Что такое логин (имя пользователя) и пароль, как их придумать и создать. Что такое пароль при регистрации? Зачем нужен логин и пароль

Faq 25.04.2019
Faq

Большинство злоумышленников не заморачиваются с изощрёнными методами кражи паролей. Они берут легко угадываемые комбинации. Около 1% всех существующих на данный момент паролей можно подобрать с четырёх попыток.

Как такое возможно? Очень просто. Вы пробуете четыре самые распространённые в мире комбинации: password, 123456, 12345678, qwerty. После такого прохода в среднем открывается 1% всех «ларчиков».

Допустим, вы попадаете в те 99% пользователей, чей пароль не столь прост. Даже в таком случае необходимо считаться с производительностью современного программного обеспечения для взлома.

Бесплатная программа John the Ripper, находящаяся в свободном доступе, позволяет проверять миллионы паролей в секунду. Отдельные образцы специализированного коммерческого ПО заявляют о мощности в 2,8 миллиарда паролей в секунду.

Изначально программы для взлома прогоняют список из статистически наиболее распространённых комбинаций, а затем обращаются к полному словарю. С течением времени тенденции пользователей в выборе паролей могут слегка меняться, и эти изменения учитываются при обновлении таких списков.

Со временем всевозможные веб-сервисы и приложения решили принудительно усложнить пароли, создаваемые пользователями. Добавились требования, согласно которым пароль должен иметь определённую минимально длину, содержать цифры, верхний регистр и специальные символы. Некоторые сервисы отнеслись к этому настолько серьёзно, что придумывать пароль, который приняла бы система, приходится реально долго и нудно.

Ключевая проблема в том, что практически любой пользователь не генерирует действительно устойчивый к подбору пароль, а лишь пытается по минимуму удовлетворить требования системы к составу пароля.

В результате получаются пароли в стиле password1, password123, Password, PaSsWoRd, password! и невероятно непредсказуемый p@ssword.

Представьте, что вам нужно переделать пароль spiderman. С большой вероятностью он примет вид наподобие $pider_Man1. Оригинально? Тысячи людей изменят его по такому же, либо очень схожему алгоритму.

Если взломщик знает эти минимальные требования, то ситуация лишь усугубляется. Именно по этой причине навязанное требование к усложнению паролей далеко не всегда обеспечивает лучшую , а зачастую создаёт ложное чувство повышенной защищённости.

Чем легче пароль для запоминания, тем более вероятно его попадание в словари программ-взломщиков. В итоге получается так, что действительно надёжный пароль просто невозможно запомнить, а значит, его нужно где-то .

По мнению экспертов, даже в нашу эпоху цифровых технологий люди по-прежнему могут полагаться на листочек бумаги с записанными на нём паролями. Такой лист удобно держать в скрытом от посторонних глаз месте, например в кошельке или бумажнике.

Впрочем, лист с паролями не решает проблему. Длинные пароли тяжело не только помнить, но и вводить. Ситуацию усугубляют виртуальные клавиатуры мобильных устройств.

Взаимодействуя с десятками сервисов и сайтов, многие пользователи оставляют за собой вереницу идентичных паролей. Они пытаются использовать один и тот же пароль для каждого сайта, полностью игнорируя риски.

В данном случае некоторые сайты выступают в роли няньки, принуждая усложнять комбинацию. В итоге пользователь просто не может , каким образом ему пришлось видоизменить свой стандартный единый пароль для данного сайта.

Масштаб проблемы получилось полностью осознать в 2009 году. Тогда из-за дыры в безопасности хакеру удалось украсть базу логинов и паролей RockYou.com - компании, издающей игры на Facebook. Злоумышленник поместил базу в открытый доступ. Всего в ней содержалось 32,5 миллиона записей с именами пользователей и паролями к аккаунтам. Утечки случались и ранее, но масштабность именно этого события показала картину целиком.

Самым популярным паролем на RockYou.com оказалась комбинация 123456. Её использовали почти 291 000 людей. Мужчины до 30 лет чаще предпочитали сексуальную тематику и пошлости. Более взрослые люди обоих полов зачастую обращались к той или иной сфере культуры при выборе пароля. Например, Epsilon793 кажется не таким уж плохим вариантом, вот только эта комбинация была в Star Trek. Семизначный 8675309 встречался много раз, потому что этот номер фигурировал в одной из песен Tommy Tutone.

На самом деле создание надёжного пароля - задача простая, достаточно составить комбинацию из случайных символов.

