|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
www.hwupgrade.it
Iscritto dal: Jul 2001
Messaggi: 75173
|
Link alla notizia: https://edge9.hwupgrade.it/news/secu...fbi_87283.html
L'FBI diffonde un comunicato in cui afferma che è meglio utilizzare frasi come password, piuttosto che password corte e complesse. Una questione di facilità di memorizzazione, ma anche di maggiore difficoltà nel craccare password lunghe Click sul link per visualizzare la notizia. |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Nov 2017
Città: Verona (VEROITBC)
Messaggi: 5359
|
|
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: May 2006
Città: Sicilia(Da Qualche Parte)
Messaggi: 2401
|
Adesso prendo l'intero testo di questo articolo e lo uso come password
![]()
__________________
![]() |
![]() |
![]() |
![]() |
#4 | |
Senior Member
Iscritto dal: Oct 2001
Messaggi: 20025
|
Quote:
![]()
__________________
Mai discutere con un idiota. Ti trascina al suo livello e ti batte con l'esperienza (O.W.) |
|
![]() |
![]() |
![]() |
#5 | |
Senior Member
Iscritto dal: Nov 2013
Città: Wien, Österreich-Ungarn
Messaggi: 890
|
certo che se la gente si basa su questo consiglio siamo fot anche piu di quanto già lo siamo ora
![]() puntualmente poi vanno a scegliere dati anagrafici o cose ricavabili semplicemente conoscendo la persona quindi ben che vada non mi serve neanche il dizionario ![]() a peggiorare la gravità dell'articolo è questa parte: Quote:
forse non è una coincidenza che FBI voglia diffondere queste falsità, dopotutto sono loro che godrebbero dall'inserimento di backdoor negli algo di crittografia
__________________
constantly changing rig... Ultima modifica di frank8085 : 25-02-2020 alle 18:11. |
|
![]() |
![]() |
![]() |
#6 | |
Senior Member
Iscritto dal: Jul 2015
Messaggi: 5249
|
Quote:
mi_piace_ricordare_la_mia_password è molto più solida di ttr54tfg@vattelapesca semplicemente perchè ha più dati. Superata una certa lunghezza della password usare o meno caratteri speciali è ininfluente dato che per ora o scovano qualche bug nel sistema ( e quindi puoi usare qualsiasi password che è ininfluente), oppure dovranno rifarsi al brute force scansionando tutti i caratteri possibili. Io da parte mia consiglio: @(data importante nel formato numer-lettere-numero)(nome di un caro con iniziale maiuscola)(scadenza password num-lett-num) Pe: @13Novembre2020Pasquale31Aprile2020 Abbastanza lunga, presenza di caratteri speciali ( anche più di uno volendo per poter dividere i vari campi: @13Novembre020!Pasquale£31Aprile2020) , numeri, maiuscole minuscole e promemoria per cambiarla |
|
![]() |
![]() |
![]() |
#7 |
Member
Iscritto dal: Nov 2010
Messaggi: 129
|
C'è da dire che moltissimi servizi ove il livello di sicurezza deve essere elevato (banche, spid ecc.) limitano la lunghezza delle password a 16 caratteri. Permettessero almeno 24 caratteri, in modo da compensare la semplicità delle parole...(ma dove sono finiti i cari, vecchi attacchi basati sul dizionario?)
Comunque keepass e passa la paura.
__________________
MoBo: Msi B450a Pro CPU:AMD Ryzen 7 3700X RAM: HyperX Fury 2x8GB 3200MHz Cl16 DDR4 GPU: AMD 5700 XT Powercolor 8GB HDD: SSD Adata XPG Gammix S11 M.2 512GB | WD WD Blue 2TB Case: Thermaltake Versa J25 TG RGB |
![]() |
![]() |
![]() |
#8 |
Senior Member
Iscritto dal: Jun 2007
Messaggi: 768
|
I suggerimenti presenti nell'articolo sono corretti, tuttavia la scelta di una password robusta non mette al riparo da attacchi e fughe di dati di database dove le password sono salvate in chiaro senza hash.
La soluzione è di utilizzare, quando disponibile, l'autenticazione a due fattori 2FA in cui il secondo fattore non è SMS (insicuro attacco SS7), ma un autenticatore open source: andOTP (android), authenticator (iOS) e authenticator estensione (firefox, brave, chrome, etc.) link. Infine, vista l'impossibilità di ricordare N password ad elevata entropia, meglio utilizzare un gestore di password open source come bitwarden o lockwise link. |
![]() |
![]() |
![]() |
#9 |
Senior Member
Iscritto dal: Jul 2001
Città: Firenze
Messaggi: 2731
|
a me vien da scrivere una frase che comincia per W e finisce per a ... ripetendola più volte perché è di 7 lettere...
