Сохранен 101
https://2ch.su/b/res/336279672.html
Добавлена поддержка Ежчана (ejchan.net, ejchan.site). Набегаем, тестируем архивацию, сообщаем о замеченных проблемах.
К сожалению, значительная часть сохранённых до 2024 г. изображений и видео была потеряна (подробности случившегося). Мы призываем всех неравнодушных помочь нам с восстановлением утраченного контента!

БЫТОВОЙ КРИПТОГРАФИИ ТРЕД. Меня интересует можно ли придумать такую криптографическую систему пароле

 Аноним 03/09/26 Чтв 14:22:08 #1 №336279672 
СХРОНЫ.mp4
БЫТОВОЙ КРИПТОГРАФИИ ТРЕД.
Меня интересует можно ли придумать такую криптографическую систему паролей которая бы отвечала следующим БАЗОВЫМ КРИТЕРИЯМ:

1. Ты помнишь логин/пароль от каждого сайта в уме, не обладая феноменальной памятью.
(100+ сайтов)
2. Пароль для каждого сайта всегда разный.
3. Пароль включает в себя буквы ВЕРХНЕГО и нижнего регистра, спецсимволы, цифры.
4. В случае компрометации одного логина/пароля, на одном из сайтов нельзя узнать пароли от остальных сайтов.
5. Можно не боясь расшифровки файл с паролями показывать чужому.
sage[mailto:sage] Аноним 03/09/26 Чтв 14:23:51 #2 №336279714 
Бытового бототреда тред.

Меня интересует, можно ли придумать оригинальный тред, который не был бы скопирован с архивача в 15ый раз.
Аноним 03/09/26 Чтв 14:25:02 #3 №336279735 
>>336279714
свои мысли мне не требуется откуда-то копировать, шизофреник.
sage[mailto:sage] Аноним 03/09/26 Чтв 14:26:34 #4 №336279771 
Ботохуета обезумела, уже мыслить научилась.
Аноним 03/09/26 Чтв 14:26:57 #5 №336279779 
>>336279672 (OP)
В голосину с видоса.
Аноним 03/09/26 Чтв 14:27:29 #6 №336279790 
>>336279779
что не так?
Аноним 03/09/26 Чтв 14:31:58 #7 №336279897 
>>336279672 (OP)
пизДа
sage[mailto:sage] Аноним 03/09/26 Чтв 14:33:31 #8 №336279934 
>>336279672 (OP)
> Можно не боясь расшифровки файл с паролями показывать чужому.
Если у тебя есть ФАЙЛ значит есть пекарня на которой находится этот файл? Тогда зачем тебе что-то запоминать, ебанько?
Аноним 03/09/26 Чтв 14:35:49 #9 №336279997 
>>336279934
в том случае если его кто-то увидит и прочтёт, тупица
sage[mailto:sage] Аноним 03/09/26 Чтв 14:37:20 #10 №336280044 
>>336279997
Зашифруй и не прочтёт, даун.
Аноним 03/09/26 Чтв 14:38:59 #11 №336280079 
>>336280044
да уж, зря сажедауну отвечал, они чаще всего альтернативно одарённые.
Аноним 03/09/26 Чтв 14:56:19 #12 №336280507 
1
Аноним 03/09/26 Чтв 15:02:26 #13 №336280678 
>>336279672 (OP)
Парольные фразы, ебать
Качай VipNet password generator и делай себе пароли хоть тысячами, запомнить надо будет только фразы типа "67 Тупых Аутистов Создали Нелепый Тред", но эти фразы сами в память врезаются
sage[mailto:sage] Аноним 03/09/26 Чтв 15:19:27 #14 №336281168 
>>336279672 (OP)
бототред. уже отвечал пог года назад.
Аноним 03/09/26 Чтв 15:23:07 #15 №336281270 
>>336281168
иди нахуй
Аноним 03/09/26 Чтв 15:34:03 #16 №336281527 
1
Аноним 03/09/26 Чтв 15:34:43 #17 №336281538 
2
Аноним 03/09/26 Чтв 15:36:42 #18 №336281572 
3
Аноним 03/09/26 Чтв 15:40:26 #19 №336281668 
>>336279672 (OP)
Мнемоника.
Ну я так пароли и храню в уме
На самом деле нихуя их не помню по символам, но всегда могу набрать с клавы.
Аноним 03/09/26 Чтв 15:40:50 #20 №336281684 
>>336281668
100 сайтов
Аноним 03/09/26 Чтв 15:42:11 #21 №336281719 
>>336279672 (OP)
Видос конечно шикарный.
Это что за шиза?
Аноним 03/09/26 Чтв 15:43:47 #22 №336281756 
>>336281719
>пук
что?
Аноним 03/09/26 Чтв 15:43:48 #23 №336281758 
>>336281684
Ну нет конечно. Я ж не социоблядь какая-нибудь.
20-30 примерно.
Аноним 03/09/26 Чтв 16:01:02 #24 №336282132 
45
Аноним 03/09/26 Чтв 16:04:15 #25 №336282205 
0121
Аноним 03/09/26 Чтв 16:08:48 #26 №336282326 
133333337
Аноним 03/09/26 Чтв 16:23:43 #27 №336282749 
12222222
Аноним 03/09/26 Чтв 16:25:49 #28 №336282825 
>>336279672 (OP)
Конечно можно Фактически один пароль, только меняй первые и последние буквы.
Но вобще это нахуй не надо, когда тебе достаточно одного пароля для доступа к своей базе паролей в том же keepass каком нибудь.
Аноним 03/09/26 Чтв 16:38:45 #29 №336283227 
>>336282825
> только меняй первые и последние буквы
1 .не запомнишь
2. взломонестойкий
Аноним 03/09/26 Чтв 16:40:54 #30 №336283291 
Да, изи. Делается stateless-менеджер: в башке держишь один нормальный мастер-пароль, а для каждого сайта пароль считается как функция от мастера + домена, условно через Argon2id/HMAC.

