Оффлайновый способ хранить пароль

Есть сервис passwordcard который позволяет генерировать и распечатывать такие вот карточки паролей.

image

Суть заключается в том, чтобы запоминать только картинки и длину, например вертикаль «О» запоминаем только вертикаль, получается JQ3xqZkE

Карточку можно распечатать и положить в удобное место.
Хорошая альтернатива менеджерам и проч. программ.

UPD: Для особо умных ребят уточню, что комбинаций здесь гораздо больше и facepalm писать не следует, потому как пароль можно как по диагонали брать, по змейке, зиг-загом, в обратном порядке, через один и так далее

UPD2: судя по всему сервер упал под хабраддосом (:
+80
10 мая 2011, 17:18
127
highw 4,9

комментарии (112)

–11
rastych #
И даем возможность интересующимся подобрать весьма сложный пароль за максимум 29 попыток
0
kaladhara #
Так можно же еще и по диагонали пароль выбирать, или по хитрому маршруту.
+13
pomme #
Так у карточки же номер есть, по которому можно получить ее содержимое.
А автоматический подбор сделать совсем несложно, вариантов откровенно мало.
столбец — 29
строка с любого символа — еще 168.
строка через один символ — еще 120 и т.д.

Если постараться, тысяча-другая вариантов наберется, но 3844 варианта дает даже обычный ДВУХбуквенный пароль [a-zA-Z0-9]!

К тому же, запоминать алгоритм их нахождения будет все сложнее и сложнее: сравните «пароль к почте — от голубого кружочка с точкой сначала 4 символа наверх и вправо, потом вниз и вправо через один» и «Bz»

Уж проще использовать как пароль телефон своей бабушки, чесслово.
+4
amario #
Нет, ну если вы всем подряд карточку будете показывать, то да…
А так на вопрос: Что это такое?
Ответ: Взялся, межгалактический кроссворд разгадывать…
То и желающих подобрать пароль будет минимум.
0
pomme #
Ну а если эту карточку все равно нельзя никому показывать, чем она лучше листочка с записанными паролями?
0
wickedweasel #
Хотя бы тем, что «никому не показывать» != «никто не увидит».
0
MaximKat #
Вы не поняли систему. Порядок движения по табличке и длину пароля вы придумываете один раз и запоминаете навсегда, например, «4 символа по диагонали вправо-вниз, 5 влево» дает 9 символьный пароль.

После чего для каждого сайта вам нужно запомнить только цвет и значок (строка и столбец) откуда начинать. С этого места выполняете «магическую последовательность», получаете пароль.

Если злоумышленник найдет вашу карточку, ему надо подобрать не только начальную позицию, но и направление движения. Например для паролей длиной до 8 символов, которые читаются по прямой это даст уже больше 15000 вариантов. Если разрешить делать один «поворот», то будет около 300000 вариантов. Дальше сами можете считать.
0
EiZeRR #
160 вариантов начальной позиции + умножаем на 8^7 (если считать что возможно любое направление). Итого получаем 335544320 против 218340105584896 у обычного пароля. Это полный фейл.
0
MaximKat #
Во-первых, 240, а не 160. Во-вторых, что лучше: 500 миллионов вариантов сложных паролей или 218340105584896 вариантов, которые вы не можете запомнить, поэтому используете словарный пароль или телефон бабушки?
0
EiZeRR #
Очевидно, что 218340105584896 лучше, потому что 500 миллионов это такой же пшик с точки зрения перебора, как и телефон бабушки.
0
MaximKat #
Увеличьте количество символов, будет вам счастье.
0
EiZeRR #
я конечно могу увеличить, но тогда возможные маршруты по этой карточке станут проще, что опять же уменьшит стойкость.

Я уверен, что если такие карточки хоть когда-то войдут в широкий обиход, то проведя исследования по наиболее распросраненным конфигурациям маршрутов, поиск станет даже проще чем перебор по словарю.
0
MaximKat #
Точно так же как и с обычными паролями, которые в состоянии запомнить нормальный человек. What's your point?

