LINUX.ORG.RU
ФорумTalks

где хранить пароли?

 


2

2

в свете недавно открывшихся уязвимостей процессоров, задумался о хоть каком-то повышении безопасности хранения паролей. скажите пожалуйста как лучше поступить. исходя из того, что я человек далёкий от криптографии, администрирования, безопасности и т.д.

сейчас я храню все пароли в текстовом файле, который находится на рабочем столе. таким образом когда нужно ввести пароль, я открываю файл, через поиск домена(ctrl + F) нахожу соответствующий пароль и через копипаст вставляю его. при этом для критически важных ресурсов всегда отказываюсь от предложений браузера сохранить пароль в кеше

хорошей ли будет идеей хранить этот файл на флешке? и по мере надобности подключать её к ноуту? естественно, таким образом я хранил бы только наиболее важные пароли. обращение к которым происходило бы не чаще пары раз в неделю

что ещё можно предпринять для повышения безопасности. и вообще стоит ли так заморачиваться или это бесполезно?

сами пароли выглядят примерно так: nkdfgd745jnJKBTRYCTbNbefejw

вопрос удобства пользования не важен



Последнее исправление: prozaik (всего исправлений: 2)

А ещё можно вынуть батарейку из GSM-телефона, и попросить всех соседей по муравейнику отключить у тебя Skype и Viber/Whatsapp.

pacify ★★★★★
()

В голове, в идеале в виде эвристического правила составления.

pon4ik ★★★★★
()

Ну тащемта для паролей давно изобрели манагеры паролей, который делают то же самое, что твой текстовый файл, только свою базу шифруют. Продвинутые варианты вставляют нужный пароль на нужном сайте. Текстовый файл легко увести со всеми паролями сразу, для этого даже никаких продвинутых уязвимостей не нужно.

ptarh ★★★★★
()
Последнее исправление: ptarh (всего исправлений: 1)

Только в голове, но это тебя не защитит от анального криптоанализа, ну знаешь, паяльники там всякие, утюги...
Если мы говорим о последних уязвимостях, то тебя не спасет ничего т.к. программа может прочитать то что делает другая программа, флешка не флешка там пофигу.

Promusik ★★★★★
()

Все — генерированные полностью случайно, записаны в тетради в клеточку шифром замены вымышленными символами с добавкой балластных символов.

Vsevolod-linuxoid ★★★★★
()
Ответ на: комментарий от xwicked

В сейфе советовали?

Поддержу. Так и поступаем. Для домашнего использования:

В голове, в идеале в виде эвристического правила составления.

И, конечно, лучшая защита - смена паролей раз в 6 месяцев-год.

Deleted
()

в общем я так понимаю, что в моём случае самый малозатратный и эффективный вариант это заменить текстовый файл на менеджер паролей и поставить заплатки на уровне ПО для новогодних уязвимостей?

prozaik
() автор топика

хорошей ли будет идеей хранить этот файл на флешке?

Я храню так, Transcend с SecureDrive. Правда работает только под оффтопиком. В Wine не проверял.

xwicked ★★☆
()

сейчас я храню все пароли в текстовом файле, который находится на рабочем столе.

omg. Не переживай, недавно открывшаяся уязвимость не сделает твой метод более уязвимым.

dikiy ★★☆☆☆
()
Ответ на: комментарий от spider_russia

думаю, такое развитие ситуации чаще в фильмах случается чем в жизни

prozaik
() автор топика

все равно в момент использования пароль в отрытом виде попадает в память ядра процессора, откуда его прочтет злой жаваскрипт с открытой вкладки одноглазников

Lordwind ★★★★★
()

Можно генерить на лету из имени сервиса и мастер-пароля.

nihirash ★★★
()

ребята, оцените пожалуйста критически мои телодвижения. я решил сделать следующее:

1. установить keepassx из: https://community.linuxmint.com/software/view/keepassx

2. хранить файл с зашифрованными паролями этой программы и на локальной машине, и в облаке

3. в качестве мастер-пароля использовать 2 строки из какого-нибудь стихотворения Лермонтова, но набитые латиницей(без пробелов)

4. каждые 3 месяца генерировать заново наиболее важные пароли(их не более 4 штук)

prozaik
() автор топика
Последнее исправление: prozaik (всего исправлений: 2)
Ответ на: комментарий от prozaik

Твой пароль в любом случае попадет в раму пока ты будешь его копипастить, не важно на сколько сложным будет мастер-пароль для базы. Плюс надо проверить в каком виде в памяти лежат пароли после того как ты базу кипаса открыл, может он их все держит плейнтекстом и тогда это ничем не отличается от .txt с паролями. Хранение в облаке это про бэкапы, а не про безопасность.