Вы не сможете создать идеально случайную комбинацию в математическом понимании в своей голове, но от вас это и не требуется. Существуют специальные сервисы, генерирующие действительно случайные комбинации. К примеру, random.org может создавать такие пароли:

  • mvAWzbvf;
  • 83cpzBgA;
  • tn6kDB4T;
  • 2T9UPPd4;
  • BLJbsf6r.

Это простое и изящное решение, особенно для тех, кто использует для хранения паролей.

К сожалению, большинство пользователей продолжают использовать простые ненадёжные пароли, игнорируя при этом даже правило «разные пароли для каждого сайта». Для них удобство стоит выше, чем безопасность.

Ситуации, при которых пароля может быть под угрозой, можно разделить на 3 большие категории:

  • Случайные , при которых пароль пытается узнать знакомый вам человек, опираясь на известную ему информацию о вас. Зачастую такой взломщик хочет лишь подшутить, узнать что-то о вас либо подгадить.
  • Массовые атаки , когда жертвой может стать абсолютно любой пользователь тех или иных сервисов. В данном случае используется специализированное ПО. Для атаки выбираются наименее защищённые сайты, позволяющие многократно вводить варианты пароля за короткий промежуток времени.
  • Целенаправленные , сочетающие в себе получение наводящих подсказок (как в первом случае) и использование специализированного ПО (как при массовой атаке). Здесь речь идёт о попытке заполучить действительно ценную информацию. Защититься поможет только достаточно длинный случайный пароль, на подбор которого уйдёт время, сравнимое с длительностью вашей .

Как видите, жертвой может стать абсолютно любой человек. Утверждения типа «мой пароль не будут красть, потому что я никому я нужен» не актуальны, потому что вы можете попасть в подобную ситуацию совершенно случайно, по стечению обстоятельств, без каких-либо видимых причин.

Еще серьёзнее стоит относиться к защите паролей тем, кто обладает ценной информацией, связан с бизнесом либо находится с кем-то в конфликте на финансовой почве (например, раздел имущества в процессе развода, конкуренция в бизнесе).

В 2009 году Twitter (в понимании всего сервиса) был взломан лишь потому, что администратор использовал в качестве пароля слово happiness. Хакер подобрал его и разместил на сайте Digital Gangster, что привело к угону аккаунтов Обамы, Бритни Спирс, Facebook и Fox News.

Акронимы

Как и в любом другом аспекте жизни, нам всегда приходится искать компромисс между максимальной безопасностью и максимальным удобством. Как найти золотую середину? Какая стратегия генерации паролей позволит создавать надёжные комбинации, которые можно без проблем запомнить?

На данный момент наилучшим сочетанием надёжности и удобства является конвертация фразы или словосочетания в пароль.

Выбирается набор слов, который вы всегда помните, а в качестве пароля выступает комбинация первых букв из каждого слова. К примеру, May the force be with you превращается в Mtfbwy.

Однако, поскольку в качестве изначальных будут использоваться самые известные, программы со временем получат эти акронимы в свои списки. Фактически акроним содержит только буквы, а потому объективно менее надёжен, чем случайная комбинация символов.

Избавиться от первой проблемы поможет правильный выбор фразы. Зачем превращать в пароль-акроним всемирно известное выражение? Вы наверняка помните какие-то и высказывания, которые актуальны только среди вашего близкого окружения. Допустим, вы услышали очень запоминающуюся фразу от бармена в местном заведении. Используйте её.

И всё равно вряд ли сгенерированный вами пароль-акроним будет уникальным. Проблема акронимов в том, что разные фразы могут состоять из слов, начинающихся с одинаковых букв и расположенных в той же последовательности. Статистически в различных языках наблюдается повышенная частотность появления определённых букв в качестве начинающих слова. Программы учтут эти факторы, и эффективность акронимов в изначальном варианте понизится.

Обратный способ

Выходом может стать обратный способ генерации. Вы создаёте в random.org совершенно случайный пароль, после чего превращаете его символы в осмысленную запоминающуюся фразу.

Часто сервисы и сайты дают пользователям временные пароли, представляющие собой те самые идеально случайные комбинации. Вы захотите сменить их, потому что не сможете запомнить, но стоит чуть приглядеться, и становится очевидно: пароль помнить и не нужно. Для примера возьмём очередной вариант с random.org - RPM8t4ka.

Хоть он и кажется бессмысленным, но наш мозг способен находить некие закономерности и соответствия даже в подобном хаосе. Для начала можно заметить, что первые три буквы в нём заглавные, а следующие три - строчные. 8 - это дважды (по-английски twice - t) 4. Посмотрите немного на этот пароль, и вы обязательно найдёте собственные ассоциации с предложенным набором букв и цифр.

