<?xml version="1.0" encoding="utf-8" ?><feed xmlns="http://www.w3.org/2005/Atom" xmlns:tt="http://teletype.in/" xmlns:opensearch="http://a9.com/-/spec/opensearch/1.1/"><title>Безопасность в сети</title><subtitle>Больше всего хранимого храни сердце твое, потому что из него источники жизни.</subtitle><author><name>Безопасность в сети</name></author><id>https://teletype.in/atom/bibleonline</id><link rel="self" type="application/atom+xml" href="https://teletype.in/atom/bibleonline?offset=0"></link><link rel="alternate" type="text/html" href="https://security.bible.ru/?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=bibleonline"></link><link rel="next" type="application/rss+xml" href="https://teletype.in/atom/bibleonline?offset=10"></link><link rel="search" type="application/opensearchdescription+xml" title="Teletype" href="https://teletype.in/opensearch.xml"></link><updated>2026-04-05T13:45:06.141Z</updated><entry><id>bibleonline:passwords</id><link rel="alternate" type="text/html" href="https://security.bible.ru/passwords?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=bibleonline"></link><title>Пароли</title><published>2021-07-19T22:11:31.407Z</published><updated>2021-07-21T22:41:00.082Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img3.teletype.in/files/ec/d8/ecd8ea82-77c1-4cb2-bda3-5133005b224d.jpeg"></media:thumbnail><tt:hashtag>пароли</tt:hashtag><summary type="html">&lt;img src=&quot;https://img2.teletype.in/files/58/fe/58fe2da4-7aae-4fb9-9afd-72533d8ac9e1.jpeg&quot;&gt;Мы начнем с того, как люди сегодня хранят пароли (и это массово и не однократно наблюдаемо) и автор сам не исключение и опробывал большинство из ниже приведенного и закончим тем, как же стоит хранить их.</summary><content type="html">
  &lt;figure class=&quot;m_column&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/58/fe/58fe2da4-7aae-4fb9-9afd-72533d8ac9e1.jpeg&quot; width=&quot;1280&quot; /&gt;
  &lt;/figure&gt;
  &lt;p&gt;Мы начнем с того, как люди сегодня хранят пароли (и это массово и не однократно наблюдаемо) и автор сам не исключение и опробывал большинство из ниже приведенного и закончим тем, как же стоит хранить их.&lt;/p&gt;
  &lt;p&gt;И так, что делают люди для хранения паролей:&lt;/p&gt;
  &lt;ul&gt;
    &lt;li&gt;Используют и запоминают один-два-три пароля для всего возможного (иногда даже сверх сложный пароль)&lt;/li&gt;
    &lt;li&gt;Придумывают алгоритм запоминания (для примера: имя сайта + логин + комбинация символов)&lt;/li&gt;
    &lt;li&gt;Записывают на стикер или в блокнот&lt;/li&gt;
    &lt;li&gt;В блокноте на рабочем столе&lt;/li&gt;
    &lt;li&gt;Запароленный Excel файл&lt;/li&gt;
    &lt;li&gt;Запоминают все пароли (вы человек дождя)&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p&gt;Все эти способы несут за собой ряд угроз, и вы, как человек думаете «&lt;em&gt;ну, я отвечаю за себя, и готов нести все риски&lt;/em&gt;» и предположим, что вы действительно готовы помнить пароль безопасно, но под угрозу можете попасть не вы, а скажем сервис который предоставляет вам угрозу (он может хранить в открытом тексте в своей базе пароли, база утекает).&lt;/p&gt;
  &lt;section style=&quot;background-color:hsl(hsl(0,   0%,  var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p&gt;Из личного опыта. В 2020 году, на одной из крупных российских платформ, автором к своему аккаунту был установлен достаточно случайный пароль из 16 символов и сохранен надежным способом. В сервис более не посещался. Через пол года данный пароль находился в базе утечек.&lt;/p&gt;
  &lt;/section&gt;
  &lt;p&gt;Если у вас один пароль для всего — то один уязвимый сервис и все пропало.&lt;/p&gt;
