ לראות/לקרוא את הפרק של סטיב גיבסון על LastPass

שליחה #55 

...
לעצלנים, הנה ציטוט:
[left] I've spent at least several days, and now even more than that, using LastPass. So this is a complete security analysis and feature walkthrough on what I have to say is, I think, the best solution possible.[/left]
רק מילת הסתייגות קטנה: זה מיולי 2010.
הדיון עצמו ב- LastPass מתחיל ב-47 דקות.
ואין לך "געוואלד געצרוכען"
שאין לו את ה-"פארפאלן" שלו...

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”