Если вы можете запоминать бессмысленные наборы слов, то используйте это. Пусть пароль превратится в revolutions per minute 8 track 4 katty. Подойдет любая конвертация, на которую лучше «заточен» ваш мозг.

Случайный пароль - это золотой стандарт в информационной . Он по определению лучше, чем любой пароль, придуманный человеком.

Минус акронимов в том, что со временем распространение такой методики снизит её эффективность, а обратный метод останется столь же надёжным, даже если все люди земли будут использовать его тысячу лет.

Случайный пароль не попадёт в список популярных комбинаций, а злоумышленник, использующий метод массовой атаки, подберёт такой пароль только брутфорсом.

Берём несложный случайный пароль, учитывающий верхний регистр и цифры, - это 62 возможных символа на каждую позицию. Если сделать пароль всего лишь 8-значным, то получаем 62 ^ 8 = 218 триллионов вариантов.

Даже если количество попыток в течение определённого временного промежутка не ограничено, самое коммерческое специализированное ПО с мощностью 2,8 миллиарда паролей в секунду потратит в среднем 22 часа на подбор нужной комбинации. Для уверенности добавляем в такой пароль всего 1 дополнительный символ - и на его взлом понадобятся уже многие годы.

Случайный пароль не является неуязвимым, так как его можно украсть. Вариантов множество, начиная от считывания ввода с клавиатуры и заканчивая камерой за вашим плечом.

Хакер может ударить по самому сервису и достать данные непосредственно с его серверов. При таком раскладе от пользователя ничего не зависит.

Единая надёжная основа

Итак, мы добрались до главного. Какую тактику с использованием случайного пароля применять в реальной жизни? С точки зрения баланса и удобства хорошо покажет себя «философия одного надёжного пароля».

Принцип заключается в том, что вы используете одну и ту же основу - супернадёжный пароль (его вариации) на самых важных для вас сервисах и сайтах.

Запомнить одну длинную и сложную комбинацию по силам каждому.

Ник Берри, консультант по вопросам информационной безопасности, допускает применение такого принципа при условии, что пароль очень хорошо защищён.

Не допускается присутствие вредоносного ПО на компьютере, с которого вы вводите пароль. Не допускается использование этого же пароля для менее важных и развлекательных сайтов - им вполне хватит более простых паролей, так как взлом аккаунта здесь не повлечёт каких-то фатальных последствий.

Понятно, что надёжную основу нужно как-то изменять для каждого сайта. В качестве простого варианта вы можете добавлять в начало одну букву, которой заканчивается название сайта или сервиса. Если вернуться к тому случайному паролю RPM8t4ka, то для авторизации в Facebook он превратится в kRPM8t4ka.

Злоумышленник, увидев такой пароль, не сможет понять, каким образом генерируется пароль к вашему аккаунту. Проблемы начнутся, если кто-то получит доступ к двум или более вашим паролям, сгенерированным таким образом.

Секретный вопрос

Некоторые угонщики вообще игнорируют пароли. Они действуют от лица владельца аккаунта и имитируют ситуацию, когда вы забыли свой пароль и хотите его по секретному вопросу. При таком сценарии он может изменить пароль по собственному желанию, а истинный владелец потеряет доступ к своему аккаунту.

В 2008 году некто получил доступ к электронной почте Сары Пэйлин, губернатора штата Аляска, а на тот момент ещё и кандидата в президенты США. Взломщик ответил на секретный вопрос, который звучал так: «Где вы познакомились с мужем?».

Через 4 года Митт Ромни, также являвшийся кандидатом в президенты США в то время, потерял несколько своих аккаунтов на различных сервисах. Кто-то ответил на секретный вопрос о том, как зовут питомца Митта Ромни.

Вы уже догадались о сути.

Нельзя использовать в качестве секретного вопроса и ответа публичные и легко угадываемые данные.

Вопрос даже не в том, что эту информацию можно аккуратно выудить в интернете или у приближённых персоны. Ответы на вопросы в стиле «кличка животного», «любимая хоккейная команда» и так далее прекрасно подбираются из соответствующих словарей популярных вариантов.

В качестве временного варианта можно использовать тактику абсурдности ответа. Если просто, то ответ не должен иметь ничего общего с секретным вопросом. Девичья фамилия матери? Димедрол. Кличка домашнего животного? 1991.

Впрочем, подобный приём, если найдёт широкое распространение, будет учтён в соответствующих программах. Абсурдные ответы зачастую стереотипные, то есть какие-то фразы будут встречаться гораздо чаще других.