micronekodesu ★★★
()
Ответ на: комментарий от micronekodesu

хранение в облаке меня тоже очень смущает. думаете, лучше отказаться от этого пункта? в любом случае, если с базой паролей на локальной машине случится что-нибудь страшное и я её потеряю, то смогу по номеру телефона восстановить несколько важных паролей

prozaik
() автор топика
Последнее исправление: prozaik (всего исправлений: 1)
Ответ на: комментарий от prozaik

Я свою базу храню на флешке, которую завел именно для этого, главное не забывать периодически синхронизировать. Не столько даже из-за паранойи а просто чтоб не оказаться без паролей если ляжет сервер или мой провайдер или еще что-то.

micronekodesu ★★★
()

Берёшь маленький кулёчек с застёжкой, складываешь туда бумажки с паролями, закрываешь, кладёшь в нагрудной карман и застёгиваешь!

Napilnik ★★★★★
()

сейчас я храню все пароли в текстовом файле

Шифруй его и будет норм, ничем не хуже полноценных менеджеров.

entefeed ☆☆☆
()
Ответ на: комментарий от entefeed

А разве емакс плохой редактор? Но вообще можно сказать что «vim ничем не хуже emacs», а не «notepad.exe ничем не хуже emacs» как в вашем сообщении.

micronekodesu ★★★
()
Ответ на: комментарий от prozaik

Чем смущает? База же всё равно зашифрована. В крайнем случае можешь своё «облако» поднять в виде NextCloud.

theNamelessOne ★★★★★
()

Я не профи в ИБ, скажу лишь свои мысли. Держи в KeePass или другом менеджере. В облако не надо загружать. На флешке лично я - не таскаю (потому что а нафига?).

Пароль из Лермонтова, набранный латиницей - детский приём, никого не проведешь. Запомни просто абра-кадабру. (Тот же KeePass умеет генерить пароли, т.е. сгенерил - запомнил)

По настоящему охранять надо не «пароли», а деньги, которые через эти пароли можно увести. Поэтому если сильно тревожишся, ну сделай так, чтобы у тебя было два банковских счета, один основной, другой мусорный. И чтобы к основному вообще не было кредитки, только личный приход в банк. А на кредитке 5000 рублей.

Deleted
()
Ответ на: комментарий от Sociopsih

Предпочитаю 1PW, но это несущественно. Любой лучше, чем голый файлик с паролями.

ptarh ★★★★★
()

пароли надо хранить в голове - рабочий стол с текстовым файлом в карман не положишь, я понимаю для вендузятника это сложно, но для линуксоида который помнит сотни терминальных команд - раз плюнуть...

amd_amd ★★★★★
()
Последнее исправление: amd_amd (всего исправлений: 1)
Ответ на: комментарий от amd_amd

А сколько ты паролей можешь одновременно запомнить? Насколько они сложные? Не возникает путаницы, когда не можешь вспомнить, какой из паролей подходит к данному сервису?

theNamelessOne ★★★★★
()
Ответ на: комментарий от greenman

ЧТО ДЕЛАТЬ???!!!

Вернуться в прошлое и сделать бэкап.

tailgunner ★★★★★
()
Ответ на: комментарий от Deleted

ну почему же детский приём? я наверное немного не так выразился. набрать стихотворение не латиницей, а русскими буквами, но с включенной латинской раскладкой. это не детский приём?

prozaik
() автор топика
Ответ на: комментарий от theNamelessOne

вот мы и подошли к самому интересному - могу легко запомнить один - они у меня везде одинаковые, за сложность не знаю - дясятизнак с буквами и цыфрами... а чего есть такие которые к каждой реге новый пароль лепят - зря это не прибавляет безопасности...

amd_amd ★★★★★
()
Ответ на: комментарий от ptarh

Ну тащемта для паролей давно изобрели манагеры паролей, который делают то же самое, что твой текстовый файл, только свою базу шифруют.

Ну если человеку очень нужно шифрование, то он обычно имеет зашифрованный раздел для секретных вещей, куда и файл с паролями можно положить тоже.

Я предпочитаю пароли хранить в sqlite базе данных, т.к. помимо полей ресурс-логин-пароль бывают нужны и другие данные. Это удобно также и если у тебя полно девайсов, например я могу с мобилы по ssh подключиться к машине где эта БД лежит и там запросить SELECT Login, Password FROM Accounts WHERE site = 'linux.org.ru' AND Comment Like '%current%'; чтобы получить актуальный логин-пароль к лору если я забыл какой мой актуальный аккаунт.

Deleted
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.