Зміна базового пароля для різних сайтів


2

З великою кількістю веб-сайтів, які потребують реєстрації або надають перевагу для реєстрації, неможливо пристрій і запам'ятати унікальний пароль для кожного облікового запису, який ми маємо. Можливе рішення - менеджер паролів. Однак, чи є спосіб генерувати паролі, які не потрібно запам’ятовувати, але натомість їх можна легко отримати за необхідності без використання окремої програми?

Мій напрямок думки такий: пристрій основного пароля (із резервною копією для тих ситуацій, що не перевищують 16 символів). Використовуйте попередньо вибраний компонент веб-сайту - наприклад, ім’я сайту, беручи основний пароль "пароль" та використовуючи літери "yahoo" для формування пароля Yahoo, "ypasswordo". Звичайно, це не є оптимальним, оскільки змінюються URL-адреси веб-сайтів, особливо тих, які використовуються менш використовуваними веб-сайтами, які, між іншим, є саме тими, з якими я, швидше за все, припиняю відвідувати та забуватиму паролі.

Чи можу я скористатися з будь-якого веб-сайту, на який я реєструюсь, і я можу бути впевнений, що він не зміниться через деякий час і буде відрізнятися від сайту до сайту?

EDIT : Оскільки моє питання видається незрозумілим, я наведу приклад. Уявіть, що всі створені веб-сайти мали ідентифікатор, похований у вихідному коді. Це не повинно бути унікальним, просто малоймовірно, що він колись зміниться і буде присутній у всіх, або принаймні у переважній більшості. Можна застосувати простий алгоритм для цього ідентифікатора та додати основний пароль для створення пароля для цього облікового запису, який можна було б легко отримати через 10 років, лише знаючи алгоритм. Чи є частина веб-сайту, яка навряд чи зміниться, не однакова на всіх веб-сайтах (перекриття є нормальним, якщо це не призводить до повороту 5 однакових паролів у всіх облікових записах)? Чи є спосіб створити та пізніше отримати пароль, це зовсім не повинно залежати від коду веб-сайту,

TL; DR : Запропонуйте метод, який без зайвого запам'ятовування чи використання програми може бути використаний на будь-якому випадковому веб-сайті для повного визначеного використання використаного пароля або принаймні списку до 10 паролів, з яких один на 100% буде правдивим . Вироблений пароль не повинен бути однаковим на всіх веб-сайтах і повинен мати мінімальний ризик втрати, або не мати його, навіть через роки після створення облікового запису. Кінцевим результатом має стати можливість відтворення пароля, використовуваного на будь-якому обліковому записі, що перебуває у стані спокою, з будь-якого комп’ютера, без залежності від встановлених програм або онлайн-менеджерів паролів або перенесення паролів. Паролі не повинні бути шалено безпечними, вони просто унікальні.


Навчіться робити SHA в голові. Це зробить це набагато простіше.
Der Hochstapler

Я не знаю, як працюють хеші, але мені або потрібно запам’ятати елемент рандомізера, або всі паролі в кінцевому підсумку будуть однаковими, тому не ходіть;)
Fadeway

Відповіді:


3

У мене є матриця паролів, яку я використовую. У мене він надрукований і натиснутий на звороті візитної картки. Я використовую цю матрицю для створення своїх паролів. У мене дуже заданий алгоритм, який я використовую на основі чутливості даних, які я намагаюся захистити. Тільки я знаю свої алгоритми. Можливо, у мене є щось просте, на кшталт пароля облікового запису SuperUser. Банківський сайт або сайт, що займається грошима, можуть бути першою половиною стовпця 1 та другою половиною стовпця 2. Я використовую матрицю 8x8, щоб я міг зустріти типові паролі мінімальної довжини. На сайтах, які вимагають, щоб я міняв пароль кожні 2 тижні з прокручуваним обмеженням пароля на 5-8, я буду використовувати свою матрицю, а потім спеціальний символ від Shift 1 до Shift 0. Нижче наводиться жахливий приклад моєї матриці і повністю випадкові. Мені було важко і мені довелося посилатися на це перший місяць, але через місяць-два я запам’ятала всю матрицю і тепер більше не використовую її. Однак якщо хтось коли-небудь вкрав мій гаманець, це не принесло б їм нічого корисного, оскільки вони не знають мого алгоритму, який використовується для створення пароля. Впідкажіть розділи веб-сайтів / програм, якщо це застосовується, я вкладу своє ім'я алгоритму; спеціальний банк, комплекс 1, комплекс 2, зворотний комплекс тощо.

введіть тут опис зображення

Цей веб-сайт буде генерувати матрицю паролів для вас, якщо ви не хочете зайвих складати свій власний.


І що ви використовуєте, щоб з’ясувати, який алгоритм ви використовували? Скажімо, у вас найпростіша форма, використовуючи рядок. Звідки ви знаєте, який рядок ви використовували для цього веб-сайту? Комбінації обмежені і їх можна вичерпати розумною кількістю здогадів, якщо ви знаєте, який метод ви використовували, але я вважаю, що ви не вдаєтеся до цього щоразу, коли ви переглядаєте спокійний рахунок? І що ви робите, якщо на веб-сайті немає розділу з підказками (я не пам'ятаю востаннє, коли я бачив таке поле насправді, і я, ймовірно, ніколи не побачу його на викидній рег.), визначте, який алгоритм використовувався спочатку?
Fadeway