На самом деле нет ничего страшного в том, чтобы использовать реальные ответы, нужно только грамотно выбирать вопрос. Если вопрос нестандартный, а ответ на него известен только вам и не угадывается с трёх попыток, то всё в порядке. Плюс правдивого ответа в том, что вы не забудете его со временем.

PIN

Personal Identification Number (PIN) - дешёвый замок, которому доверены наши . Никто не беспокоится о том, чтобы создать более надёжную комбинацию хотя бы из этих четырёх цифр.

А теперь остановитесь. Вот сейчас. Прямо сейчас, не читая следующий абзац, попробуйте угадать самый популярный PIN-код. Готово?

По оценкам Ника Берри, 11% населения США использует в качестве PIN-кода (там, где есть возможность самому его изменить) комбинацию 1234.

Хакеры не уделяют внимания PIN-кодам потому, что без физического присутствия карты код бесполезен (отчасти этим можно оправдать и маленькую длину кода).

Берри взял списки появлявшихся после утечек в сети паролей, представляющих собой комбинации из четырёх цифр. С большой вероятностью человек, использующий пароль 1967, выбрал его не просто так. Второй по популярности PIN - это 1111, и 6% людей предпочитают такой код. На третьем месте 0000 (2%).

Предположим, что у знающего эту информацию человека в руках чья-то . Три попытки до блокировки карты. Простая математика позволяет подсчитать, что у этого человека есть 19% шансов угадать PIN, если он последовательно введёт 1234, 1111 и 0000.

Наверное, по этой причине абсолютное большинство банков задают PIN-коды к выпускаемым пластиковым картам сами.

Впрочем, многие защищают PIN-кодом смартфоны, и тут действует такой рейтинг популярности: 1234, 1111, 0000, 1212, 7777, 1004, 2000, 4444, 2222, 6969, 9999, 3333, 5555, 6666, 1313, 8888, 4321, 2001, 1010.

Часто PIN представляет собой какой-то год (год рождения или историческая дата).

Многие любят делать PIN в виде повторяющихся пар цифр (причём особо популярны пары, где первая и вторая цифры отличаются на единицу).

Цифровые клавиатуры мобильных устройств выводят в топ комбинации наподобие 2580 - для её набора достаточно сделать прямой проход сверху вниз по центру.

В Корее число 1004 созвучно слову «ангел», что делает эту комбинацию там довольно популярной.

Итог

  1. Зайдите на random.org и создайте там 5–10 паролей-кандидатов.
  2. Выберите пароль, который вы сможете превратить в запоминающуюся фразу.
  3. Используйте эту фразу для того, чтобы вспомнить пароль.

В этом уроке я постараюсь донести до вас определение и значение трех понятий, таких как логин, пароль и учетная запись или аккаунт.

Давайте не будем терять ни минуты и окунемся в изучение этих понятий.

Что такое логин.

Логин (от англ. "подключиться, войти") - это слово (идентификатор), которое используется для определения пользователей в компьютерных системах и на сайтах с целью дальнейшего в них входа. Это своего рода ваше имя для определенной системы или сайта.

Обязательно стоит сказать о том, что в рамках сайта или системы у каждого пользователя свой уникальный логин. Обычно его используют для распознавания пользователей системы и их идентификации, но чтобы понять, что это именно этот пользователь, а не другой, его не достаточно, поэтому понятие логин сопряжено с понятием пароль. Это означает, что каждому логину в системе или на сайте сопоставлен свой уникальный пароль для идентификации.

Что такое пароль.

Пароль - это набор символов, который используется для защиты учетной записи. Это своего рода фамилия для компьютерной системы или сайта.

Связка "логин - пароль" всегда уникальна для определенной системы и служит пропуском в свою учетную запись (аккаунт). Все пароли как правило хранятся в зашифрованном или хэшированном виде для их безопасности. Хешированный вид - это уникальный вид, который получается при обработке символов с помощью специальных функций php. Обычно это crypt(), hash() или реже md5(). В данном случае информация в базах храниться не в том виде, в котором вы ее ввели, а в преобразованном. Наверное вы часто замечали, что при попытке восстановить свой пароль, вам не приходит старая информация, а приходит ссылка на форму, в которой вы можете создать новый. Это сделано из за того, что данные, которые создаются таким способом, в большинстве своем необратимы и узнать изначально вводимые символы не представляется возможным.

