>>336245523 (OP) До сих пор юзал keepassX. Раз ты поднял такой вопрос, решил чекнуть что там нового. Нейронка говорит что сейчас та прога уже мертва, а форк который живёт это keepassXC. Так что похоже буду на неё переходить. Хотя старая прога норм была в целом.
а в чём проблема сделать себе пароль 1 на все случаи жизни, сложный, запомнить его и использовать, да вы скажете брутфорснут пароль твой или сифнут и пиздец, получат доступ ко всему и вся. А я вам скажу, вообще похую, если базу от ваших хранилищ получат будет тоже самое. Так что не ебите себе голову, все современные сервисы имеют двухфакторку. Да можно сделать клон симки, но кому вы нахуй нужны, так заморачиваться. Вы же не крипто миллионеры, или да?
>>336252008 это всё на фоне тряски об информационной безопасности, только о безопасности нужно думать тогда, когда есть что терять. Любая система имеет уязвимости, храни ты свои пароли хоть на флешке в столе, хоть на листочке под клавиатурой, хоть в голове. Пароли все есть в базах сервисов, которыми вы пользуетесь, которые не редко ломают, продают эти базы в даркнете или просто в свободный доступ заливают. Вот вам и безопасность ваших паролей. Безопасности никакой не существует, вас не взломают только потому что вы никому нахуй не нужны, не представляете финансового или иного интереса., а не потому что вы какой то там тузлой пользуетесь чтоб безопасно пароли хранить.
>>336245523 (OP) Ставишь 2фа и доп почты. И генерирует пароль в любой проге. От одной почты, основной сохрани пароль в файлик заархивируй паролем "название-файла_pass" например и закинь в пару облаков. Все, дальше тряски никакой, проебал все пароли, восстановил через почту
>>336252637 расскажи нам как защитить от взлома систему, я посмеюсь с тебя, умный. Ломается всё, если технически это не возможно, хотя это редкость стремящаяся к 0, то в ход идёт социальная инженерия, могут и в лес вывезти, если будут достаточно замотивированы. Так что небезопасность ваших паролей и сервисов, в коей то мере некая безопасность, такой вот парадокс. Но ты можешь жить иллюзиями, верить в безопасность мнимую, в розовых пони, в верных тян и в дружбу между мужчиной и женщиной.
>>336245523 (OP) KeepassXc. Файл сам бэкапь обязательно, открывать не только по паролю, но и ключ файлу, закинь его на флешки и вставляй только когда нужен пароль. Даже если спиздят базу без файла ключа не откроют + пароль нужен. Двухфакторку в keepassxc лучше не добавляй - все в одном месте. Aegis на телефоне. Там тоже есть бэкапы и они шифруются по желанию.
>>336253088 ясно слился Мне лень расписывать своими славами, держи копипасту с нейронки, умник!
Почему абсолютной защиты не бывает? Несколько ключевых причин: Уязвимости в коде. Ни один программный продукт не застрахован от ошибок. Разработчики могут допустить брешь, которую злоумышленники успешно эксплуатируют. Человеческий фактор. Даже самая защищённая система бесполезна, если пользователь или администратор совершают ошибки: используют слабые пароли, игнорируют обновления, открывают подозрительные вложения. Сложность современных систем. Чем сложнее система, тем выше вероятность скрытых ошибок или уязвимостей в её компонентах. Новые угрозы. С развитием технологий появляются и новые векторы атак, для которых могут ещё не существовать защитные механизмы.
Но ты конечно же придумал абсолютно защищённую систему в вакууме, гений ты наш. Иди нахуй короче, долбаёб, пытающийся выглядеть дохуя умным и важным.
Есть понятие достаточная защита, но абсолютной защиты нет. Есть уязвимость 0-го дня, когда атакующий использует уязвимость, на которую ещё не вышло патчей. Даже правительственные и военные сети успешно взламывают. Например, системы управления ядерным оружием — имеют многоуровневую изоляцию, аппаратные криптомодули, строгие процедуры доступа. Но даже у них были утечки (например, через USB-носители, как Stuxnet)
>>336245585 >только через VPN и локальную сеть соответственно. Въебут белые списки на постой, я поугараю с тебя Я уже с техподом своего прова поимел гемор общения, что они не разрешают ни ikev2 ни sstp, сессия ssh рвётся, wireguard тоже не встаёт, в локалке встает, а на внешний ойпи стучусь - нореспонд удаленный узел не ответил на хендшейк, я ипу как так?
