Banks online security
Feb. 19th, 2023 01:39 pmЗадолбали. Уже в нескольких местах попытка залогиниться приводит к примерно таким результатам:
Access Denied
You don't have permission to access "http://auth.fucking_bank.com/account/login" on this server.
Телефонный звонок ведет к длинным переговорам, пляскам с бубном, чистке кэша, переоткрыванию браузера, попытке залогиниться в других браузерах, перезагрузке компа и все это безрезультатно.
Проблема, как я случайно выяснил, решается просто заходом из анонимного окна. Что за фигня?
В комментарии приглашаются
nlothik,
sydorov47 и все кто хочет поделиться своими знаниями или эмоциями по этому вопросу.
UPDATE: Оказалось, что если набирать пароль руками, то анонимное окно открывать необязательно, дают зайти из обычного.
Access Denied
You don't have permission to access "http://auth.fucking_bank.com/account/login" on this server.
Телефонный звонок ведет к длинным переговорам, пляскам с бубном, чистке кэша, переоткрыванию браузера, попытке залогиниться в других браузерах, перезагрузке компа и все это безрезультатно.
Проблема, как я случайно выяснил, решается просто заходом из анонимного окна. Что за фигня?
В комментарии приглашаются
UPDATE: Оказалось, что если набирать пароль руками, то анонимное окно открывать необязательно, дают зайти из обычного.
no subject
Date: 2023-02-20 03:26 am (UTC)no subject
Date: 2023-02-20 05:40 am (UTC)Я тоже записываю, но только части, остальное я вспоминаю по хинтам.
Лучше тогда менеджером паролей пользоваться.
no subject
Date: 2023-02-21 10:04 pm (UTC)no subject
Date: 2023-02-22 01:44 am (UTC)no subject
Date: 2023-02-22 02:38 am (UTC)на доступ к текстовому файлу тоже можно поставить "суперпароль" — то же самое, чтоти менеджер паролей.
не записывать их вообще не вариант: у меня головы не хватит вспоминать пароли на каждый сайт, с которым я как-то взаимодействовал.
no subject
Date: 2023-02-22 08:13 am (UTC)no subject
Date: 2023-02-22 09:08 pm (UTC)Он лучше тем, что хранит пароли в шифрованном виде, а не открытым текстом.
Так что красть файл менеджера с паролями, конечно, можно, но без пароля (если он достаточной длины) его не прочитать.
no subject
Date: 2023-02-22 09:40 pm (UTC)https://www.wired.com/story/lastpass-breach-vaults-password-managers/
?
no subject
Date: 2023-02-22 11:06 pm (UTC)Украли зашифрованные файлы с паролями.
Чтобы их прочитать, понадобится срок несколько больший, чем возраст вселенной.
no subject
Date: 2023-02-23 03:23 am (UTC)no subject
Date: 2023-02-23 02:36 pm (UTC)Ключ для шифрования отдельного файла хранится внутри пользовательской сессии.
Так что если на вход в Windows пароль не требуется или он простой, то защиты отдельного файла можно сказать, что нет.
Кроме того, менеджеры паролей дают много других плюшек -- например, чистят буфер обмена (clipboard) от копированных паролей, могут генерировать новые пароли, и так же дают доступ к паролям на всех устройствах.
Последнее можно изобразить самому, если хранить файл с паролями на облаке, но опять же возникают тонкости.
no subject
Date: 2023-02-23 03:29 pm (UTC)>Ключ для шифрования отдельного файла хранится внутри пользовательской сессии.
Положим, я создал этот ключ прямо щас а потом разлогинился из своего компа. Что происходит с ключом? Он же не исчез? Файл наверное остается зашифрованным пока на компе работает кто-то другой или вообще никто.
>Так что если на вход в Windows пароль не требуется или он простой, то защиты отдельного файла можно сказать, что нет.
Положим, кто-то пролез сквозь фаерволл и залогинился в мой комп под моим именем угадав мой пароль, или как моя жена или как гость. Ты говоришь, что с точки зрения такого взломщика фаил будет незашифрованным?
no subject
Date: 2023-02-23 03:36 pm (UTC)Я говорю про встроенную в Винду версии Про и выше возможность зашифровать отдельный файл, поставив в соответствующем месте пЫптик:
Ключ для шифрования этого файла генерируется автоматически и хранится внутри твоей сессии Виндоуз.
Когда сессия не существует (ты не залогинен), прочитать этот файл невозможно.
Как только ты заходишь в комп, файл доступен для чтения.
(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:(no subject)
From:no subject
Date: 2023-02-22 09:41 pm (UTC)no subject
Date: 2023-02-23 02:32 pm (UTC)Ключ для шифрования отдельного файла, каким бы паролем он бы не был защищён, хранится внутри пользовательской сессии -- то-есть, он защищён только длиной пароля Windows.
Насколько хорош этот пароль? И зашифрован ли весь диск?
no subject
Date: 2023-02-24 02:53 am (UTC)А весь диск — он же ntfs, если это винда.
no subject
Date: 2023-02-24 03:02 pm (UTC)Надо включать битлокер.
no subject
Date: 2023-02-24 06:05 pm (UTC)я до ~2012 года пароля в драфтах в gmail держал, сейчас не представляю жизнь без google password manager.
А тут оказывается люди держат пароли в текстовых файлах на лаптопе (привет Хантеру Байдену) — это ж жутко неудобно, стопятсот версий одного файлика в разных местах.
no subject
Date: 2023-02-24 06:28 pm (UTC)Согласен, что для тех, кто ведет полноценную
половуюсетевую жизнь на многих устройствах, это может быть слегка неудобно.В итоге на каждую хитрую жопу найдется болт с левой резьбой. Вон у lastpass файл с паролями уже спиздили. Может и найдут способ расшифровать. Как когда-то кто-то нашел способ зайти в iPhone какого-то террориста.
no subject
Date: 2023-02-24 10:46 pm (UTC)так, а вы как — в профиле в хроме запретили ему сохранять пароли? (профиль в хроме у вас же есть?)
моя логика была — что если уведут гмейл, то в принципе все пароли все равно стырят. какой смысл подвергать дополнительной опасности и сохранять на своём диске? (ну и это банально удобней в пользовательском смысле — большинство своих паролей я даже никогда и не видел)
no subject
Date: 2023-02-24 11:55 pm (UTC)no subject
Date: 2023-02-25 12:58 am (UTC)одного файлика имхо вполне достаточно
no subject
Date: 2023-02-25 02:02 am (UTC)достаточно создать профиль в хроме и нажать один раз "yes".
в свою способность создать защищенное и достаточно безопасное локальное хранилище с надежным бекапом — я не верю (собственно, опыт про*&бываниея этого самого текстового файлика — это мои нулевые и ранние десятые года).
no subject
Date: 2023-02-25 02:32 am (UTC)Насчёт проёбывания согласен, это риск.
no subject
Date: 2023-02-25 02:53 am (UTC)в Recent Files? ;)
профиль в хроме зашифрован паролем от гугл аккаунта, в моем случае — если есть доступ к гугл акканту, больше никаких паролей не нужно, I am 90% fucked.
У Гугла, кстати, есть on-device encryption (https://support.google.com/accounts/answer/11350823), чтоб рожу в качестве ключа к паролям использовать