Есть несколько способов придумать надежный пароль. Можно напрячь свой мозг и выдать набор определенных символов, которые будут понятны только вам, можно воспользоваться специальными генераторами паролей, но самым интересным я считаю создание пароля русскими буквами в английской раскладке. Например, слово мойпароль1029 в английской раскладке будет как vjqgfhjkm1029.

Что такое учетная запись или аккаунт.

Учетная запись (аккаунт, акк, учетка от англ. "учётная запись, личный счёт") - это хранимая в компьютерной системе или на сайте совокупность данных о пользователе.

Для входа и использования учетной записи обычно требуется идентификация с помощью логина и пароля.

Под учетной записью или аккаунтом в интернете подразумевается личная страница, профиль, кабинет и т.д.

Ниже представлены примеры логинов и паролей:

Пароль: kXJHwyCeOX, pass132435, vjqgfhjkm

В любом случае все эти данные персональные для определенного сайта или компьютерной системы. Поэтому будьте внимательны при переходе по ссылкам (очень часто для взлома аккаунтов используются фишинговые ссылки) и вводе данных на сайте, а также никому не сообщайте свой пароль и по возможности свой логин. Хотя иногда работник сайта может вас спросить логин, к примеру, в случае обращения в техническую поддержку для вашей идентификации.

В этом уроке поговорим о том, что такое виртуальная память компьютера и файл подкачки

В этом небольшом уроке я расскажу вам что такое драйвер и зачем он нужен.

Всемирная Сеть предоставляет нам массу возможностей — от электронной почты (email) до форумов и сайтов знакомств. И для работы с ними необходимо создать профиль, в котором указывается личная информация пользователя. Но помимо личных данных, в процессе регистрации надо вводить логин и пароль.

Именно благодаря этим двум составляющим создаётся аккаунт или учётная запись пользователя . Но у новичков порой возникают трудности с пониманием этого процесса. В этой статье мы разберём, что же это такое и для чего оно, собственно, нужно.

Логин

Что такое логин при регистрации?

Давайте посмотрим, что об этом нам говорит Википедия: слово происходит от английского «log in» , что буквально означает «отмечать время прихода в журнале» . Для системы же это способ запомнить вас в ней, чтобы при дальнейшем использовании вы могли свободно заходить в свой аккаунт и были уверены в его приватности.

Вообще аккаунт – это как ваш дом, а логин – его номер . Именно для того, чтобы система не спутала «дома» или в нашем случае, аккаунты, всегда надо создавать оригинальный и неповторимое именование. Следует заметить, что оно должно состоять из латинских букв, иногда цифр. То есть вы не сможете создать его русскими буквами. Надо использовать английскую раскладку.

Как создать логин?

Теперь, когда мы разобрались, что это такое, настало время его создать. Чаще всего в его качестве используют свою фамилию, а иногда год или дату рождения.

Вот несколько примеров:

  • Ivanov1987
  • smirnov06
  • Andreeva_92
  • Sobolev0305

Конечно, можно использовать абсолютно любые слова и комбинации. Дело в том, что большинство пользователей выбирает этот вариант потому, что это крайне удобно : в случае чего вы всегда вспомните свой логин (согласитесь, свою фамилию и дату рождения сложно забыть) и вашим друзьям и коллегам будет легче понять, с кем они говорят.

Но откуда вы можете знать, не занят ли он кем-то ещё, ведь в почте или на сайте около десятка тысяч, а порой и свыше миллиона пользователей? И наверняка кто-нибудь из всей этой толпы имеет такую же фамилию, как и у вас. На этот счёт можно не переживать – если логин, который вы ввели уже занят, система обязательно предупредит вас об этом, а на некоторых сайтах (преимущественно в почте) ещё и будут предложены другие варианты, которые, скорее всего, подойдут именно вам.

Логин в ВК (ВКонтакте)

На некоторых сервисах вместо логина используется email или номер сотового телефона . Например такая возможность есть в известной социальной сети - ВКонтакте. Можно ли этому доверять? Не стоит волноваться – такая система используется, в первую очередь, для безопасности вашей страницы. Во-первых — никто не пользуется вашим номером, кроме вас самих. Во-вторых — если вы вдруг забыли пароль, то без проблем можете восстановить доступ к странице, используя номер телефона. Ещё один плюс состоит в том, что не надо лишний раз придумывать логин. Так что можете не волноваться, все ваши данные под защитой.

Теперь, когда мы разобрались, что такое логин и как его создать, давайте перейдём к паролю.

Пароль

Что такое пароль при регистрации?

