PDA

Επιστροφή στο Forum : Safeinternet.gr: συμβουλές για ασφαλές password στις διαδικτυακές δραστηριότητες



nnn
26-04-12, 23:49
Το τέλειο password, δηλαδή ο μυστικός κωδικός που θα παρέχει απόλυτη ασφάλεια από όσους επιδιώκουν να υποκλέψουν τα προσωπικά μας στοιχεία από τον υπολογιστή μας, δεν έχει εφευρεθεί ακόμα, ωστόσο όλοι μπορούν να θωρακίσουν το password τους ώστε να αποφύγουν τις ηλεκτρονικές κακοτοπιές, μικροί μεγάλοι.

Έρευνες δείχνουν ότι ο μυστικός κωδικός που συνήθως χρησιμοποιούμε για την πρόσβασή μας σε διάφορες διαδικτυακές υπηρεσίες δεν είναι και τόσο ασφαλής όσο πιστεύουμε. Το πιο συχνό λάθος είναι να επιλέγουμε συνηθισμένες λέξεις ή φράσεις τις οποίες τις θυμόμαστε μεν εύκολα, αλλά είναι εξ’ ίσου εύκολο να τις μαντέψει και ένας επίδοξος χάκερ.

Το password καλό είναι να μην αποτελείται από μια μόνο λέξη.

Σύμφωνα με έρευνα του περιοδικού Forbes που διεξήχθη από εταιρείες που συλλέγουν εξαιρετικά μεγάλο όγκο δεδομένων και ασχολούνται με την ασφάλεια, όπως η splashdata, ανάμεσα στα 25 χειρότερα passwords για το 2011 συγκαταλέγονται η ίδια η λέξη “password” στην πρώτη θέση (!) και απλές αγγλικές λέξεις όπως “monkey”, “letmein”, “trustno1”, “dragon”, “baseball”, “iloveyou” κ.α.


Το password πρέπει να είναι μη προσωπικό.

Ειδάλλως, με ένα προσωπικό password είναι σα να δίνουμε το κλειδί του σπιτιού μας σε οποιονδήποτε γνωστό και άγνωστο.

Αποφεύγουμε π.χ. την ημερομηνία των γενεθλίων μας, που πιθανώς να έχουμε δημοσιεύσει σε έναν ιστοχώρο όπως το facebook, δίνοντας έτσι τη δυνατότητα σε οποιονδήποτε να μπει στο λογαριασμό μας πολύ εύκολα, με την ημερομηνία αυτή.

Ομοίως, αποφεύγουμε οτιδήποτε θα μπορούσε να μαντέψει κάποιος, όπως π.χ. το τηλέφωνό μας, το όνομα του κατοικίδιου μας, κάποιου κοντινού συγγενή μας κλπ. Επίσης, ο κωδικός μας δεν πρέπει να είναι προβλέψιμος.

Αποφεύγουμε τυπικούς συνδυασμούς γραμμάτων και αριθμών, όπως "123456", "12345678", "111111", “qwerty”, “abcdefg”, “abc123”, passwords που, σύμφωνα με την εταιρεία Imperva σε έρευνα 32 εκατομμυρίων κωδικών που υποκλάπηκαν από την ιστοσελίδα RockYou, κατατάσσονται στις πρώτες θέσεις χρήσης.


Υπάρχουν τρεις απλές συμβουλές που μπορούμε να ακολουθήσουμε για να ενισχύσουμε την ασφάλεια του password μας.

Πρώτον, ο κωδικός μας θα πρέπει να περιέχει τουλάχιστον 8 χαρακτήρες.
Δεύτερον, θα πρέπει να είναι αναμεμειγμένος με πεζά και κεφαλαία γράμματα, αριθμούς και κάποιους ειδικούς χαρακτήρες όπως (!@#$%^&*,;”). Τρίτον, χρησιμοποιούμε φαντασία στην επιλογή των λέξεων∙ είναι σημαντικό να μην είναι μια συνηθισμένη λέξη που μπορεί να υπάρχει στο λεξικό.

Μπορούμε, π.χ. να επιλέξουμε μια φράση και να μην την χρησιμοποιήσουμε αυτούσια, αλλά να πάρουμε τα πρώτα γράμματα από την κάθε λέξη της φράσης και να δημιουργήσουμε μια νέα λέξη, την οποία όμως θα τη θυμόμαστε εύκολα και θα είναι δύσκολο να τη μαντέψει κάποιος άλλος.

Ένα παράδειγμα: από τη φράση «Mou aresoun poli ta lazania me saltsa» δημιουργούμε τον κωδικό «Maptlms», βάζουμε στη μέση και στο τέλος ειδικούς χαρακτήρες ή αλλάζουμε κάποιους όπως το «a» σε «@» και έχουμε έτσι έναν ισχυρό κωδικό «Μ@ptlms%».