  &lt;p&gt;Когда у вас есть алгоритм, то обычно его зрительно видно, когда пароль уйдет с 2-3 сайтов. Иногда алгоритмы дают сбой (изменился на пример логин на номер телефона).&lt;/p&gt;
  &lt;p&gt;Запись на стикер — хорошо, когда у вас всего один ресурс которым вы пользуетесь, но при условии что ваш стикер никто не увидит. &lt;/p&gt;
  &lt;section style=&quot;background-color:hsl(hsl(24,  24%, var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p&gt;Однажды на приеме у начальника одного из министерств внутренних дел по личному вопросу, автору сидя в кабинете довелось видеть приклеенный лист бумаги скотчем к монитору, с информацией которая явно не предназначалась для посторонних глаз.&lt;/p&gt;
  &lt;/section&gt;
  &lt;p&gt;С блокнотом возникает проблема в том, что у вас всегда он должен быть с собой, в него не должно быть возможности подсмотреть и вы его не должны терять.&lt;/p&gt;
  &lt;p&gt;Запоминать все пароли — возможно будет лучшим способом (при условии что вы не передаете пароли) и при смене пароля вы всегда помните каждый новый пароль, но таких людей на свете не очень много.&lt;/p&gt;
  &lt;p&gt;Простой файлик с паролями — в случае уязвимости компьютера отправит открытым текстом все ваши пароли злоумышленнику. В дополнение к этому, вам будет нужен генератор случайных паролей (человек не способен генерировать действительно случайные последовательности).&lt;/p&gt;
  &lt;p&gt;Запароленный архив с паролями или Word/Excel-файл уже чуть лучше, но при открытии файла, пароль может быть увиден третьими лицами, осложняется возможность использовать на нескольких устройствах и есть вероятность взлома пароля к вашему файлу.&lt;/p&gt;
  &lt;h2&gt;А сколько должно быть паролей?&lt;/h2&gt;
  &lt;p&gt;По возможности: один ресурс — один пароль. Пароль существует в единственном виде среди всех остальных паролей в мире.&lt;/p&gt;
  &lt;p&gt;При компрометации конкретного сервиса (сайта), вы получаете проблемы только на данном ресурсе.&lt;/p&gt;
  &lt;p&gt;Но мы не человек дождя, и пароль нужно запоминать, поэтому используется специально программное обеспечение именуемое менеджером паролей.&lt;/p&gt;
  &lt;h2&gt;Менеджер паролей&lt;/h2&gt;
  &lt;p&gt;Менеджер паролей, это программа которая хранит все ваши пароли, вам в свою очередь необходимо помнить только один мастер пароль, который даст доступ ко всем остальным. Его мы запоминаем и нигде не записываем. Менеджер паролей в свою очередь хранит в зашифрованном состоянии все ваши пароли.&lt;/p&gt;
  &lt;p&gt;В случае с менеджером паролей стоит позаботится о резервной копии ваших паролей (даже если они хранятся в облаках или у того, кто предоставляем вам данный сервис).&lt;/p&gt;
  &lt;p&gt;Каким менеджером паролей пользоваться — выбор за вами, это может быть и стандартный от Apple в iCloud (уже лучше, чем один пароль на все) или скажем встроенный в браузер. &lt;/p&gt;
  &lt;section style=&quot;background-color:hsl(hsl(24,  24%, var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p&gt;Автор c 2012 года пользуется 1Password, ранее бесплатным KeePass.&lt;/p&gt;
  &lt;/section&gt;
  &lt;p&gt;Но вопрос выбора – это вопрос ваших личных предпочтений и удобства в использовании и не более того. Если не знаете, что выбрать, то ищем сравнения тех или иных программ, ставим и смотрим зашло оно вам или нет (многие платные продукты предлагают тестовый период). Поставили, вносим туда пароль условно от своей почты, и чего-то ещё и наблюдаем на сколько удобно понятно и готовы вы на него тратить финансы или воспользоваться иным бесплатным.&lt;/p&gt;
  &lt;p&gt;На что стоит обратить внимание при выборе программы:&lt;/p&gt;
  &lt;ul&gt;