Вернёмся к сравнению с домами. Как помните, аккаунт (страница в соц.сети) – это ваш дом, логин – это номер дома, а пароль – ключ от дома . Без него вы никак не сможете попасть внутрь. Его так же, как и логин, следует набирать на английской раскладке. Но в отличие от логина, система не будет требовать создавать его оригинальным, однако, может попросить создать его более длинным/сложным.

Традиционно в пароле должно быть не меньше 7 и не больше 15 знаков. Это позволяет создать как можно более безопасный пароль . Безопасный в первую очередь для ваших данных: точно так же, как в нашей жизни существуют взломщики и грабители, в интернете существуют хакеры – те же взломщики, но уже в виртуальном мире, которые смогут взломать вашу учётную запись, если та не будет хорошо защищена.

Как создать достаточно безопасный пароль?

Прежде всего, следует помнить, что в него, в отличие от логина, лучше не включать свою дату рождения, ведь узнать её слишком просто. Давайте рассмотрим разные типы паролей и разберём каждый по отдельности.

Примеры паролей:

  1. 23.08.1996
  2. 0123456
  3. ivan89
  4. Ajdi6lox09
  5. Pushok09367

Итак, начнём с первого. Как сказано выше — это проигрышный вариант. Сразу отметаем его, взломать такой проще простого. Второй вариант тоже слишком лёгкий, более того, там не присутствуют буквы, так что он тоже не стоит нашего внимания. Третий вариант уже лучше, но согласитесь, он больше напоминает логин, более того, он слишком короткий.

Давайте разберём четвертый вариант подробнее . Тут есть и цифры, и буквы — отлично. В нём больше семи символов – ещё один плюс. А главное — его никак нельзя объяснить, то есть это случайный набор букв и цифр. Это, конечно, очень хорошо, но с другой стороны, его будет сложнее запомнить. Это значит, что если вы выбрали именно такой пароль, его лучше где-нибудь записать, на всякий случай. И последний, пятый вариант. По-видимому, тут используется кличка питомца. Конечно, опознать такой пароль было бы чуть сложнее, чем узнать вашу дату рождения, если бы в конце этого пароля не было этих случайных цифр. Или же они вовсе не случайны, и на самом деле, имеют смысл, но только для вас. Тут уже вы решаете, что они означают.

Вот мы и разобрались, для чего нужен пароль, и каким его лучше создавать.

Подводя итог, хочется предупредить вас о мерах осторожности в сети. Никому не сообщайте ваши данные, которые вы вводите в интернете, для вашего же спокойствия и безопасности!

В сегодняшнем посте хотелось бы затронуть тему безопасности личной информации. У всех нас есть секреты: кто-то хранит их в голове, а кто-то заводит дневники и записывает в них свои мысли, которые потом прячет от других глаз — в общем не важно, так как все мы храним свои тайны, которые должны знать только мы сами и никто другой. Естественно секреты защищаются либо физически (как в случае с дневником), так и на уровне мышления (психика человека). Но в современном мире все больше информации храним мы на своем компьютере, телефоне, смартфоне и так далее. И чтобы защитить важную информацию в них мы используем пароли (во всяком случае на учетную запись).

Как давно принято, на пароли ставят чаще всего дату своего рождения — это очень распространенное явление. Причина данного метода в том, что дату рождения как пароль запомнить проще всего …да и взломать тоже. Выбор пароля вообще зависит от фантазии человека и его лени — хочет он запоминать свой пароль, который имеет два регистра, пять цифр и восемь букв с различными символами, или же ему проще вбить 12345 и зайти в свой учетную запись.

Пароль (Password) — что такое, его использование

Пароль — слово, какой-либо набор символов, цифр, букв, знаков, предназначенное для скрытия и защиты данных (файлов) пользователей от других людей. Так же пароли используются для входа в учетную запись , причем это в большинстве случаев, так как для защиты своих файлов данным подходом чаще всего пренебрегают, а почем зря.

Пароли впервые стали использовать еще с момента создания первых компьютеров, которые имели довольно большие габариты. Суть их использования так же была как вход в систему и последующая работа, но само создание пароля для компьютеров тех времен не должно удивлять. По сути какой администратор, да и простой человек захочет, чтобы его данными управляли и те полномочия , которые ему выдали, могли с легкостью перейти к другому без каких-либо заверений. Вот для того, чтобы как минимум сберечь права придумали использование пароля и логина для входа в учетную запись.

Такая тенденция сохранилась до сих пор, для входа в какую-либо защищенную систему всегда требуется пароль . Далее, вспомните те же фильмы Голливуда, где все так охотятся за чемоданчиками с кодами запуска Русских ракет (Миссия Невыполнима:Операция Фантом) — вот еще одна важная функция паролей — хранение государственной тайны.

