ny_quant: (Default)
[personal profile] ny_quant
Bill Burr had advised users to change their password every 90 days and to muddle up words by adding capital letters, numbers and symbols - so, for example, "protected" might become "pr0t3cT3d4!". Mr Burr now acknowledges that his 2003 manual was "barking up the wrong tree".

Ну чо, не прошло и 15 лет как до него дошло. Молодец.

А нам тем временем продолжают втюхивать эту бредятину на ежегодных учёбах по компьютерной безопасности. Недавно было публичное выступление нашего главного по этой части, где я в свойственной мне деликатной манере ему тонко намекул на это толстое обстоятельство, но он не понял.

http://www.bbc.com/news/technology-40875534

Date: 2017-08-10 08:09 am (UTC)
From: [identity profile] 1master.livejournal.com
Кидаясь шкурками в чувака надо понимать, что в то время это было решение вполне актуальной задачи доступными методами. Потому, что тогдашние надежные способы авторизации были страшнее любой ядерной войны: я тогда как раз думал что-нибудь эдакое внедрить и накушался всякого, в особенности меня RSAшное поделие впечатлило. Они и сейчас не медовые пряники, но все же с приходом смартфонов стало полегче.

Date: 2017-08-10 04:52 pm (UTC)
From: [identity profile] ny-quant.livejournal.com
Какая именно задача была решена при помощи этих дебильных рекомендаций? И что, кстати, было не так с RSA tokens?

Date: 2017-08-10 04:53 pm (UTC)
From: [identity profile] yankel.livejournal.com
Вот да. RSA токенс вполне себе было(и остается) хорошим решением

Date: 2017-08-11 03:02 am (UTC)
From: [identity profile] 1master.livejournal.com
Вот я вижу второго человека, который со стороны смотрел на прикольные токены, а внедрять не пытался :) Оно хорошо решает задачу MFA в эпоху предшествующую rfc 6238. Но сделано оно [было] руками максимальной кривизны. У меня когда-то ушло три недели чтобы установленное по чеклисту с фирменного диска всего лишь перестало падать прямо на взлете.

Date: 2017-08-11 05:23 pm (UTC)
From: [identity profile] yankel.livejournal.com
Ну, я то пользователем был и являюсь, а не тем, кто это дело администрировал.
Меня, как пользователя, решение вполне устраивает

Date: 2017-08-11 03:04 am (UTC)
From: [identity profile] 1master.livejournal.com
Задача паролей подбиравшихся с полобота средствами доступными 20 лет назад (и нет, этой херне не 15 лет, а все 25). Вокруг паровых двигателей тоже было много решений, которые сейчас мы сочтем идиотскими, однако тогда они зачем-то были нужны.

Date: 2017-08-11 03:05 pm (UTC)
From: [identity profile] ny-quant.livejournal.com
Какой вред от (якобы) подбиравшихся с полоборота паролей если для логина всё равно требуется RSA token?

Какие там у вас были трудности с внедрением нам юзерам безразлично. Факт состоит в том, что решение было и работало у всех без исключения моих нанимателей начиная с 1997.

Date: 2017-08-12 01:18 am (UTC)
From: [identity profile] 1master.livejournal.com
Даже оставляя в стороне сопровождавшие токен сексуальные услуги стоя и в гамаке, Сам по себе токен вообще-то стоил чуть не по полтиннику за штуку. Плюс за стартовую лицензию каких-то адских тысяч. Это прям решение для масс было, ага-ага.

Date: 2017-08-12 03:37 am (UTC)
From: [identity profile] ny-quant.livejournal.com
Корпорация берет человека на работу на, ну не знаю, минимум 50К, а тут надо заплатить ещё полтинник за токен. Ужас и разорение.

Date: 2017-08-12 03:51 am (UTC)
From: [identity profile] 1master.livejournal.com
А мозгосекс с паролями достигал той же цели бесплатно.

Date: 2017-08-12 04:36 am (UTC)
From: [identity profile] ny-quant.livejournal.com
Или не достигал. С учетом гениальных инструкций и подходом к вопросу большинства, кто использует парадигму monkey01, monkey02 etc. длина пароля в сущности сократилась с 8 символов до 6. Если 8 символов отгадывались с полоборота, то 6 отгадывались за 1/16.

Date: 2017-08-12 05:56 am (UTC)
From: [identity profile] 1master.livejournal.com
Да-да, а до этого там было прям такое качество паролей, что закачаешься, прям безопаснее некуда. Когда всё это придумывалось это было большим шагом вперед.
Кстати, советую почитать, почему решили, что заставлять менять бессмысленно.

Profile

ny_quant: (Default)
ny_quant

January 2026

S M T W T F S
    123
45 6 7 8 9 10
11 12 13 14 151617
1819 20 21 22 2324
25262728293031

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jan. 26th, 2026 01:01 am
Powered by Dreamwidth Studios