ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > ИНФО > Мировые новости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Девичья фамилия матери - источник проблем в безопасности
  #1  
Старый 24.05.2009, 07:38
kezz
Участник форума
Регистрация: 19.11.2008
Сообщений: 138
Провел на форуме:
1825733

Репутация: 556
По умолчанию Девичья фамилия матери - источник проблем в безопасности

Контрольные вопросы - слабое звено, с помощью которого легко получить доступ к пользовательским аккаунтам. Обычно этим вопросам никто не доверяет и с их помощью нельзя осуществить взлом. Однако некоторые сайты, и в их числе Mail.ru, не уделяют этому аспекту безопасности должного внимания.

Как сообщает TechnologyReview, по результатам исследования университета Карнеги-Меллон и компании Microsoft выяснилось, что одно из самых слабых звеньев в безопасности пользовательских аккаунтов на различных сайтах - это "секретные вопросы", используемые для восстановления паролей. В 28 случаях из ста человек может ответить на секретный вопрос своего знакомого. Ответ незнакомого пользователя можно все равно угадать с достаточно высокой вероятностью - 17%.

Сайты по-разному используют контрольные вопросы, однако очень редко они являются основным рубежом безопасности – главным образом, из-за известной специалистам ненадежности. Как пояснил аналитик компании "Доктор Веб"Валерий Ледовской, то, что для защиты аккаунтов от несанкционированного доступа слишком большие надежды возлагаются именно на контрольные вопросы, может говорить о пренебрежении администрации сайта к проблемам информационной безопасности. Опасность распространенных стандартных вопросов двояка. Если требуется назвать девичью фамилию матери, эту информацию можно попытаться добыть из открытых источников. Таким образом можно приблизиться к взлому аккаунта конкретного человека. Кроме того, иногда на контрольные вопросы помогает отвечать статистика - понятно, что, например, на вопрос "любимый цвет"ответ "зеленый"будет у статистически значимого количества людей - так можно осуществлять уже серийные взломы.

Следуя словам г-на Ледовского, приходится подозревать в пренебрежении к проблемам информационной безопасности, например, администрацию Mail.ru. При регистрации на Mail.ru необходимо указывать пару "вопрос-ответ", ввода которой будет в дальнейшем достаточно для получения доступа к аккаунту. Это явно небезопасное решение можно объяснить тем, что при заведении почтового ящика пользователь иногда не имеет другого, а механизм восстановления утерянного доступа ему все же нужно предоставить. Более того, если почту заводит неопытный пользователь, если не вынуждать его указывать контрольную пару, он может не придать значения этому полю и не заполнить его, не осознавая, зачем это может быть нужно и насколько это важно - и вскоре попасть в неприятную ситуацию. Контрольным вопросом по умолчанию в Mail.ru является номер паспорта - с учетом нынешней общедоступности паспортных данных этот вопрос должной безопасности не обеспечивает.

Тем не менее, пример Mail.ru показывает, что иногда возникает необходимость регистрации на сайте, вынуждающем пользоваться столь ненадежным механизмом восстановления. В такой ситуации руководитель проекта Bugtraq.ru Дмитрий Леонов рекомендует отнестись к выбору секретного слова так же серьезно, как к выбору пароля. "Если сайт требует контрольный вопрос в обязательном порядке, наиболее разумны два варианта: вбить длинную случайную последовательность символов и забыть о ней, полагаясь на другие средства восстановления через использование резервного почтового адреса; в крайнем случае использовать в качестве ответа не одно слово (и уж точно не слово, имеющее отношение к личной информации) – например, добавить к правильному ответу на сформулированный вопрос цитату из текста любимой песни (хотя этот вариант, как и любой компромисс ради удобства, конечно, менее надежен)", - предлагает алгоритм действий г-н Леонов.

Пока, по словам Валерия Ледовского, фишинговые атаки, ставящие себе целью завладение не паролем, а ответом на контрольный вопрос, являются редкостью - слишком редко паре "вопрос-ответ"отводится значимое место в структуре обеспечения сохранности пользовательских данных. Однако специфика почтовых сервисов вынуждает некоторые из них использовать контрольную пару как последний рубеж безопасности. С учетом того, что, обладая доступом к почте, можно получить доступ ко множеству пользовательских аккаунтов, иметь безопасно сконструированный контрольный ответ ничуть не менее важно, чем пароль.