Еще тогда, когда я начинал программировать на PHP и MySQL, то уже сталкивался с паролями, а точнее с их использованием для подключения к базе данных . Однако для такого подключения приходилось использовать такие циклы, которые сейчас вспоминать страшновато — уж очень много кода для обеспечения безопасности было использовано, но для прямого подключения все же нашелся способ.

Кроме простого программирования, на сайтах любая база данных закрыта паролем — представьте себе она никак не защищена (как будто просто установили Denwer или его альтернативу) и хакеру или посетителю достаточно в адресной строке ввести запрос, который откроет ему всю базу, что уже для безопасности уже огромная дыра.

Помимо интернета использование пароля можно встретить и на клиентских компьютерах (очень редко но все же). Частый пример — пароль для входа в учетную запись в Windows . Впервые разграничивать на учетные записи и использовать пароли для входа еще хотели в Windows 95, реализовано в Windows 98, доработано в Windows 7. Почему я решил поставить Windows 7, не Windows XP, — причина в том, что можно спокойно войти в систему Windows XP без пароля в качестве администратора, а это уж очень большой огрех.

Если нет пароля в учетной записи, то тогда использование пароля можно наблюдать на файлах . Делается это через архивирование папок или через использование программ, которые накладывают пароль на файл или папку. Если говорить про архивирование файлов, где можно задать пароль для будущего архива, то данный метод является надежным (по моему мнению), так как обрыскав весь интернет в поисках взлома пароля, ничего кроме перебора не нашлось.

Использовать сторонние программы не рекомендую, пусть они и каким-то образом накладывают пароль на файл, но его можно спокойно открыть через DOS или Unix . Я не помню название данной программы, но извините меня, какая может быть здесь безопасность, если даже при открытии его через DOS он доступен для просмотра и редактирования. Тоже самое в Windows — зачем нужно использование паролей для учетных записей, если без труда можно открыть все пользовательские файлы. Тут можно поспорить, но я останусь при своем мнении.

Есть защита на аппаратном уровне — сталкивался только с использованием такой защиты на жестких дисках. Принцип действия мне объяснил один программист — на жесткий диск, при его нулевом форматировании (используется для восстановления флешек и полного удаления информации с носителя без его дальнейшего восстановления) накладываются специальные дорожки, которые накладывают защиту для всех данных на диске. При таком подходе простое форматирование ничего стоящего не принесет.

Методы использования пароля для защиты данных

Давайте рассмотрим некоторые методы, которые используются для того, чтобы в большей степени обезопасить как аккаунт, так и всю систему в целом. Начну с использованием одноразовых паролей — пожалуй самый распространенный метод, который используется в организациях. Причина в том, что многие сотрудники записывают свои пароли на бумажку, которую лепят на мониторы или куда-либо еще, некоторые вообще оставляют заметки в социальных сетях. А такие пароли достать несложно, так как они находятся в доступном месте.

Суть метода использования одноразовых паролей в том, что при успешном входе один раз, другого раза не получится, ибо пароль для данной сессии уже использован. В таких случаях пароли обычно генерируются случайно, исключая повтор предыдущего, но так же есть и алгоритмы создания.

Кроме того используется еще один интересный метод — вход под паролем можно осуществить только, указав номер сессии, который будет прислан либо на номер мобильного телефона, либо на электронную почту. Данный подход используется в Веб Мани — чтобы там войти под своим логином и паролем, нужно вводить номер сессии. Пусть это и неудобно, но риски с финансами нужно минимизировать.

Так же замечал использование одноразовых ссылок для входа в учетную запись. В данном методе на почтовый ящик отправляется одноразовая ссылка, по которой можно выполнить вход, причем не важно был ли вход удачный, или оборвалось соединение — больше ссылка действовать не будет.

Так же есть возможность входа в систему с помощью учетной записи в социальной сети (Facebook , Twitter , Vkontakte), а так же с использованием OpenID. Но это не касается безопасности — один способ входа, да и еще тот, который постоянно подвержен взлому, подойдет только для удобства, и не более того.

Немаловажным фактором защиты является метод шифрования пароля и его отправки по каналу. Бывает так, что пароль отправляется не в защищенном виде, то есть в том, который он был изначально. Такой пакет с паролем легко переловить и прочитать.

Методы взлома паролей учетных записей системы

Как бы мы не пытались защитить свои данные, обезопасить систему от несанкционированного доступа, она всегда будет подвержена риску взлома, пусть и маловероятному. Причин взлома может быть множество, но цель одна — завладеть данными для входа и управлением учетной записью.