Ακόμα, όμως, και αν έχουμε επιλέξει το τέλειο password, δεν πρέπει να εφησυχάζουμε για την ασφάλεια της ηλεκτρονικής μας επικοινωνίας, γιατί τις περισσότερες φορές δεν τίθεται μόνο θέμα υποκλοπής των στοιχείων μας αλλά οι επιτήδειοι προσπαθούν μέσα από το λεγόμενο “phishing” να μας παρασύρουν ώστε να δώσουμε μόνοι μας τον κωδικό μας. Ας είμαστε λοιπόν προσεκτικοί, μικροί και μεγάλοι!

Αν θέλετε να ελέγξετε την ασφάλεια του password σας υπάρχουν διάφορα sites που μπορείτε να επισκεφθείτε, π.χ. ιδιαίτερα δημοφιλής σε εκπαιδευτικούς και παιδιά είναι ο ιστοχώρος http://howsecureismypassword.net/.

Πηγή : safeinternet.gr (http://www.saferinternet.gr/index.php?childobjId=Text975&parentobjId=Category23&objId=Category254)

dpa2006
27-04-12, 10:19
γνωστοί κανόνες που δυστυχώς χάριν της ευκολίας οι περισσότεροι τις ξεχναμε.

gds
27-04-12, 11:50
Άντε να πείσεις τον απλό χρήστη να αλλάξει τον κωδικό του.. Θα σου πει δεν με νοιάζει, εγώ θέλω να το θυμάμαι..
Οι περισσότεροι που αγχώνονται μην το ξεχάσουν βάζουν ημερομηνίες,τηλέφωνα,εταιρία που εργάζονται κ.ο.κ.

Για μένα καλή λύση είναι η χρήση κάποιου Password Manager λ.χ. keepass όπου έχεις ένα δύσκολο Master Password(μπορείς να ενισχύσεις την ασφάλεια με Keyfile) και είναι το μόνο που έχεις να θυμάσαι.
Μετά χρησιμοποιείς τον password generator και φτιάχνεις μια χαρά ισχυρά passwords για fb, gmail κ.τ.λ

enasdios
27-04-12, 13:36
Αν θέλετε να ελέγξετε την ασφάλεια του password σας υπάρχουν διάφορα sites που μπορείτε να επισκεφθείτε, π.χ. ιδιαίτερα δημοφιλής σε εκπαιδευτικούς και παιδιά είναι ο ιστοχώρος http://howsecureismypassword.net/.


να βάζω τον κωδικό μου σε ένα site που δεν ξέρω ποιος διαχειρίζεται και χρησιμοποιεί http, αυτομάτως τον καθιστά άχρηστο...

cranky
27-04-12, 13:40
Εγώ μπήκα για δοκιμή.
Αν βάλω για κωδικό το ονοματεπώμυμό μου στα greeklish, θέλει 6 δις χρόνια για σπαστεί. :lol:

Simpleton
27-04-12, 13:42
Δεν πάει στο site, στον υπολογιστή σου μένει:
http://howsecureismypassword.net/privacy/

nnn
27-04-12, 13:43
να βάζω τον κωδικό μου σε ένα site που δεν ξέρω ποιος διαχειρίζεται και χρησιμοποιεί http, αυτομάτως τον καθιστά άχρηστο...



How Secure Is My Password uses JavaScript, which is a client side language - all the calculations are performed by your computer. This means that once you've loaded the site in your browser nothing else will pass between your computer and the server - nothing you type in leaves your computer. If you'd like to check this you can load the site and then turn off your internet connection - everything will continue to work.

και επιπλέον δεν μπορεί να γνωρίζει για ποιά υπηρεσία χρησιμοποιείται

gds
27-04-12, 13:44
Αν βάλω για κωδικό το ονοματεπώμυμό μου στα greeklish, θέλει 6 δις χρόνια για σπαστεί. :lol:

Ναι και θα ντρεπόταν να κάνει brute force με προσωποποιημένο word list ο επιτιθέμενος :p

nnn
27-04-12, 13:44
Εγώ μπήκα για δοκιμή.
Αν βάλω για κωδικό το ονοματεπώμυμό μου στα greeklish, θέλει 6 δις χρόνια για σπαστεί. :lol:
:biggrin:


About 33 octovigintillion years
to hack your password

cranky
27-04-12, 13:45
Δεν πάει στο site, στον υπολογιστή σου μένει:
http://howsecureismypassword.net/privacy/
Μάλιστα, κατάλαβα.
Αλλά, αφού

all the calculations are performed by your computer
η σελίδα, πώς εμπλέκεται ; :scratch


Ναι και θα ντρεπόταν να κάνει brute force με προσωποποιημένο word list ο επιτιθέμενος :p

Μή κολλάς στο παράδειγμα.
Θα μπορούσα να βάλω του κολλητού μου, ή κάποιου άλλου σημαντικού για μένα.


.

sdikr
27-04-12, 13:54
Αν τις πράξεις τις κάνει ο υπολογιστής μας τότε,
Ενας που δοκίμασα, στο δικό μου μηχάνημα (εναν απλό quad) δίνει 15 χρόνια, ενώ σε εναν quad quad δίνει πάλι 15 χρόνια
Μάλλον κάτι δεν πάει καλά στις πράξεις

Simpleton
27-04-12, 13:58
Μα σου λέει «a desktop PC», όχι «your desktop PC».

