Odvirování PC, zrychlení počítače, vzdálená pomoc prostřednictvím služby neslape.cz

Délka hesla

To, co se nehodí jinam..

Moderátor: Moderátoři

Zpráva
Autor
andybe
Návštěvník
Návštěvník
Příspěvky: 15
Registrován: 29 led 2015 17:53

Délka hesla

#1 Příspěvek od andybe »

Ahoj,

z nějakého důvodu se mi stále zdá, že reálné povědomí ohledně důležitosti hesel jaksi pokulhává, hesla jako "mojeprababicka" jsou jistě o něco silnější než "babicka", ale pořád to myslím není ono. (viděl dnes na vlastní oči). ;)

Jak má dnes vypadat správné heslo? Kdysi mi někdo tvrdil, že to má být např. nejméně 8 znaků, v tom dvě kapitálky a dvě číslice, ale jak říkám, například. A slyšel jsem, že protože se v normálním systému heslo šifruje do zpětně nedešifrovatelného tvaru, může nastat ztráta informace a odlišná původní hesla mohou dávat stejný match vůči zašifrované formě. V praxi to asi nebude moc zajímavý případ, ale také mi vrtá hlavou právě že praktická otázka:

Jaká délka hesla má ještě nějaký vliv, vzhledem k tomu, že se heslo šifruje do nějaké standardní bytové délky?

Vše jsem to správně nepopsal a otázky se zdají být dvě, ale věřím, že dá rozumět. Díky

altrok
Moderátor
Moderátor
Příspěvky: 7317
Registrován: 15 lis 2012 22:26
Bydliště: Znojmo

Re: Délka hesla

#2 Příspěvek od altrok »

Dobry vecer,

na toto tema jsem precetl povicero clanku z ruznych zdroju a minuly semestr jsme na toto tema zamerili jednu celou prednasku... trosku se rozepisu a velice rad uvidim dalsi argumenty pro/proti :)

Hned na uvod... skoleni uzivatelu na dulezitost spravy hesel nema zadny vliv na jejich chovani (papirky nalepene na monitoru, a i posledni pruzkum ukazuje, ze 2 nejpouzivanejsi hesla jsou "123456" a "password").

Ruzne urovne sluzeb (mail na spamy vs internetove bankovnictvi) by mely mit ruzna hesla. Nekolik mesicu zpatky unikly fotky celebrit z cloudovych ulozist... neutocilo se na bezpecnostni mechanismy Applu/Dropboxu etc., ale na hesla uzivatelu (argument nechavat uzivatele 500x zadat heslo v pripade Applu se da (alespon z meho pohledu) povazovat za selhani Applu)... klasicky slovnikovy utok -> hadana byla nejcasteji pouzivana hesla a svete div se, cloud Rihanny a plno dalsich slavnych osobnosti bylo (je) mozne timto zpusobem "prolomit".

Nektere sluzby (z minulosti typicky MS CHAP) hesla upravovaly stylem... pokud je kratsi 14 znaku, doplnit nulami - fail (MS i tuto slabinu o dost zvetsil),
vsechna mala pismena prevedena na velka - fail (snizeni mnoziny znaku viz kombinatorika),
sifrovani prolomenou sifrou - fail (zpetna kompatibilita, takze i po vylepseni slabina zustala) a jeste nekolik dalsich blbosti, ktere v MS udelali... pevne verim, ze uz se dnes takova zverstva nedelaji.