У мене 10 алгоритмів. На основі чутливості даних, які я намагаюся захистити на веб-сайті, я буду використовувати алгоритм, заснований на такому рівні безпеки. Сайти, які вимагають лише мого імені, прізвища та електронної пошти, отримують рейтинг 1, який не є захищеним. Рахунки електронної пошти - автоматичні 5. Банківські веб-сайти - це 10. Обліковий запис World of Warcraft - це 8. Рахунок у Facebook - це 9.
kobaltz

Думаю, я використаю це, якщо нічого іншого не з’явиться. Це система, яка допомагає запам'ятати десятки паролів з мінімальними зусиллями, а також оцінити, який з них, найімовірніше, використовувався, настільки дефектний (багато спроб на старих акаунтах, але 100% впевненість, щоб знайти його в підсумку), але багато краще, ніж мої наразі обертаються 10 запам'ятовуваних паролів :)
Fadeway

Це точно не для всіх, але це працює для мене.
кобальц

2

Я розумію ваше запитання, оскільки я додаю префікс на свою електронну адресу, щоб відстежувати спам, наприклад, я входжу в Amazon, handle+amazon@gmail.comде handleє моє ім’я користувача електронної пошти. Ваше запитання йде дещо в тому ж напрямку.

Якщо ви хочете продовжувати свою ідею, використовуйте досить міцний головний пароль, як, F_D_W_Y#00і просто додайте ім'я служби у спрощеному вигляді до неї як префікс. Для цього потрібно запам'ятовувати спрощені форми, наприклад, -yahooабо -google. Я вірю, що ця система вийде з ладу лише за дуже високого використання.

Однак, якби я був ти, я б скоріше скористався чимось на зразок 1Password, щоб залишитися над грою з паролем. Він генерує випадкові паролі з набагато кращою міцністю, ніж ті, що ви отримаєте від перемішування інформації про веб-сайт (за винятком випадків, коли ви реміксуєте буквено-цифрову інформацію з діакритичною інформацією; у такому випадку ваш Yahoo! пароль швидше виглядатиме y!pwd#2012, наприклад).

Ваш проект звучить більш ризиковано, ніж використання головного пароля та бази даних паролів. У таких веб-переглядачах, як Google Chrome, є недоліки в системах зберігання паролів, що також виправдає використання окремої бази даних, яку можна безпечно створити. І звичайно, будь-яка система пам'яті теж помилкова.


Мета - уникнути прохідних менеджерів, як зазначено в питанні. Це система, яка має бути доступною для кожного або більшості веб-сайтів. Використання назви послуги не є можливим, оскільки я особисто використовую принаймні один порівняно великий (1 мільйон користувачів) веб-сайт, який змінив свою назву за останні 5 років, що значно простіше зробити з меншою спільнотою. Складність пароля може спричинити проблеми (чи підтримують вони символи?), І як каже нам xkcd, козирі по довжині не читаються. Дійсно важливі акаунти, на які можуть напасти негрубі сили, досить рідкісні, щоб згадати їх окремо.
Fadeway

Скільки ваших служб змінили назви за п’ять років? Якщо це лише декілька, то змініть свій пароль, коли помітите зміну імені. Добре практикувати вентиляцію паролів, наскільки вони міцні. Що стосується довжини, ви не можете досягти високого рівня пароля нижче певного порогу. Зауважте, що для введення великих літер та підкреслення на клавіатурі QWERTY потрібно лише кілька секунд.
о.

5-8 років тому я випробував більше ста (буквально) онлайн-ігор. Це залишило мені безліч рахунків, про які я вже не знаю. Якби одна з цих ігор змінила ім’я, або якщо рег був пов’язаний з видавцем, а гра змінила видавця, я ніколи про це не дізнаюся і не хвилююся. Я незмінно програю рахунок. Я, мабуть, більше не буду брати участь у подібній грі, але з кожним веб-сайтом, який вимагає реєстрації, облікові записи неминуче створюються та забуваються, іноді протягом одного тижня. Ведення цих рахунків неможливо.
Fadeway

Добре, тепер я зрозумів вашу проблему. Ви не маєте справу з більшою кількістю звичайної кількості послуг. Я не бачу, як вам вдасться задіяти більше, ніж пам'ять, якщо ви хочете захистити систему. Досить простого переліку текстів імен та URL-адрес.
о.

Це не повинно бути шалено захищеним, більшість атак - це звичайна груба сила чи перевірка словника, проти яких використання унікальних та довгих паролів дає імунітет. Для кількох дійсно важливих сервісів пароль можна запам'ятати, хоча рідкісною є атака з будь-якою ретельністю, зосередженою на одному обліковому записі, навіть на тих. Переносити список паролів недоцільно, особливо для кожного облікового запису.
Fadeway

1

Я використовую базовий пароль та частину сайту, на який я входжу. Наприклад:

Веб-сайт: amazon.com Базовий пароль: Turtle992% ^ Пароль для Amazon: AmaTurtle992% ^

Цей метод зберігає пароль кожного сайту унікальним і легко запам'ятовується. Не потрібно програмне забезпечення.

Деякі проблеми з цим методом полягають у тому, що якщо хтось знає базовий пароль, тоді буде відкрито пароль для багатьох сайтів (у тому ж, як якщо б ви використовували один і той же пароль для всіх.) А деякі веб-сайти все ще не дозволяють розділяти знаки пунктуації чи спеціальні символи як частина пароля (банки, я дивлюся на вас), тому ви повинні пам’ятати, які сайти не дозволяють пунктуацію.


Побачивши інші коментарі, схоже, це не буде дуже вдалим вибором, оскільки частина пароля базується на URL-адресі.
Мелікот
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.