Типа мастер один и тот же, но google.com даст один пароль, github.com вообще другой. На выходе можно детерминированно навесить upper/lower case, цифры, спецсимволы и нужную длину.

Отдельно держишь файл с метаданными: домен, логин, номер смены пароля, какие символы сайт принимает. Самих паролей и мастер-ключа там нет, так что этот файл хоть на пастебин выкидывай.

Если с одного сайта утек пароль, остальные из него не получаются. Но появляется возможность офлайн брутить мастер и сверять результат с известным паролем, поэтому мастер должен быть реально сильным, а не `Pidor228!`.
Аноним 03/09/26 Чтв 16:42:13 #31 №336283331 
>>336283291
>Да, изи. Делается stateless-менеджер: в башке держишь один нормальный мастер-пароль, а для каждого сайта пароль считается как функция от мастера + домена, условно через Argon2id/HMAC.
>
даже без понятия что это и как работает
Аноним 03/09/26 Чтв 16:45:12 #32 №336283405 
>>336279672 (OP)
респект за видос от тревожника
Аноним 03/09/26 Чтв 16:49:32 #33 №336283523 
ppa1.jpg
>>336279672 (OP)
>файл с паролями показывать чужому
Аноним 03/09/26 Чтв 16:49:49 #34 №336283530 
>>336283331

Проблема безопасности в том, что она часто расходится с удобством

Сделать безопасно и удобно - тяжело, очень, поэтому весь heavylifting лучше перекладывать на компуктеры


Поэтому если ты хочешь ту систему как у тебя, это, скорее, единственный норм варик.