Zpusob ukladani hesel na serveru...
Nektere servery hesla ukladaji v otevrene podobe, takze v pripade uspesneho utoku jsou hesla plne k dispozici a pokud nekdo totez heslo pouziva i na mail, bankovnictvi, dokazete si dusledky predstavit... verte, ze takovych lidi neni malo!
Pak existuje tzv. hash - jednosmerna funkce (ze "zasifrovaneho" retezce neni mozne dohledat puvodni retezec), kdy je retezec libovolne delky "zasifrovan" na retezec delky konstantni. Na tohle existuji ruzne algoritmy (MD5, SHA-1, ...). Problem je v tom, ze pokud uzivatel1 a uzivatel2 maji stejne heslo, hashe tohoto hesla jsou shodne... existuji databaze jiz "predpocitanych" hashu, takze ani toto neni idealni zpusob.
Poslednim zpusobem je metoda soleni (salted hash), kdy se k heslu uzivatele prida retezec znaku, ktery je pro kazdeho uzivatele unikatni, a az tato "smes" se prozene hashovaci funkci... stejna hesla dvou ruznych uzivatelu maji ruzne hashe.

V pripade metody soleni (bezpecneho ukladani hesel na serveru) a neomezovani stupidnimi podminkami viz MS CHAP (doplnovani/zkracovani hesla) existuje povicero zpusobu, jak vytvorit bezpecne heslo.

Priklad:
oblibene souveti a z neho vybrat prvni 2 pismena z kadeho slova, idealne nahodne vlozit cislici (ci jiny znak)
Nepotesil jste mne, ale ani ja Vas nepotesim -> NeJsMn6AlAnJaVaNe
priklad hadani hesla hrubou silou z hlediska kombinatoriky... v pripade dobreho ulozeni ze strany serveru (salted hash) a "odposlechu" poctu stisku klaves utocnikem a znalosti mnoziny znaku, utocnik zna nasledujici: heslo ma 17 znaku a sklada se z malych a velkych pismen a cislic... algoritmus utoku hrubou silou (zkouseni vsech moznych hesel)... malych pismen je 26 + velkych 26 + cislic je 10 = 62 moznosti na prvni znak hesla, vsech ostatnich 16 znaku hesla ma stejnou moznost, takze z teto mnoziny je mozne vytvorit 62^17 hesel... a to jen v pripade, ze utocnik vi, ze mame 17 mistne heslo slozene z techto znaku :) zkuste mnozinu znaku hesla rozsirit o dalsi znaky !@#$%^&*()_ ... casova slozitost "hadani" hesla s jeho delkou roste exponencialne (jiny priklad... 2-mistne heslo slozene z malych a velkych pismen a cislic = 62^2=3844, ale v pripade 3-mistneho hesla je to uz 62^3=238328 moznosti atd...).

Stale spolehame na bezpecne ukladani hesla na serveru, absenci Man in the Middle utoku, absenci keyloggeru...
Bezpecne heslo je dostatecne dlouhe (opet pozor na slovnikovy utok), takze pri tvorbe hesla velice zalezi na fantazii... na to ovsem navazuje problem zapamatovani takoveho hesla (proto uvadim priklad zname fraze/vety, ci jine mnemotechnicke pomucky, ktere zapamatovani usnadni). Pak nastupuji password managery... Last Pass, TrueCrypt atd.


Odpoved na Vase otazky...
proc je heslo "mojeprababicka" silnejsi nez "babicka"?
Protoze v pripade brute-force utoku (hadani vsech moznych kombinaci v mnozine malych pismen) je rozdil hadat 26^14 (mojeprababicka) a 26^7 (babicka), protoze kombinatorika. V pripade slovnikoveho utoku si nejsem vetsi bezpecnosti tolik jisty...


Jak má dnes vypadat správné heslo?
Dostatecne dlouhe a dostatecne velka mnozina znaku - pozor... muze byt limitovano ze strany serveru (jedna cislice, minimalni delka 6 znaku a maximalni 14) atd.


Jaká délka hesla má ještě nějaký vliv, vzhledem k tomu, že se heslo šifruje do nějaké standardní bytové délky?
Vlastnostni hashe jsem popsal vyse... na hashovaci funkce se utoci veeeelmi zridka (spis nikdy)... delka hesla viz predchozi otazka a limity serveru.