Смысл этой штуки не в том чтобы сделать супер-пупер пароли, которые никто никогда не подберет. Смысл в том что вам надо запоминать не (количество символов)*(количество паролей), а (количество символов)+(количество паролей), в результате вы можете запомнить и использовать более сложные пароли чем без нее.
0
EiZeRR #
… более сложные пароли, которые превращаются в штуки более простые чем перебор по словарю, в случае, если кто-то увидит вашу карту.
0
MaximKat #
В каком языке больше 500 миллионов слов?
+1
EiZeRR #
я же говорю, конфигураций, которые будут использовать люди на практике будет существенно меньше. Словарь конфигураций будет по объему совсем маленьким
0
MaximKat #
Паролей которые обычные люди используют на практике еще меньше. Дальше что?
0
EiZeRR #
конфигураций будет еще меньше, будут какие-нибудь змейки, вверх-вниз, вниз-вверх, лево-право, право-лево и кольца.
0
EiZeRR #
это очевидно хотя бы из того факта, что для людей слова являются более легкими для запоминания, чем траектории
–11
danilissimus #
8*29
–5
GloooM #
Ну там же может еще меняться и длина пароля, не обязательно все 8 символов.
Такчто получаем что пароль может быть к примеру от 4 до 8 символов, то это 145 вариантов, facepalm.png )
–3
kaladhara #
А если еще в уме прибавлять значение к каждому символу…
0
und #
а что обязательно по вертикали пароль себе делать? Обазательно с верху в низ? Можно хоть наискось! Итого… 100500 варантов.
+2
pomme #
А вы посчитайте, сколько на самом деле вариантов, которые средний человек в состоянии потом воспроизвести. Будете неприятно удивлены.
Вкратце — примерно, как у двухсимвольного алфавитно-цифрового пароля.
+1
OLS #
Считаем пароли от 5 до 8 символов длиной включительно.

Вертикальные: (4+3+2+1)*29=290
+
Горизонтальные: (22*4+3+2+1)*8=752
=
1042, т.е. всего 10 бит

+1
kaladhara #
Там кнопка «сброс» не работает (фф4)
+1
kaladhara #
Для особо умных ребят уточню

Для особо хитрожопых — а это чего такое:
www.passwordcard.org/generatecard.do?number=d0b2d9286741c043&cookie=j1k5f6ks7xyu?
+18
shkluar #
Последние три символа адреса все объясняют.
+1
kaladhara #
Последние три символа адреса все объясняют.

Похоже… Особенно в свете произведённого эффекта.

Автор поста так непринужденно положил сайт постоянной генерацией карточки, что возникает сразу много вопросов…
0
DimZ #
а если карточку потерял?
0
highw #
у карточки есть свой номер, соответственно если номер карточки запомнить — можно восстановить. Ну а если и номер потерял, тогда увы
+27
pomme #
То есть, чтобы пользоваться 8-символьным паролем, нужно помнить 16-символьный номер карточки?
Выгодная сделка, бро.
0
highw #
Так можно самому слово придумать — и это будет ключем к карточке, не?
0
vabole #
Только если самому придумывать слово они почему-то не разрешают использовать весь алфавит, а только символы от а до f и цифры.
+13
ChemAli #
Главное чтобы они не догадались карандашами свои пароли обводить «чтоб не забыть».
+2
Webtun #
а мне понравилась вот эта мера предосторожности: «Не водите пальцем по карте когда пользуетесь паролем...» :)
+3
chrome3 #
Карточка по ходу состоит из букв и цифр, как же спецсимволы @#$%^&?
Сам лично для генерации и хранения пользуюсь кросс платформенным KeePassX
0
vladstudio #
supergenpass.com/faq/ — я нашел это пару дней назад и пожалел, что не нашел этого намного раньше.
–2
Akenfold #
Идея с мастер-паролем и автоматической генерацией на основе домена — вот это мощьная штука!
0
tunelix #
Не походит для банков где приходится менять пароль раз в 2 месяца
0
Akenfold #
Я прежде всего имел в виду, что это элегантное решение, т.к. не нужно хранить пароли отдельно в виду автоматической генерации на основе мастер пароля.

Простота алгоритма позволяет легко портировать его под разные браузеры и платформы.

Вот это мне и понравилось. Хотя, наверное, остальным не совсем, судя по оценкам.

Конечно, это решение не обеспечивает повышенную безопасность даже в сравнении с классическими робо-формами, генерирующими уникальные пароли и хранящими их в своей базе данных. Но я это и не утверждал.
0
khoody #
> Хотя, наверное, остальным не совсем, судя по оценкам.