Ruformator.ru

Последний раз редактировалось kezz; 24.05.2009 в 07:48..
 
Ответить с цитированием

  #2  
Старый 24.05.2009, 07:58
Suicide
Moderator - Level 7
Регистрация: 24.04.2009
Сообщений: 1,730
Провел на форуме:
30140275

Репутация: 3256


По умолчанию

https://forum.antichat.ru/thread121957.html было уже..
 
Ответить с цитированием

  #3  
Старый 24.05.2009, 08:18
kezz
Участник форума
Регистрация: 19.11.2008
Сообщений: 138
Провел на форуме:
1825733

Репутация: 556
По умолчанию

это какбЭ 2 разные статьи об одном вопросе
 
Ответить с цитированием

  #4  
Старый 24.05.2009, 08:20
DVD_RW
Banned
Регистрация: 27.04.2008
Сообщений: 683
Провел на форуме:
3248203

Репутация: 628


По умолчанию

Да не...источниу проблем в безопасности - как зовут вашего домашнего питомца, вот тут надо немножечко СИ и 3-4 минут общения с жертвой =)
 
Ответить с цитированием

  #5  
Старый 24.05.2009, 11:33
jekwww
Постоянный
Регистрация: 12.03.2009
Сообщений: 376
Провел на форуме:
238958

Репутация: 85
Отправить сообщение для jekwww с помощью ICQ Отправить сообщение для jekwww с помощью AIM Отправить сообщение для jekwww с помощью Yahoo
По умолчанию

да хрень все это, идиотов много и пока они есть будим ломать и юзать
 
Ответить с цитированием

  #6  
Старый 24.05.2009, 11:35
.Varius
Banned
Регистрация: 05.05.2009
Сообщений: 1,334
Провел на форуме:
5777251

Репутация: 796


По умолчанию

Ну да, есть люди^^
ВК их около 30 миллионов))
Даже без СИ, можно просто брутить...
 
Ответить с цитированием

  #7  
Старый 24.05.2009, 11:35
root_sashok
Познавший АНТИЧАТ
Регистрация: 04.08.2008
Сообщений: 1,359
Провел на форуме:
8220635

Репутация: 1593


Отправить сообщение для root_sashok с помощью ICQ
По умолчанию

гы, ну чего, ачатовцы, релизим брутфорсер по девичьим фамилиям?
 
Ответить с цитированием

  #8  
Старый 24.05.2009, 11:37
.Varius
Banned
Регистрация: 05.05.2009
Сообщений: 1,334
Провел на форуме:
5777251

Репутация: 796


По умолчанию

Ага, с таких мыл можно максимум достать 9 диг + ак ВК 30-150 рейта))
 
Ответить с цитированием

  #9  
Старый 24.05.2009, 11:55
kezz
Участник форума
Регистрация: 19.11.2008
Сообщений: 138
Провел на форуме:
1825733

Репутация: 556
По умолчанию

Цитата:
Сообщение от .Varius  
Ага, с таких мыл можно максимум достать 9 диг + ак ВК 30-150 рейта))
а если 6* ху ?
 
Ответить с цитированием

  #10  
Старый 24.05.2009, 12:05
.Varius
Banned
Регистрация: 05.05.2009
Сообщений: 1,334
Провел на форуме:
5777251

Репутация: 796


По умолчанию

Тоже возможно, дураки везде есть))
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Сравнительный анализ организаций специализирующихся на аудите ПО ettee Авторские статьи 2 07.04.2009 20:56
Assembler FAQ GlobalRave С/С++, C#, Delphi, .NET, Asm 2 15.02.2009 18:59
Sans представил результаты анализа проблем компьютерной безопасности за 2006 год InstaGib Мировые новости 0 04.05.2006 21:21
В 2005 году было найдено 5198 проблем безопасности в программах DRON-ANARCHY Мировые новости 1 05.01.2006 19:53



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