    &lt;li&gt;Возможность делать резервные копии. Не важно храните вы пароли локально, в дропбоксе, айклауде или в облаке менеджера паролей. Резервное копирование должно происходить автоматически (в какой-то момент вы забудете их делать). Не стоит полагаться, на облако которое дает автор программы. У всех может случится поломка и будет обидно потерять свои пароли. Стоит попробовать сделать копию и вынуть из неё пароли.&lt;/li&gt;
    &lt;li&gt;Пароли должны хранится в зашифрованном виде и не быть доступны без ввода мастер пароля и не доступны&lt;/li&gt;
  &lt;/ul&gt;
  &lt;h2&gt;Типы паролей&lt;/h2&gt;
  &lt;p&gt;Можно выделить несколько видов паролей и их использование:&lt;/p&gt;
  &lt;ul&gt;
    &lt;li&gt;пин-коды, пароль который вводится на пример с клавиатуры телефона. При выборе пин-кода, всегда полагаемся на предлагаемый менеджером (никакие даты, номера документов использовать не стоит). Число символов выбираем максимальное возможное предлагаемое сервисом. Тут вы влиять мало на что можете. &lt;/li&gt;
    &lt;ul&gt;
      &lt;li&gt;Если для ввода пин-кода используется телефонная панель, то можно использовать мнемоническую фразу или слово по цифрам на панели. Данный вариант имеет некоторые минусы, но позволяет проще запомнить код (подробнее что это в &lt;a href=&quot;https://ru.wikipedia.org/wiki/%D0%A1%D0%BB%D0%BE%D0%B2%D0%BE-%D0%BD%D0%BE%D0%BC%D0%B5%D1%80&quot; target=&quot;_blank&quot;&gt;википедии&lt;/a&gt;)&lt;/li&gt;
    &lt;/ul&gt;
    &lt;li&gt;случайный пароль — в целом вы получаете скажем набор случайных букв/цифр и символов. Пароль из 16 символов сегодня устойчив к взлому. Вариант становится не очень, когда вам нужно ввести его с джойстика или пульта ТВ (правильные сервисы предлагают на сайте ввести код с экрана в личном кабинете и автоматом авторизуют, но так делают далеко не все).&lt;/li&gt;
    &lt;li&gt;парольные фразы — по сути это генерируются слова и записываются через некий разделитель. Разделителем может быть и определенный символ (скажем тире или точка, или любой другой), так и случайный символ (даже цифра), сами слова могут быть как полными, так и скажем случайно обрезанными. Слова могут быть написанны, как строчными буквами, так и заглавными в случайном порядке. В результате получается достаточно большой словарь и взломать такой пароль не менее реально, чем сложный пароль. Но при этом набирать его руками значительно проще, чем пароль из случайных символов (держите в голове одно слово и печатаете его).&lt;/li&gt;
    &lt;li&gt;Биометрические пароли — отпечаток пальца / FaceID / радужка глаза и т. п. Как правило мы этими сервисами не пользуемся, но остается не большая, но вероятность ложного срабатывания и срабатывание против вашей воли (ребенок прикладывает палец спящего родителя к телефону, сотрудник гос служб настоятельно просит посмотреть в телефон). Данный вид пароля не хранится в вашем менеджере паролей, но может использоваться для доступу к нему (вместо пароля).&lt;/li&gt;
  &lt;/ul&gt;
  &lt;h2&gt;Второй фактор (2FA)&lt;/h2&gt;
  &lt;p&gt;Не менее важной опцией сегодня является наличие двух факторной авторизации. Суть которой заключается в том, что когда введя пароль, сервис вас попросит подтвердить, что вы это действительно вы, дополнительным способом:&lt;/p&gt;
  &lt;ul&gt;
    &lt;li&gt;отправив вам SMS/push уведомление/сообщение в месседжер или на почту&lt;/li&gt;
    &lt;li&gt;сообщение с просьбой подтвердить вход в уже установленном приложении&lt;/li&gt;
    &lt;li&gt;сообщением непосредственно на самом устройстве&lt;/li&gt;
    &lt;li&gt;через одноразовый пароль (пароль генерируется каждые 30 секунд и обычно принимается приложением от 1 до 5 минут), часто бывает встроен в менеджер паролей или является отдельным приложением. &lt;/li&gt;
    &lt;li&gt;физический токен — обычно требуется необходимостью установки дополнительного ПО.&lt;/li&gt;
  &lt;/ul&gt;