просто вы «мощная» через мягкий знак написали.
0
noxxx #
Ну опять же идея «мастер-пароля», узнав который злоумышленник получает доступ ко всем паролям. Это всё не секурно.
0
Akenfold #
Да, но тут немного другая концепция подборки значения для ключа, т.к.пароли не нужно нигде хранить — они подбираются автоматически. Очень элегантное решение.

А для полной безопасности пароли ко всем ресурсам должны быть уникальными, соотвествовать параметрам безопасности (знаки алфавита, цифры, специальные символы, минимальная длина), периодично меняться и храниться в голове :)
0
Nc_Soft #
Надо к сгенеренным паролям добавлять еще и что-то свое.
+1
kosiakk #
например, мастер-пароль ;-)
+1
brut #
Ещё давно на хабре обсуждали разнообразные онлайн и офлайн менеджеры паролей и в итоге я пришел к выводу что supergenpass.com — самый оптимальный. Очень удобно и секурно :)

С одной стороны, и пароль в голове хранится, а с другой — защищён от кейлогеров в общественных местах.
0
Akenfold #
В общественных местах вообще нужно быть очень осторожным. С обычных HTTP-запросов очень легко достать пароли, если где-то стоит сниффер.
0
asm0dey #
у меня не взлетело. Выяснилось, что как раз домен я и не помню как записыва — с ввв или без? хттпс или нет? Слэш на конце есть или нет? mail.google.com или gmail.com?

В итоге пользуюсь lastpass )
0
vladstudio #
домен приактически никогда не надо вбивать. у меня по крайней мере работа с supergenpass происходит в несколько нажатий, без мышки даже —

— Cmd-2 (вызываю букмарклет)
— ввожу мастер пароль
— Enter — supergenpass генерирует пароль для этого домена, вставляет в форму, переводит фокус на форму
— Enter — отправляю форму.
0
Kapatskiy #
А последние события 4 мая не пугают еще?
0
asm0dey #
Нет. Я не параноик.
0
llivejo #
я пользуюсь Password Composer — аналогичный скрипт для greasemonkey. Работает в Firefox и Chrome, тоже javascript внутри
0
Batonchik #
все-равно не секьюрно. К слову — недавно читал на хабре про swivelsecure. Но там несколько иной принцип, и оно не существует в таком решении как названное Вами
+3
Akenfold #
О том, что это карточка-указка для паролей, ещё нужно догадаться. Я бы, наверное, не сразу понял, что это, если бы случайно заметил такую штуку.

Думаю, эту карточку надо распечатать в небольшом нецветном варианте с простой нумерацией столбцов и строк. Если такой листок бумаги кто-то найдёт случайно, догадаться, кому это принадлежит, тоже может быть весьма непросто.

В принципе, идея интересная.
–4
Nikolaich #
Днем в ЖЖ, к вечеру на Хабре?
0
denis_g #
> Честно скопипейстил с www.xakep.ru

Сначала был хакер.ру…
+2
Nikolaich #
Тем не менее, Хабр — не место для копипасты.
–3
Nikolaich #
Только вот на хакер.ру эта новость от 26 апреля. А как только сегодня в жежешечке опубликовали — так и на Хабре появилось. Спасибо за слив — видимо, кому-то правда очень колет глазки…
+9
highw #
Тю, да не вопрос. поставил ссылку на жж, если у вас с чсв что-то не то
–6
Nikolaich #
Весь пост просмотрел еще раз — и по вертикали, и по горизонтали, и по диагонали… Ну не вижу в посте ссылку ни на ЖЖ от 10 мая, ни на хакер.ру от 26 апреля. И даже на ту публикацию, от 23 апреля, откуда взял хакер.ру, с сайта лайфхакер.ру. Видимо, у меня уже с возрастом зрение слабое стало…
Насчет моего ЧСВ не беспокойтесь, как-нибудь попробую пережить. Тем более, что я не являлся автором ни одной из этих заметок. Удачи Вам!
–1
MealstroM #
ппц, пока прочитал уже успели хабраддос сделать… выложите скриншот )
0
throble #
скрины в ЖЖ есть ru-lifehack.livejournal.com/100994.html
–1
Kyborg2011 #
Есть специальный термин: Хабраэффект:)
–1
denis_g #
Кажется, хабраэффект не сжалился над ними…
+1
Nesp #
А что, в 2011 где-то еще брутфорсят? Ох…
+1
DapkMapk #
А ну да, сейчас все используют XSS и дырки в сайтах, а потом сидят расшифровывают MD5 пароля без соли.
+1
bazzilic #
Всё, положили сайт. Отдыхает.
+1
kaladhara #
UPD2: судя по всему сервер упал под хабраддосом (:

Судя по всему, Вы проигнорировали это
+10
abyrvalg #
Никогда не понимал, в чём сложность нагенерить себе кучу нормальных паролей, которые сложно забыть. Выбираем тему, пускай это будет Хабр, и поехали:
  • ТабыПротивПробелов
  • Ализар-ЖелтыеЗаголовки Ализар, прости, просто навязанная коллективом ассоциация
  • КармадрочерЭтоПлохо!
  • ППА-ПрограммаПоддержкиАвторов
По определённым несложным для запоминания правилам можно менять некоторые буквы на цифры или спецзнаки. На каждую группу служб/серверов/железок своя тема. Меняем проект — меняем тему.

Пользуюсь этой схемой давно и пароли пятилетней давности я сейчас вспомнил с лёгкостью.
0
Nesp #
А у меня просто цитаты из любимых произведений. Очень удобно и даже в 4 утра всегда их помнишь =)
0
kaladhara #
У меня про Штирлица есть, 31 символ :)
+1
vanfukov #
ШтандартенфюрераСС_ПыталиПяткойБилиВПресс?
0
kaladhara #
Нет, ну что Вы… Штирлиц — герой положительный, и пароль именно об этом :)
+1
vanfukov #
Ну конечно положительный. Собственно его героизм и описывается в данном пароле :)
ОнНеСказалИмНичего_ВыПарниЗнаетеЕго.
0
dotsquid #
Тоже такой схемой пользуюсь. Плюс замена букв на цифры и / или спецсимволы. Например, буква О заменяется на (), а Х на ][ или ><.
0
Cryptochild #
Берём тексты песен любимой группы и делов-то.
0
Longedok #
Можно ещё всякие рекламные слоганы.
0
VYBGSS #
Идея хорошая. Можно такое и сделать… Только генерировать исключительно самому, без помощи посторонних программ. И выбирать символы пароля по сложному «маршруту».
0
girichev #
Пользуюсь похожей схемой, только таблица у меня своя, созданная в Exel и со спецсимволами. Высматривать комбинации не просто, но зато это стимул запомнить пароли )
+2
k0rn3liu7 #
так и вижу нашего буха, у которого будет на столе лежать такая карточка с отмеченными ручкой символами, причем в том порядке, в котором их нужно вводить, чтобы не запутаться)))
А в целом идея очень понравилась, здорово придумано!
0
eXDream #
Все бы хорошо, но у меня более 50 сайтов в 1Password и как мне запомнить к какому из них какая рожица соответствует? :(
+2
mdevils #
У вас уже есть 1Password. Тут пост для тех, у кого нет :)
0
strib #
Лет 8 назад открывал счет в банке. Там дали такую пустую карточку, записал туда кодовую комбинацию в известном мне порядке и заполнил остальное буквами. В итоге через год нашел на ней комбинацию после того как вспомнил что было.
+3
ITcheburashka #
Я просто оставлю это тут
habrahabr.ru/blogs/infosecurity/26647/
0
darkfrei #
Картинка крупновата, потому ссылкой.
habreffect.ru/files/f56/7a74721a1/snag_110510_202044.png
0
Robotex #
Не криптостойко.
0
hoack #
Проще всего придумать правило для генерации пароля с использованием, скажем, имени сайта. Ну, например, строить пароль так:

Ya+hochu+zajti+na+[имя сайта]

То есть для Хабра будет Ya+hochu+zajti+na+habrahabr
Для Гугла Ya+hochu+zajti+na+google

Весьма стойко — пароли получаются длинные, подбором их взять нереально. Запоминается очень легко, не надо записывать. На разных сайтах — разные пароли.
+1
Cryptochild #
Фигня в том, что если произойдёт утечка паролей с разных сайтов на в руки злоумышленника, то систему будет несложно разгадать.
0
hoack #
В теории это, конечно, проблема. Но на практике это означает, что:

а) были атакованы сайты, хранящие пароли в открытом виде;
б) пароли с разных сайтов попали в руки одних и тех же злоумышленников;
в) они аггрегировали пароли по имени пользователя;
г) они либо специально рассматривали один аккаунт и изучали пароли к нему, либо прогнали какой-то хитрый скрипт, который выискивает закономерности.