![]() ma forse la sceglieranno in molti... ![]() ![]() |
![]() |
![]() |
![]() |
#10 |
Senior Member
Iscritto dal: Jul 2007
Città: Sicilia
Messaggi: 6149
|
Quando devo creare delle password da ricordare a mente utilizzo principalmente due metodi.
Il primo e' quello della passphrase, ovvero prendo due/tre parole normali e le separo da caratteri speciali, prima e dopo, ad esempio @telefono@casa@ Quando devo fare password corte, per qualsiasi motivo (tipo programmi del ca@@o che limitano la lunghezza delle password), prendo una frase di senso compiuto, oppure una rima di una canzone, e prendo la prima lettera di ogni parola, mettendo caratteri speciali prima e dopo (o quando finisce la riga nel caso delle canzoni), tipo @qrdldc@ (quel ramo del lago di como) Quando posso invece uso KeePass per gestire le password, che me le crea e me le gestisce tranquillamente, e devo solamente ricordare la master, che ovviamente e' robusta (e' del secondo tipo, con una frase piu' lunga).
__________________
Non abbiamo ereditato il mondo dai nostri padri L'abbiamo preso in prestito dai nostri figli |
![]() |
![]() |
![]() |
#11 |
Senior Member
Iscritto dal: Aug 2001
Città: Aosta - Torino
Messaggi: 2296
|
Non sono un esperto di probabilità ma non sono molto d'accordo con l'fbi.
Usando la logica: password lunghe hanno entropia maggiore solo se consideriamo ogni singolo carattere. Cosa succede se invece, per il bruteforcing, si usa un dizionario? Ogni termine conterebbe come un singolo carattere e frasi da 4-5 parole potrebbero equivalere a 4-5 caratteri di una password classica. Sbaglio? Sarebbe così difficile creare un bruteforcing basato su dizionario? |
![]() |
![]() |
![]() |
#12 |
Senior Member
Iscritto dal: Jul 2003
Città: Civis Romanus Sum
Messaggi: 7410
|
A me fanno sorridere i caratteri speciali. Per noi sono uno spaccacervelli da ricordare ma per un elaboratore che attacca sono numeri come altri. Meglio le frasi magari in dialetto, escono cose da 30 caratteri facili da ricordare e li buon divertimento per l'attaccante.
__________________
Asrock Q1900M , SSD 1TB, Pico Psu 90W, No Fans , No HD, zero meccanica, zero rumore! Ultima modifica di omerook : 26-02-2020 alle 08:36. |
![]() |
![]() |
![]() |
#13 |
Senior Member
Iscritto dal: Jul 2001
Messaggi: 3475
|
Conosco davvero uno che usa come password 123456 e non vuole cambiarla.
__________________
www.biffuz.it | Thou shall not follow the NULL pointer, for chaos and madness await thee at its end. Powered by: M1 @ Sonoma | 7600X @ W11 | C2Q @ XP | P!!! @ W98+BeOS | 286 @ W3.1 | C64 | iP16 | iPad8 | rPi4 | and more... |
![]() |
![]() |
![]() |
#14 | ||
Senior Member
Iscritto dal: Nov 2013
Città: Wien, Österreich-Ungarn
Messaggi: 890
|
Quote:
sì più lunghezza più entropia ma c'è un ma: un algoritmo di brute forcing potrebbe essere ottimizzato tale per cui se superati 3 caratteri (lettere) consecutive, al posto di fare brute forcing di tutte le lettere e numeri per le successive si potrebbe utilizzare parole pescate dal dizionario. Es: questa_pwd_robusta, dopo aver letto 'que' potrebbe cominciare a scorrere in dizionario per capire che parole inizia per que e provare tutte quelle. le parole che iniziano per que sono poche comparate con il numero (62^3)/2 che sono il numero medio di test per 3 caratteri a...z A...Z 0..9 cercare di capire come ottimizzare l'algo per i caratteri speciali non è semplice ma una cosa che va fatta sicuramente è provare a fare queste sostituzioni/prove 4=a, 1=i... insomma quelle corrispondenze numeri/lettere classiche l'unica soluzione è fare si che il carattere successivo di una pwd sia imprevedibile e certamente usare una parola di dizionario riduce notevolmente il numero di confronti necessari Quote:
è molto meglio una pwd del genere BfO1UyfcLK2b8KoTQJx8 piuttosto che una fatta di parole e lettere di lunghezza maggiore... non serve un genio a capirlo
__________________
constantly changing rig... Ultima modifica di frank8085 : 26-02-2020 alle 09:12. |
||
![]() |
![]() |
![]() |
#15 |
Senior Member
Iscritto dal: Jul 2003
Città: Civis Romanus Sum
Messaggi: 7410
|
Si ma non esiste un solo dizionario al mondo . Quale usi? Poi le parole le puoi personalizzare e li non C'è dizionario al mondo che le contenga.