Nejlepsi zpusob, jak se utokum branit, je vzit se do role utocnika ;)

Pokud neco neni jasne nebo chcete probrat detailneji/srozumitelneji, staci rict :)
Pokud je cokoliv nejasného, ihned se ptej.
V případě spokojenosti prosím podpořte forum.
Pro dotazy, které se nehodí na forum, je možné využít altrokzavináčforum.viry.cz
Máš-li chuť pomáhat návštěvníkům tohoto fora, přihlas se do naší školičky.

andybe
Návštěvník
Návštěvník
Příspěvky: 15
Registrován: 29 led 2015 17:53

Re: Délka hesla

#3 Příspěvek od andybe »

Díky za info, těší mě (paradoxně), že vidím, jak jsem vlastně hloupej a nic důkladně neznám, nazývám to pak relativitou kognitivní percepce takže si s tím vlastně nedělám až takovou starost, ale asi bych měl;)

> (papirky nalepene na monitoru, a i posledni pruzkum ukazuje, ze 2 nejpouzivanejsi hesla jsou "123456" a "password")

fascinující

> Ruzne urovne sluzeb (mail na spamy != internetove bankovnictvi) by mely mit ruzna hesla.

ač vpodstatě laik, zcela souhlasím. když začneme od nastavení wifi (včera jsem potkal přihlášení "admin admin" s povoleným remote přístupem), jdeme dál a vidíme, že administrátor těchto windoz je bez hesla... sranda musí být. Nadále pak zjišťujeme, že používáme heslo "babicka" pro veškerý mail a další on-line aktivity... ;) Osvětu uživatele, kterou jsem provedl, spočívala právě v tom, že hesla pro router, sysadmin, ebanking(!), a následně pak mail a další web by měla být různá, byť to není moc pohodlné.

> svete div se, cloud Rihanny a plno dalsich slavnych osobnosti bylo (je) mozne timto zpusobem "prolomit".
Říhaná na to na okraji vlastní skutečnosti zřejmě prdí, když to řeknu česky:)

Zbytek vaší zprávy, včetně infa s důrazem na logiku jsem teď nestihl, nedá se nic dělat, ale později.

Uživatelský avatar
Pavuk29
VIP in memoriam
VIP in memoriam
Příspěvky: 6953
Registrován: 31 říj 2003 08:26
Bydliště: Banská Bystrica
Kontaktovat uživatele:

Re: Délka hesla

#4 Příspěvek od Pavuk29 »

andybe píše:...v tom dvě kapitálky...
Kapitalky su pismena v tvare verzalok, ale velkosti minusiek..
Kapitalky sa mimo specialneho grafickeho programu bezne pisat nedaju.
Mas zrejme na mysli verzalky -
http://cs.wikipedia.org/wiki/Majuskule
a ako grafik by som autorovi linku uvedeneho vyssie klavesnicu zobral.
(a ruky obtrhal ) :D
Sry, len som na to alergicky :D
------------------------------------------------------------------------------------------------------------------------------
:!: PLS NEPISTE MI SZ, NA ICQ A MAILY S OTAZKAMI, PISTE DO FORA :!: :spam:
------------------------------------------------------------------------------------------------------------------------------
V pripadne akutnych problemov s chodom fora, :207: pripadne s inymi uzivatelmi, :whip: kontaktujte ma na ICQ alebo mailom :31: na pavuk29 zavinac forum.viry.cz. Byvam pri pocitaci casto aj ked nie som online na fore.
http://www.icq.com/people/267560078/
:183: hotline: http://forum.viry.cz/viewtopic.php?f=12&t=116821
:!: pravidla fora: http://forum.viry.cz/viewtopic.php?f=12&t=5601

andybe
Návštěvník
Návštěvník
Příspěvky: 15
Registrován: 29 led 2015 17:53

Re: Délka hesla

#5 Příspěvek od andybe »