  &lt;p&gt;У каждого из способов есть свои плюсы и минусы, сейчас не будем об этом, но любой из способов не даст гарантированной защиты, и иногда может наоборот оказать помощь во взломе (скажем вы утратили телефон, а сервис предлагает восстановить пароль через СМС).&lt;/p&gt;
  &lt;p&gt;Одноразовые пароли могут автоматически копироваться в буфер обмена если вы используете автозаполнение на сайте.&lt;/p&gt;
  &lt;h2&gt;Кому я нужен?&lt;/h2&gt;
  &lt;p&gt;Наверное это самая часто слышимая фраза при нежелании использовать менеджер паролей. Да, нужно принять некое усилие чтоб начать им пользоваться.&lt;/p&gt;
  &lt;p&gt;Но не стоит забывать, что современные менеджеры паролей, могут знать, что ваш пароль содержится в базе утечек, сайт которым вы пользовались был взломан, после смены на нем вами пароля, а другой сайт, позволяет включить 2FA.&lt;/p&gt;
  &lt;p&gt;Не нужно думать, что я никому не нужен, и меня никто ломать не будет. Сам взлом зачастую идет без целинаправленной атаки. Просто идет атака на всех подряд, и кто попадет под неё — тот попадет. Думать, про то, что вы никому не нужны и кто вам будет ломать за ваши 100 руб на карте? взломают и без намерения взламывать вас.&lt;/p&gt;
  &lt;p&gt;Предположим, что вы не пользуетесь онлайн банками. Вам не жалко будет когда у вас утянут ваш инстаграмм/фейсбук аккаунт. И вообще живем, как живем.&lt;/p&gt;
  &lt;p&gt;Но давайте вспомним, когда вы последний раз получали сообщение:&lt;/p&gt;
  &lt;section style=&quot;background-color:hsl(hsl(55,  86%, var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p&gt;&lt;em&gt;Друг, кинь сотку на карту/телефон?&lt;/em&gt;&lt;/p&gt;
  &lt;/section&gt;
  &lt;p&gt; и следом «&lt;em&gt;аккаунт был заблокирован&lt;/em&gt;». Но следующий раз сообщение «друг, помоги» может внезапно отправится от вашего имени, и денег даже переведут (но не вам), и что дальше? вы будете возвращать «одолженные» (не вами), не будете отдавать или говорить «&lt;em&gt;сам дурак, что повелся&lt;/em&gt;»?&lt;/p&gt;
  &lt;tt-tags&gt;
    &lt;tt-tag name=&quot;пароли&quot;&gt;#пароли&lt;/tt-tag&gt;
  &lt;/tt-tags&gt;

</content></entry><entry><id>bibleonline:about</id><link rel="alternate" type="text/html" href="https://security.bible.ru/about?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=bibleonline"></link><title>О сайте</title><published>2021-07-19T20:58:00.513Z</published><updated>2021-07-19T22:23:38.179Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img3.teletype.in/files/ae/07/ae077ed7-559f-4f87-a892-766837f1165b.jpeg"></media:thumbnail><summary type="html">Этот сайт представляет наш взгляд на ситуацию связанную с безопасностью в сети и пользования ею. Используя информацию с сайта вы делаете это на свой страх и риск и самостоятельно отвечаете за все возможные последствия.</summary><content type="html">
  &lt;p&gt;Этот сайт представляет наш взгляд на ситуацию связанную с безопасностью в сети и пользования ею. Используя информацию с сайта вы делаете это на свой страх и риск и самостоятельно отвечаете за все возможные последствия.&lt;/p&gt;
  &lt;p&gt;Причиной этого сайта, послужило желание написать ряд статей видя, как пострадали некоторые из наших братьев и сестер зачастую по своей собственной глупости (это не значит, что они глупы или мы в подобные ситуации не сможем попасть или не попадали, просто так случилось и многие из этих ситуаций можно было бы предотвратить).&lt;/p&gt;
  &lt;p&gt;Во что мы верим можно ознакомится на странице &lt;a href=&quot;https://bibleonline.ru/creed/&quot; target=&quot;_blank&quot;&gt;https://bibleonline.ru&lt;/a&gt;/&lt;a href=&quot;https://bibleonline.ru/creed/&quot; target=&quot;_blank&quot;&gt;creed/&lt;/a&gt;&lt;/p&gt;

</content></entry></feed>