ягрю чезанах? типа мы ничо не блочим сосите бибу... вот говорю я внутре, ставлю свою железяку в локалке через кучу специально переёбанных маршрутов - всё ок, могу достучаться, ставлю голой жопой в чистый инет от вас, прям с вашего комута вставляю в попку кабель, ойпи купил доменное имя у вас купил, что ещё вам твари надо - не достучаться
ответ опять типа мы ничо не блочим сосите бибу
Не будет впн даже внутри контура работать, всё, забудь, только нешифрованный трафек чтобы не грелась железка на инспекиции пакетов зря, а то чёго ты там прячешь, а? смутьян?
Беру наименование ресурса откуда нужна пара логин-пароль, начало всегда у меня одно и тоже - переставляю символы в наименовании через простую формулу, не важно какую, например: 2ch su, значит всегда выбираю переставлять через одну букву в конец друг за другом, начало моего пароля будет 2hucs, плюс считаю буквы и пишу их числом, а дальше постоянно одно и тоже слово во всех паролях, но перевернутое и со знаками, напрмер secret - переворачиваю TRE-sec!
итого пароль будет 2hucs05TRE-sec! Большинство сайтов устраивает сложность Если кто-то узнает мой подход - это совсем небезопасно мне разъебут все пароли на большинстве ресурсов, но тупым перебором искать мой пароль сложно. При этом там где не надо на мыло регаться, а можно придумать логин - конечно же есть аналогичная метода.
Итого у меня практически ни одного пароля в голове нет, но я их все знаю
Я полагаю вы в адеквате и понимаете что я привел методику а не реальный алгоритм сборки пароля, конечно же всё чуть сложнее и более запутано, но там как фантазии хватит, главное не усложняйте, чтоб сам алгоритм не забыть.
Пароли должны хранится на холодном криптокошельке с генератором случайных чисел. Передача паролей должна быть или картинкой по qr-коду или по оптоволокну в последовательный порт. Ещё можно хранить пароли выбитыми на пластинах из нержавейки или титане, пароль нужно разделить по специальному алгоритму на несколько частей и выбить на нескольких пластинах и хранить их не вместе.
>>336262014 >по оптоволокну в последовательный порт Научи сенсей, прям вот как на духу - покажи как ради передачи пароля rs232 в оптику ... моксу чтоль покупать ради этого? 🤣 ЕблаН?
Пароль сайта=md5(название сайта+имя пользователя+секретный супер-пароль) + это конкатенация здесь
Если сайт заставляет сменить пароль то новый пароль например:
Пароль сайта=md5(название сайта+имя пользователя+секретный супер-пароль+2) придется запомнить что пароль менялся но даже если забудешь то сразу вспомнишь когда первый вариант не подойдёт
Нужна только программа офлайн вычислялка хешей, тысячи их, и устройство с которого не утечет "секретный супер-пароль".
>>336265409 Если упороться то и никнеймы можно не хранить, а генерировать из (название сайта+секретный супер-пароль), по типу автопредлагаемых никнеймов на реддите (Mount-Fast-3837, Elephant-See-1804 и т.п.). Если допустим используются два слова из словаря bip39 и 4-значный постфикс то число возможных никнеймов 2^11×2^11×10^4≈42ккк, а шанс коллизии (т.е. что на двух разных сайтах сгенерируется один и тот же никнейм) будет пренебрежимо мал до корня (42ккк)=204800 - хватит на всю жизнь, на 200 тысячах сайтов ты никогда не зарегистрируешься.
Если совсем криптошиз и думаешь что по стилю никнеймов на разных сайтах их можно связать то схему можно дополнить чтобы были разные стили никнеймов.
Алгоритм преобразующий хеш в никнейм секретным быть не обязан, без знания твоего секрета он ничего не даст.