Jo jo, kapitálky, verzálky, jakože jagdyž velký písmena, šak víš co. Ale právě že se nejedná o minuskule, spíš teda o majuskule. (Prej "majuskule", já se picnu). Teď nevím, co jsi myslel, troufám, že Tvá relativní kognitivní percepce je v tuto chvíli částečně odlišná od relativní kognitivní percepce mojej...;)

altrok
Moderátor
Moderátor
Příspěvky: 7317
Registrován: 15 lis 2012 22:26
Bydliště: Znojmo

Re: Délka hesla

#6 Příspěvek od altrok »

Nevim, jak moc jste v tomto ohledu znaly, proto jsem se rozepsal a popsal i obecne principy...
Hlavni myslenkou je, ze ke kompromitaci hesla muze dojit ikdyz bude heslo "bezpecne" a z Vasi strany spravne pouzivane a proto je dobre myslet i na tuto situaci.

Odpovedi na Vase otazky jsou az na samem konci prispevku, takze az bude cas, kouknete aspon tam :)
Pokud je cokoliv nejasného, ihned se ptej.
V případě spokojenosti prosím podpořte forum.
Pro dotazy, které se nehodí na forum, je možné využít altrokzavináčforum.viry.cz
Máš-li chuť pomáhat návštěvníkům tohoto fora, přihlas se do naší školičky.

Uživatelský avatar
Pavuk29
VIP in memoriam
VIP in memoriam
Příspěvky: 6953
Registrován: 31 říj 2003 08:26
Bydliště: Banská Bystrica
Kontaktovat uživatele:

Re: Délka hesla

#7 Příspěvek od Pavuk29 »

Spravne heslo je take, ktore si musis niekde napisat, lebo taka blbost sa zapamatat neda.
Keby ste videli tu hrozu, co som si vymyslel na internetbanking. To je prve, ktore, vzhladom na moje kognitivne schopnosti, nie som schopny si zapamatat.
Nie ze by som mal na ucte vela penazi...
Co vlastne riesite, deti moje :)
Staci si pozorne precitat Altrokove prispevky :)
------------------------------------------------------------------------------------------------------------------------------
:!: PLS NEPISTE MI SZ, NA ICQ A MAILY S OTAZKAMI, PISTE DO FORA :!: :spam:
------------------------------------------------------------------------------------------------------------------------------
V pripadne akutnych problemov s chodom fora, :207: pripadne s inymi uzivatelmi, :whip: kontaktujte ma na ICQ alebo mailom :31: na pavuk29 zavinac forum.viry.cz. Byvam pri pocitaci casto aj ked nie som online na fore.
http://www.icq.com/people/267560078/
:183: hotline: http://forum.viry.cz/viewtopic.php?f=12&t=116821
:!: pravidla fora: http://forum.viry.cz/viewtopic.php?f=12&t=5601

andybe
Návštěvník
Návštěvník
Příspěvky: 15
Registrován: 29 led 2015 17:53

Re: Délka hesla

#8 Příspěvek od andybe »

altrok: díval jsem se i na část zprávy, na kterou se mi v danou chvíli nepodařilo odpovědět a bohužel to vypadá, že se bude muset nalézt někdo chytřejší než já pro další podnětný komentář, ač nerad přiznávám, že občas "nestíhám", ale jako fakt.

andybe
Návštěvník
Návštěvník
Příspěvky: 15
Registrován: 29 led 2015 17:53

Re: Délka hesla

#9 Příspěvek od andybe »

napadlo mě ještě, že "kompromitace" nemusí znamenat to samé jako "komprimace"? (ale můžu se mýlit a to si piss!) :)

altrok
Moderátor
Moderátor
Příspěvky: 7317
Registrován: 15 lis 2012 22:26
Bydliště: Znojmo

Re: Délka hesla

#10 Příspěvek od altrok »

V poradku... hlavne, ze Vam (alespon doufam) pomohla :)