Как мне кажется, это на сегодняшний день маловероятный сценарий.
0
BioRap #
Это только если в БД хранились пароли в незашифрованном виде.
А если, например, было MD5, да еще и с «солью» — то особой опасности я не вижу.

Хотя с другой стороны — кто его знает, как там хранятся наши данные. Не спросишь же админа каждого ресурса в лоб: «Хэй, чувак, а ты хоть хэш моего пароля хранишь или брезгуешь?»…
0
BioRap #
Опс, набил комментарий, отправил — а оказалось, что уже опередили.
Извиняюсь.
0
Droy #
Офигенно! Просто классная идея!

Но на хабре спокойно никак, тут же стервятники. 29 вариантов ла-ла. То, что вариантов может быть гораздо больше, уже сказали. А вот то, что необязательно на этом составлять пароли к каким-либо мега крутым серверам с 10 млн записей кредитных карт вас никто не заставляет.
0
AndreyIvanoff #
Отличная идея. Для ходовых вещей — самое-то. И тем более очень эстетично.
+2
OverQuantum #
Вот! А в 2004-м мне говорили, что это «костыль»… :)
forum.ixbt.com/topic.cgi?id=40:2337:12#11
НЛО прилетело и опубликовало эту надпись здесь
НЛО прилетело и опубликовало эту надпись здесь
+5
csound #
image
НЛО прилетело и опубликовало эту надпись здесь
+1
csound #
[здесь должен быть камент одного из особо умных ребят]
0
dab512 #
Была подобная идея — выгравировать случайную комбинацию букв, цифр и спецсимволов на внутренней стороне кольца.
И для пароля на какой нибудь сайт надо только первые 2 символа запомнить + его длину. :)
0
MaximKat #
Может не надо? Насолите кому-нибудь — палец отрежут…
0
loat #
Лично я использую 1Password и помнить мне приходится только один пароль, я даже не представляю какого труда мы мне стоило помнить какая именно картинка к какому паролю относится (а у меня в данный момент 52 пароля в базе).
0
Kapatskiy #
Вот же угораздило меня прочитать Ваш комментарий, сходил, открыл lastpass и насчитал около 340 паролей (пару раз сбился на 177 и 277, как-то не дружу я с этими цифрами)
0
loat #
удаляйте ластпасс, теперь он не нужен, вам всего лишь нужно запомнить 340 картинок :)
0
Kapatskiy #
Наверное лучше завести фотоальбом и пронумеровать страницы в алфавитном порядке для каждого сайта? :)
0
loat #
вам нельзя будет их нумеровать, так злоумышленник может догадаться. Вам просто нужно запомнить комбинацию из трех картинок для каждого сайта, и все.
0
uglymeta #
У меня товарищь паранок вообще носит флешку с собой, с криптованным разделом на ней, на криптованном разделе разные документы и таблички, в которых соотв. все пароли и другая личная инфа. Таким образом только он обладает своими паролями и помнит в голове один длиннющий пароль чтобы смонтировать криптованный раздел. Вот как-то так. Минусы — утеря флешки или её выход из строя. В остальном вроде круто.
+1
T80h #
те пароли, которые реально надо запомнить можно составлять из любимых цитат, например так:
Берем первые буквы слов цитаты, причем если слово — глагол, то берем большую букву, цифры пишем цифрами, что-то по вкусу заменяем спец-символами.

Пример:
Берем цитату «Сорок процентов доцентов говорят портфель с карманами», получаем пароль «40%dGpsk» и вспомнить такой легко, и подобрать довольно сложно.
+1
Kapatskiy #
Я так шпору на перемене делал для урока литературы, когда стихи с нас спрашивали :)
0
Xtune #
или так еще
0
screwdiver #
А нет никакого смысла в этой карточке. Если делать «правильно» и на всех ресурсах разные пароли использовать, то карточка сильно неудобна в использовании. И небезопасна.
Я за lastpass + usb-ключ с цифровым сертификатом.
А пару-тройку основных паролей намного проще и надежнее сгенерировать от [песни/текста/контакта в телефоне] по тем алгоритмам, которые знаешь только ты сам.

Только зарегистрированные пользователи могут оставлять комментарии. Войдите, пожалуйста.