Самый простой, но в тоже время самый монотонный — перебор всех возможных комбинаций пароля . Вот именно такие методы предлагал Google для получения пароля архива. Скорость взлома пароля зависит от многих факторов:

  • Длина пароля архива;
  • Использование символов, букв, цифр и регистров;
  • Это простое слово или же случайная генерация букв и цифр;
  • Мощность компьютера, на котором производится взлом пароля;

И если пароль не имеет в себе много символов, комбинаций и прочих ухищрений, то взлом пройдет довольно быстро. Второй метод взлома пароля — использование социальной инженерии. О данном методе я уже писал ранее, поэтому опишу ее суть вкратце — кто-то оправляет вам письмо, смс, звонит и так далее, сообщая о том, что ваша, допустим банковская карта, заблокирована системой и ее нужно немедленно активировать. А для этого от вас нужно отправить пароль и еще некоторые данные. Ну а вы естественно соглашаетесь и шлете ему свои идентификационные данные, или же посылаете куда подальше. Метод довольно легкий, но только при знании психологии человека и его слабостей.

Следующий способ как взломать пароль , использование готовых программ для взлома системы — эксплоитов. Такие программы пишутся обычно для того, чтобы вызвать в системе ошибку, которая допущена программистом, и войти в нее без каких-либо затруднений с паролями. Данный метод может использовать даже школьник, так как его использование не составит труда. Такие программы часто используются для взлома аккаунта социальной сети ВКонтакте. Обычно при выходе нового эксплоита, приложение с наличием ошибки моментально обновляется, чтобы не дать возможность ее взломать.

Еще замечал очень интересный способ взлома, как подмена УРЛ адреса. То есть за место того же адреса vkontakte.ru могут подкинуть vkoniakte.ru, причем страницы будут идентичны. От вас же потребуется ввести данные для входа и отправить логин и пароль взломщикам. Социальная сеть это еще малая часть того, где могут применять данный метод.

Какие пароли лучше использовать и где их хранить

  • Используйте длинные пароли для учетных записей, которые очень ценны для вас. То есть если это аккаунт от кошелька Веб мани, то куда лучше присвоить ему пароль, скажем, из двадцати символов, с использованием регистров, букв и цифр, а так же всех возможных знаков;
  • Для социальных сетей придумывать такие пароли, как для Веб мани не стоит. Достаточно использовать ту комбинацию, которая вам знакома, а для других же она является загадкой;
  • Хоть иногда, но использовать генераторы паролей — программы, которые автоматически создают пароль и случайных символов указанной длины;
  • Естественно не используйте в качестве пароля комбинации типа 1234, 1111, qwerty, дату рождения, имя или фамилию, а так же те слова, которые по вашему мнению кажутся легко угадываемыми;

Как использовать и где хранить пароли:

  • Хранить пароли можно в специальных программах портфелях , где можно заполнить данные об учетной записи, указав для нее соответствующий пароль. Такие программы затем шифруются и их можно открыть либо с пароля, либо только с одной операционной системы;
  • Если нет необходимости использования портфелей, то пароли можно хранить на бумаге, сделав пару копий и спрятав их в личный бумажник (думаю доступ к ним кроме вас никто иметь не должен);
  • Использовать пароли, точнее вводить их для входа нужно, сначала проверив адрес сайта — возможно была осуществлена подмена адреса, которую можно даже не заметить;
  • Иногда использовать одноразовые пароли, где это доступно. Особенно для входа в банковские системы, где речь идет о финансах и их сбережениях;
  • Не доверять письмам, где просят отправить пароль — это уже в 99% случаях мошеннический ход. В таких письмах могут и не просить пароль, а лишь перейти по ссылке, и только там в форму ввести данные. Но вот что интересно — сайт, который выдает себя за того, кого надо может быть таким же, как и в пункте три;
  • Использовать одноразовые ссылки для входа — это уже в большей степени касается администраторов сайта, а не их пользователей;

Думаю можно закончить данный пост, который я решил посвятить паролям, а также методам их взлома и защиты. Способов приведено не так много, но хотя бы из-за этих нужно следовать советам и хранить все пароли и данные так, чтобы они доступны были только вам. Помните, что нет устойчивых систем, а следовательно и паролей — одни можно забрать с использованием программ, которые заточены под определенную ошибку, другие перебирать пароль. В некоторых случаях вероятность взлома пароля может быть очень маленькой, почти невозможной, в других почти равной единице — в любом случае взлом может быть осуществим.



Рекомендуем почитать

Наверх