Daval jsem vyzyvave podnety pro diskuzi i pro nahodne kolemjdouci :D

kompromitace vs komprimace
neni to lexikalni vyklad, ale muj nastrel...
kompromitujici materialy shanel Mrazek, aby mohl vydirat vladni spicky :D jedna se o zneuziti, poskozeni atd.
komprimace je metoda zhusteni vyuzivana napr. v nekterych formatech obrazku a pri tvorbe archivu (rar/zip...) atd.
Pokud je cokoliv nejasného, ihned se ptej.
V případě spokojenosti prosím podpořte forum.
Pro dotazy, které se nehodí na forum, je možné využít altrokzavináčforum.viry.cz
Máš-li chuť pomáhat návštěvníkům tohoto fora, přihlas se do naší školičky.

andybe
Návštěvník
Návštěvník
Příspěvky: 15
Registrován: 29 led 2015 17:53

Re: Délka hesla

#11 Příspěvek od andybe »

děcka vole, nejde veškoncem o osobní věc, ale spíš o důležitou bezpečnost nějakých těch resourců vlastního života. ještě jednou: "má smysl používat delší hesla než třeba 10 znaků"? altrok rulez, vidím velké znalosti, ale například odpověď na toto zatím netuším, byť to možná pochopím později

andybe
Návštěvník
Návštěvník
Příspěvky: 15
Registrován: 29 led 2015 17:53

Re: Délka hesla

#12 Příspěvek od andybe »

s vama je sranda :)

andybe
Návštěvník
Návštěvník
Příspěvky: 15
Registrován: 29 led 2015 17:53

Re: Délka hesla

#13 Příspěvek od andybe »

"dostatečně dlouhé a velká množina znaků". to chápu dobře, kombinace malých a velkých písmen a číslice. jenom nechápu, co znamená "dostatečně dlouhé", čili kolik znaků má smysl? (jakože běžně, celej systém je rozhodně tak složitej, že by se jeden zvencnul a to si piss)

altrok
Moderátor
Moderátor
Příspěvky: 7317
Registrován: 15 lis 2012 22:26
Bydliště: Znojmo

Re: Délka hesla

#14 Příspěvek od altrok »

Pro pristup k dulezitym sluzbam (bankovnictvi, ...) bych osobne volil heslo v rozsahu 10-16 znaku (mala, velka pismena, cislice, specialni znaky), takze ano, dle meho nazoru to ma smysl.

Na mail, ktery vyuzivate jen pro registraci na reklamni servery a dalsi nevyznamne veci je to zbytecnost a svuj ucel splni i heslo kratke (6 znaku) :)
Pokud je cokoliv nejasného, ihned se ptej.
V případě spokojenosti prosím podpořte forum.
Pro dotazy, které se nehodí na forum, je možné využít altrokzavináčforum.viry.cz
Máš-li chuť pomáhat návštěvníkům tohoto fora, přihlas se do naší školičky.

Uživatelský avatar
Pavuk29
VIP in memoriam
VIP in memoriam
Příspěvky: 6953
Registrován: 31 říj 2003 08:26
Bydliště: Banská Bystrica
Kontaktovat uživatele:

Re: Délka hesla

#15 Příspěvek od Pavuk29 »

andybe píše:s vama je sranda :)
Nemusis kazdu vetu davat do noveho prispevku.
------------------------------------------------------------------------------------------------------------------------------
:!: PLS NEPISTE MI SZ, NA ICQ A MAILY S OTAZKAMI, PISTE DO FORA :!: :spam:
------------------------------------------------------------------------------------------------------------------------------
V pripadne akutnych problemov s chodom fora, :207: pripadne s inymi uzivatelmi, :whip: kontaktujte ma na ICQ alebo mailom :31: na pavuk29 zavinac forum.viry.cz. Byvam pri pocitaci casto aj ked nie som online na fore.
http://www.icq.com/people/267560078/
:183: hotline: http://forum.viry.cz/viewtopic.php?f=12&t=116821
:!: pravidla fora: http://forum.viry.cz/viewtopic.php?f=12&t=5601

Odpovědět