Ilgatttosimangialagattta credo sia più forte della tua ma si ricorda molto facilmente
__________________
Asrock Q1900M , SSD 1TB, Pico Psu 90W, No Fans , No HD, zero meccanica, zero rumore! Ultima modifica di omerook : 26-02-2020 alle 09:28. |
![]() |
![]() |
![]() |
#16 | |
Senior Member
Iscritto dal: Jul 2008
Messaggi: 5138
|
Quote:
![]() La password, per forzarla, devi indovinarla tutta intera in un colpo... Non c'è modo di sapere se ci sono tre lettere consecutive, e solo dopo decidere di usare un dizionario... |
|
![]() |
![]() |
![]() |
#17 |
Senior Member
Iscritto dal: Sep 2008
Messaggi: 7645
|
Scusate ma perché usare software e casini vari quando google ha il servizio che non solo genera password complesse e in numero infinito, sempre diverse e se le ricorda per te?!
Più semplice di così... |
![]() |
![]() |
![]() |
#18 | |
Senior Member
Iscritto dal: Jul 2003
Città: Civis Romanus Sum
Messaggi: 7410
|
Quote:
![]()
__________________
Asrock Q1900M , SSD 1TB, Pico Psu 90W, No Fans , No HD, zero meccanica, zero rumore! |
|
![]() |
![]() |
![]() |
#19 |
Senior Member
Iscritto dal: Nov 2000
Città: Varees
Messaggi: 9145
|
my 2c
Certo si possono fare i bruteforce con le parole, ma trovato il problema, trovata la soluzione Passw0rdKeyw0rdM0tdepass Tre lingue e le parole non sono tali. Comunque esistono anche le non parole. Cioè sequenze di grafemi o sillabe grammaticalmente legali, ma che non hanno un significato. |
![]() |
![]() |
![]() |
#20 | |
Senior Member
Iscritto dal: Jul 2008
Città: Falconara Marittima
Messaggi: 27582
|
Quote:
Qualunque password, ma in generale qualunque sequenza di caratteri, generate da un "computer" (che sia quello tuo di casa, i server google, il cellulare, la PS4 o il Commodore-64 di tuo nonno che ancora funziona) si basano su un algoritmo, o programma che dir si voglia. E qualunque algoritmo è basato su delle funzioni, tendenzialmente di natura matematica, che per loro natura generano quei caratteri su quelle funzioni matematiche, quindi riconducibili ad un preciso schema logico. Di conseguenza non c'è nulla di casuale. Programmi adeguatamente studiati possono anzichè andare solo di forza bruta, estrapolare lo schema logico dietro il quale si cela quella generazione casuale, e a quel punto sarebbe come avere la chiave di decriptazione di un codice. Quindi è sempre meglio premere tasti a caso sulla tastiera che affidarsi a tali sistemi. Tanto per dire (chiaramente è solo la mia esperienza, non fa statistica) quando sono passato a TIM per la fibra di casa mi hanno inviato il modem e per scelta ho deciso di usarlo anche se avrei voluto prenderne uno per conto mio... ma in quel momento non volevo spenderci soldi. Ho lasciato per pigrizia la password del Wi-Fi di default, che conteneva 26 caratteri (ben oltre i 15 consigliati) che se li leggi erano apparentemente casuali. Beh, pur tenendo nascosto l'SSID, non dando la password a nessuno, non consentendo a nessuno di connettermi alla mia rete e imponendo un accesso tramite riconoscimento dell'indirizzo MAC, dopo qualche mese ho avuto un'intrusione. Detto ciò: io utilizzo keepass da tempo immemore ormai, devo ricordarmi una sola password (di 18 caratteri) e le altre centinaia di password in mio possesso stanno comode li. Quando serve accedo al database dall'analoga applicazione su smartphone o dal PC di casa. PS: Se proprio devo memorizzare le mie password da qualche parte, Google è l'ultimo dei posti nel quale andrei a farlo ![]()
__________________
ARCANA TALES (Ruleset GdR) - Thread ufficiali ● Profilo Steam ● Fate/Stay Night ● Foto Astronomia
PC: CPU (Artoria): AMD 9800X3D MB (Jeanne): Gigabyte AORUS Elite B850 WiFi7 ICE GPU (Nero): MSI Ventus 3X RTX 5080 RAM: Kingston FURY Renegade 2x16GB DDR5 6000MHz - M.2: Samsung 990 PRO 2TB SCHERMO: LG UltraGear OLED 39GS95QE Ultima modifica di cronos1990 : 26-02-2020 alle 10:22. |
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 06:44.