grizzly писал(а):
Вустер писал(а):
Насчёт страданий с паролем - горе от ума - pin на карточке тоже раз в месяц,
как на службу, да?
Вустер зря под...те.(Извиняюсь

) Я злой(читайте аватар), но не обидчивый!

На заре денежной работы с фотостоками прочитал статью уважаемого мною
fotosav о паролях. Читал и другие статьи о возможности програмной подборки пароля за определенный срок. Чем длиннее пароль и чаще он меняется, тем меньше вероятности взлома, а не кражи с компа (так там писалось). И очень доходчиво, чему я склонен верить больше, чем пространным заявлениям типа:
"пароль нужно менять при подозрении на его дискредитацию". Я правильно процитировал? Очень буду рад, если вы проясните в чем эта дискредитация проявляется обычно. Я без подколок. Я действительно не знаю. В это думаю не сложно поверить. Не все спецы в этих делах.
А вообще, как говорил Кот Леопольд: "Давайте жить дружно" и не под....ть, друг друга. Попадете в мою ситуацию (а от сумы и тюрьмы сами знаете....)тогда поймете, не дай бог конечно.

... насчет паролей...
Все наши взаимоотношения со стоками так или иначе завязаны не некие финансовые операции. (о суммах не говорим, говорим о принципе). А посему обеспечение финансовой безопасности есть задача первостепенная. Со стороны стока она обеспечивается силами системных администраторов (это тот комплекс мер в котором мы, как пользователи, участия не принимаем)... их задача не допустить утечки информации. Отсюда и защищенные каналы и всякого рода фойерволы и сложные схемы авторизации и смена схем авторизации и т.д. и т.п. Но все-равно информация о логине и пароле где-то в ихней базе лежит в файле паролей. Примерно так реализовано технически. И лежит он в определенном месте (для каждой ОС). Просто так этот файлец с серверной оси не получить даже если и подломить чей-нить аккаунт т.к. прав никаких нету у него кроме как юзерских. Поэтому задача взломщика - сначала получить права рута (для юникс-систем), потом взять файл паролей, потом его декодировать т.к. он там в шифрованном виде (объем работы представляете?)..... дальше нужно говорить о времени, но:
...... тут вставлю немного размышлений... опять же относительно юникс систем... я как взломщик сначала должен определить какая ОС установлена чтоб применить тот или иной алгоритм взлома, а как сисадмин просто обязан этого самого взломщика обмануть... Есть определенная последовательность процедур для получения информации о версии ОС. Эта информация прописана в одном из файлов ОС и
не скрывается Я как админ всегда редактирую этот файлец и моя ОС всегда на подобные вопросы абсолютно честно врет (например установлена Solaris, а представляется как BSD

)... мой расчет прост - невозможно открыть дверь, которой не существует.
..... Как админ рамышляю дальше... предположим таки эту мою уловку раскрыли (всяко бывает)... взломщик получил рутовые права, но файл паролей не нашел т.к. нету его там где должен он быть по умолчанию.. админ грамотный оказался и перепрятал его... опять время на поиски... В общем на стороне сервера можно и нужно много чего наворотить, чтоб ничего не украли за просто так. Например скрипт поставить на определение ситуации когда пароль подбирается методом перебора и блокировать на попытке №xx. И тем не менее взламывают ведь не смотря на объемы работы и декодируют нужное в читабельный вид. Ну скажем так что объемом никого не испугаешь.. былоб за чо бороться)))... Но если учесть что за подобные действия можно очень надолго сесть в тюрьму - то и охотников ломать подобные финансовые и т.д. сервера очень не много найдется...
На перебор пароля тоже нужно время и чем он длиннее и замысловатее - тем труднее (дольше) подбирать (а там еще и сторож на перебор стоит

). Т.е. нужно время и оно может исчисляться неделями а то и месяцами при соответствующей организации безопасности... Пройдет незаметно сия операция? - врядли
Дополнительной защитой ко всему прочему может быть ещё и регулярная смена пароля самим пользователем. Утрировано можно рассуждать так: если на подбор пароля нужно время N-дней, то сменить его нужно через N-1 день.
... И в моих рассуждениях наверняка есть дыры, но 100% безопасности ведь не существует.