>>336266266 > мд5 это плохой пароль без шифтов и спецсимволов мд5 как пример
Можно использовать не мд5(...) а тот же мд5 но в base85 представлении, программы которые дают хеш сразу в baseN представлении есть. Там тебе и прописные и строчные и цифры и спецсимволы будут, любой сайт такой пароль примет. Шанс что спецсимволов НЕ будет настолько мал что им можно пренебречь, но если всё-таки получится пароль без спецсимволов то просто заменять первый символ пароля на заранее выбранный на такие случаи спецсимвол.
Если на сайте ограничение по длине пароля то просто взять за правило использовать максимально длинную часть от полученной строки.
>>336245523 (OP) Храню в голове рандомно сгенерированные пароли, из которых складываю несколько десятков типичных комбинаций. Пока из неприятного проебал только старое фейкомыло яндекса, которое было регнуто без обязательной привязки к номеру ради общения с двачерами и не подлежит восстановлению.
> боюсь проебать доступ все самые нужные сервисы ты сможешь восстановить имя доступ к почте, поэтому пароль к ней нужно знать, а для всего остального можно генерировать
>>336245716 > бля.. не могу сделать скрин программы она скрывается Пиздец с кем я на одной борде сижу. Не думал немного изучить то чем пользуешься? во вью галочка на хайд от скринов > keepassxc - рекомендация от иишки, условие было без онлайна, нахуй синхронизацию К софту вопросов нет, есть вопросы к твоему мировоззрению. А ещё забавно как ты проебешь бд однажды из-за отсутствия синхронизации дебил блять. Бэкапы хоть делаешь?
>>336245523 (OP) В стандартной приложухе. Очень удобно. И генерация, и ТОТП, и пасскей, и заметки, и синхронизация между устройствами и поделиться можно. Охуенная тема. На винду/андроид нет подобной что ли?
>>336252605 Никто не хранит пароли в чистом виде. Они прогоняются через хэшэр и хранится хэш, который потом и сравнивается со вновь сгенерированным хэшем при новом логине. Ты пиздец не разбираешься, но зачем-то пишешь свои заблуждения, вводя в заблуждение остальных.
>>336269423 это ты походу не разбираешься, почитай хотя бы про радужные таблицы, да и какая разница в чём хранят пароли, если базы сливают внутренние сотрудники, даже если нет паролей в явном виде в базе, им доступен алгоритм хэширования. К тому же как хэширование паролей на стороне сервиса защитит тебя от атак посередине, никак!
>>336265817 Юзернейм и название сцайта - считай публичная часть, их можно распечатать на листочки и повесить на входе в квартиру например, главное чтобы секретная часть обладала высокой энтропией.
>>336257950 Изначально авторизуюсь в приложения, сидя рядом с компом, и посматривая на пароли, что хранятся в шифрованном томе. После повторно уже вводить их не требуется обычно. Мобильным браузером же почти не пользуюсь, там пароли и не нужны мне.
>>336268942 >во вью галочка на хайд от скринов я тебя понял фсбшник - галку ставлю и ты сразу скрин делаешь с моего пк. соси хуй >проебешь бд однажды когда?
>>336272900 > я тебя понял фсбшник - галку ставлю и ты сразу скрин делаешь с моего пк. соси хуй Молодой человек делайте что вам советуют не зря же мы ваш 2ч в белые списки добавили
> когда? Когда угодно - ссд сгорит, винда закораптит файл бд, свинолет в хату прилетит. Не делает бэкапов только дурак никогда не обжигавшийся. Гугл диск или любой другой клиент облака ставишь, заливаешь туда бд и открываешь прям оттуда, при редактировании файл автоматом обновляется в облаке. И раз в месяц хотябы делаешь ручной бэкап на флэшку. Офк на бд должен стоять пароль, а ещё лучше хардвар кей.
>>336273497 не переживайте так за мои пароли, господин фсбшник, я все выдам, если родина потребует хватит копипасты на "архивный диск" ну максимум в ЛС можно самому себе кинуть >свинолет в хату прилетит думаю, тогда мне будет уже похуй
Господа криптаны, а как вам такая шиза: программы для хранения паролей это же идеальная штука для того чтобы их пиздить в промышленных объёмах. Я вот не настолько доверяю какому-то хую из интернета чтобы скачивать у него программу чтобы он там у себя хранил самое ценное. Я вот не знаю как он шифрует, может ли сам посмотреть как нибудь тайком.