SfH
27-04-12, 13:59
Όπως είχε πει και το xkcd
101687

cyberten
27-04-12, 14:24
Εντάξει, πέρα από την πλάκα μπορεί καθένας να δοκιμάσει πόσο εύκολα θα έσπαγε ένας κωδικός και με μία απλή εναλλαγή ενός χαρακτήρα σε αυτόν να δημιουργήσει ένα νέο κωδικό.:oneup:!

enasdios
27-04-12, 14:48
οκ εντάξει χρησιμοποιεί javascript στη μεριά του client. πάω πάσο.

psavides
27-04-12, 15:42
Όπως είχε πει και το xkcd
101687

:oneup:

tiatrou
27-04-12, 21:23
Τώρα το συνηδητοποίησα. Αυτή (http://howsecureismypassword.net) είναι η σελίδα για χάρη της οποίας ο Firefox αλλάζει πολιτική για τα favicons. Για δείτε το λουκετάκι στη μη κωδικοποιημένη σελίδα. :p

iml
27-04-12, 22:02
Τώρα το συνηδητοποίησα. Αυτή (http://howsecureismypassword.net) είναι η σελίδα για χάρη της οποίας ο Firefox αλλάζει πολιτική για τα favicons. Για δείτε το λουκετάκι στη μη κωδικοποιημένη σελίδα. :p

Δεν το βλέπω καθόλου ίδιο με το αντίστοιχο μιας secure....

tiatrou
27-04-12, 22:29
Δεν το βλέπω καθόλου ίδιο με το αντίστοιχο μιας secure....

Ούτε εγώ, αλλά ξέρεις πόσοι δεν είναι εξοικοιωμένοι με τους υπολογιστές και θεωρούν ότι μπήκαν σε ασφαλή ιστοσελίδα; Ίσως και το 90% των χρηστών του Internet!!! Φαντάσου τώρα η συγκεκριμένη ιστοσελίδα να ήταν πλήρη αντιγραφή της ιστοσελίδας μιας να τράπεζας και να σου ζητούσε να βάλεις τον κωδικό για το e-banking.

dhatz
27-04-12, 22:38
Όπως είχε πει και το xkcd
101687

Συναφές:

101709


Ούτε εγώ, αλλά ξέρεις πόσοι δεν είναι εξοικοιωμένοι με τους υπολογιστές και θεωρούν ότι μπήκαν σε ασφαλή ιστοσελίδα; Ίσως και το 90% των χρηστών του Internet!!! Φαντάσου τώρα η συγκεκριμένη ιστοσελίδα να ήταν πλήρη αντιγραφή της ιστοσελίδας μιας να τράπεζας και να σου ζητούσε να βάλεις τον κωδικό για το e-banking.

Έχουν γίνει πράγματα και θάματα με MITM attcks σε SSL certs, βλ.
http://betanews.com/2010/03/25/has-ssl-become-pointless-researchers-suspect-state-sponsored-ca-forgery/
http://files.cloudprivacy.net/ssl-mitm.pdf
http://news.ycombinator.com/item?id=2938516

κάτι που επίσης κάνουν διάφορα εταιρικά proxies (το δικαιολογούν προκειμένου να κάνουν anti-virus scan σε ssl traffic) ...

SfH
28-04-12, 00:53
κάτι που επίσης κάνουν διάφορα εταιρικά proxies (το δικαιολογούν προκειμένου να κάνουν anti-virus scan σε ssl traffic) ...

Σωστά, αν και συνήθως αναφέρεται στο acceptable user policy της εκάστοτε εταιρίας. Υπάρχει και το ακριβώς ανάποδο που, αν και δύσκολο να το εκμεταλλευτεί κάποιος, πάλι θεωρητικά αποτελεί "κενό" στο ssl. Το να τερματίζει δηλαδή κάποιος το ssl σε ειδικά appliances ( load balancers/firewalls/etc ) τα οποία με τη σειρά τους επικοινωνούν με τους τελικούς servers με απλό http, με σκοπό τη μείωση του φόρτου στους τελικούς servers .

Hmmytheos
28-04-12, 03:30
Πριν καποια χρονια ειχα βρει το παρακατω βιντεακι, απο τοτε σε ολους τους ασχετους συγγενεις - φιλους τους το στελνω και νομιζω εν ολιγοις εχω δει μεγαλη προοδο... απο το katerina1, kostas22 etc...


http://www.youtube.com/watch?v=COU5T-Wafa4

Zus
01-05-12, 03:35
και επιπλέον δεν μπορεί να γνωρίζει για ποιά υπηρεσία χρησιμοποιείται

Μπορεί να μην τους απασχολεί. Απλά το αποθηκεύουν κάπου μαζί με όλα τα υπόλοιπα. Όλο και κάποιο μπορεί να πετύχουν κάποτε.

Ούτε για αστείο δοκιμές online. Τι σόι ασφάλεια αναζητάς όταν τον αναφέρεις στο διαδίκτυο :hmm:

@ ADSLgr.com All rights reserved.