Za dobrý kompromis považuju generování hesel pomocí kryptografického hashe z URI a společného silného master-hesla. Třeba https://addons.mozilla.org/en-us/firefox/addon/pwgen-password-generator/
„Kde je problém?“
V tom, že neexistuje attack vector, při kterém by čtečka otisků prstů v password manageru pomohla. Pokud ti někdo notebook ukradne, heslo si vydumpuje i bez tvého otisku.
Jediné, kde by se dalo uvažovat o jakž-takž zabezpečení, by bylo zamykání obrazovky na otisk. Ale jen za předpokladu, že data pod tím jsou na disku šifrována *heslem*.
A to podstatné. Ak by mi niekto ukradol NTB, spôsobí mi to samo o sebe niekoľkonásobne väčšiu škodu ako prelomenie účtu k nejakej tupej webovej službe. Navyše ak by som mal NTB s citlivými údajmi, použijem kryprovaný disk a silné heslo. Ale kľudne sa možeme ďalej ťahať za slovíčka a onanovať nad mierou zabezpečenia hesiel a o tom, či sa dá biometrický odtlačok prstu oklamať alebo nie. Ach jo…
Mimochodom, téma článku je únik hesiel k webovej službe a možnosť ohrozenia z toho vyplývajúca. Napríklad pre iné služby využívajúce rovnaké heslo. WTF?
Ophir, si mimo. NMotebook nevlastním a môj PC je v lepšie zabezpečených priestoroch ako trezor tvojej banky. No a samozrejme si zabudol, že systém je kryptovaný a vyžaduje sa master password. To je ale len taký detail, milý Ophir. ALe chápem, ty budeš argumentovať, že mi za chodu zmrazíš dusákom RAM a v inom kompre si z nej vysosneš heslo… Trhni si ;-)
Ano zkracování je problém, většinou se o tom při registraci dozvím. Jsou ale i tací, kteří heslo zkrátí a neřeknou mi o tom a díky tomu se pak nemůžu přihlásit, protože při přihlášení už heslo nezkracují, ale rovnou řeknou, že je špatně. Pak se musím podívat do zdrojáku registračního formuláře a tam se třeba dozvím jak moc zkrátil, někdy heslo zkrátí na serveru a to mi pak nezbývá, než zkoušet odebírat znak po znaku. Za tohle bych je naopak.
Pobavils. Až ti někdo ten notebook ukradne, tak si vytiskne otisk prstu na tiskárně (po celém notebooku je jich plno), fotku si stáhne z Fejsbůůůku a strčí před kameru a celá tvoje biometrika je v peeerdeli. No, ale hlavně že z toho máš dobrej pocit a vypadá to jako machrovina :-)))
A ako to súvisí s uvedeným? Aj takto lacný čip spraví dobrú prácu ak máš zadať heslo na verejnosti alebo pri okne. K heslu na facebook si predsa nebudem kupovať DNA scanner. Na uchovanie takýchto hesiel mi vpohode vystačí čítačka odtlačkov v kombinácii so snímačom tváre a master passwordom. Kde je problém? Podotýkam, že sa bavíme o zachovaní pohodlia pri veľkom objeme nepodstatných webových služieb – a ide mi hlavne o zabránenie zeužitia v prípade ak mám všade heslo rovnaké a v niektorej službe je zle zabezpečené. Nebavíme sa o informačných systémoch v merítku národnej bezpečnosti kategórie prísne tajné. nejde o uloženie kľúčov k zbraňovým systémom hromadného ničenia.
Prosímtě, a jakou "biometrikou" je to zabezpečeno? Tou čtečkou otisků prstů za dva dolary?
http://www.youtube.com/watch?v=MAfAVGES-Yc
http://en.wikipedia.org/wiki/MythBusters_(2006_season)#Fingerprint_Lock
Heslá pre každú služby generujem a spolieham sa na password manager zabezpečený jedným silným heslom a biometrikou. Jednotlivé heslá si ani nepamätám, takže by ich zo mňa nedostali ani mučením :-) Na druhej strane to nie sú žiadne kritické dáta, len bežné weby a služby bez osobných údajov.
Módne služby ako Dropbox nepoužívam, stačí mi vlastný server a VPN. Ak by to použil niekto na firemné dokumenty, dám mu rákoskou pred nastúpeným družstvom. ;-)
Používám hash vytvořený z názvu služby a hlavního hesla. Tady něco jako sha256(dropbox+hlavni_heslo) tím má každá služba unikátní dlouhé heslo a já si navíc nemusím pamatovat víc, než hlavní heslo.
Nicméně to co bylo v článku naznačené... tedy vlastní mail pro každou službu mi přijde docela zajímavé. Myslím, že se tomu říká mailový koš... tedy, že všechny maily, které dorazí na cokoliv@domena.tld nebudou zahozeny ať se místo cokoliv dosadí jakýkoliv text. Tohle už ostatně mám, ale ne, že bych toho k něčemu využíval. Dávat ale každé službě vlastní mail ... třeba dropbox@domena.tld pro Dropbox by mohlo být zajímavé. Dalo by se pak sledovat kudy unikají emailové adresy a navíc by se případně tolik neproflákla skutečná plnohodnotná adresa.
„stejný extrém jako "každá služba vlastní supersilné heslo"“
Co je na tom extrémního? Sám to tak mám. Hesla si tedy pochopitelně nepamatuji já, ale počítač.
Radši bych tedy nějaký klientský certifikát (něco jako přihlašování na SSH klíčem), ale to je teprve 35 let od vynálezu asymetrické kryptografie příliš složitý požadavek.
Používat "jedno universální heslo" je stejný extrém jako "každá služba vlastní supersilné heslo". Doporučuji rozdělit si hesla asi tak do tří skupin:
- nedůležité služby (spam-mailboxy, zcela veřejná data, apod.) s jedním "blbým" heslem, které se dobře pamatuje;
- důležité služby (e-mail, ...) s několika slušně bezpečnými hesly dále rozdělenými na "soukromé", "pracovní";
- kritické služby (bankovnictví, datové schránky ...) s dobře vybranými a v rozumných intervalech obměňovanými heslu (+nějaká "vícefaktorová autorizace").
A pochopitelně: paranoia je sice kvalifikačním předpokladem ajťáka, ale v blázinci nebývá přístup k počítači.