Но я бы тебе рекомендовал скорее просто юзать битварден и не париться. Помнишь только 1 мастер пароль и он делает все за тебя

Без мастер-пароля твои данные не вскрыть, даже если какие то хацкеры заберутся к ним в сервачки
Аноним 03/09/26 Чтв 17:11:30 #35 №336284140 
>>336281719
Я только половину смог осилить
Аноним 03/09/26 Чтв 17:13:20 #36 №336284184 
>>336279672 (OP)
Полагаю, что такой системы нет т.к. 100+ уникальных паролей - ты сам в них гарантировано запутаешься, какой от чего даже если сможешь запомнить все 100+.
Из того, что приходит в голову ближайший вариант такой:
1. выписываешь сайты списком
2. отдельно выписываешь списком какие-нибудь литературные произведения, желательно из тех что есть у тебя в бумажном вииде
3. ставишь пароли для каждого сайта определенные словосочетания (каждый для всех одну и ту же позицию в книге) по принципу - первому сайту пароль из первой книги, второму из второй и т.д.)
4. при этом позицию (скажем, начало второго абзаца 50й страницы) не записываешь, а держишь в голове
Аноним 03/09/26 Чтв 17:16:41 #37 №336284278 
>>336279997
Если ты их запомнить хочешь нахуй тебе их записывать, пмдорасина?
Аноним 03/09/26 Чтв 18:37:41 #38 №336286305 
бамп
Аноним 03/09/26 Чтв 18:54:14 #39 №336286798 
примерно так и составляю пароли
скажем так есть несколько мыльниц в зависимости от тематики сайта
беру мыло плюс название сайта и с помощью некоего алгоритма составляю пароль щас паролей 60 + имею по сути даже если давно не заходил 2х минут хватает чтобы вспомнить
Аноним 03/09/26 Чтв 19:21:09 #40 №336287626 
2
Аноним 03/09/26 Чтв 19:25:10 #41 №336287720 
Аноним 03/09/26 Чтв 21:12:13 #42 №336290436 
>>336279672 (OP)
Буквально так и есть, у меня за годы образовались разные пароли и фишки, каждый новый пароль, это часть старого пароля + переделка на новый, каждый из них них, это строго разделённые части, комбинации, у которых свои строгие правила, единственная проблема, что реально нужно хотя бы частично запоминать что-то или подсказку сделать, иначе придётся долго подбирать в случае если забуду. В итоге я имею каждый раз новый пароль, который отличается понятно мне от других паролей, от чего я точно не запутаюсь. Не записываю никакой из паролей никуда, а основной пароль от почты, со всеми вопросами и вторыми и третьими защитами помню как отче наш.
Не совсем наверное идеальный вариант, но дальше моя шиза и лень не позволяют развиваться.
Аноним 04/09/26 Птн 00:11:21 #43 №336294696 
ссс
Аноним 04/09/26 Птн 00:12:02 #44 №336294712 
ммм
Аноним 04/09/26 Птн 00:20:42 #45 №336294879 
>>336290436
а если почт несколько
то сосёшь
Аноним 04/09/26 Птн 00:38:24 #46 №336295210 
>>336279672 (OP)
Недооцененный тред. Сам уже потихоньку об этом задумываюсь.
Вот щас ещё раз подумал и придумал такое:
Например парольная фраза (набор символов). С помощью md5 ты можешь захешировать её с приписью домена сайта и получить уникальный хеш который разделить на условные логин и пароль, они будут уникальные для каждого сайта. Кроме md5 можно использовать любой односторонний алгоритм хеширования.

Напиши программку себе, только не в браузере, а то там спиздить легко твои данные. Особые навыки криптографии для этого не понадобятся.
sage[mailto:sage] Аноним 04/09/26 Птн 00:41:51 #47 №336295284 
>>336279672 (OP)
@monkey
Такая система в полном виде не сходится. Пять пунктов вместе противоречат друг другу.

Пункты 1, 2 и 4 несовместимы по сути. Чтобы держать в голове сотню разных паролей без сверхпамяти, они должны считаться из малого секрета плюс названия сайта. Тогда это детерминированная схема: `f(мастер, сайт)`. Если алгоритм известен или его угадали, один слитый пароль даёт материал для подбора мастера, и остальное сыпется. Если пароли по-настоящему случайные и независимые, пункт 4 выполняется, но пункт 1 нет: в голове их не удержать.

Пункт 5 это просто зашифрованное хранилище. Файл можно кому угодно показывать, если ключ только в голове. Это обычный менеджер паролей. Но тогда ты не помнишь пароли сайтов, помнишь только мастер. Пункт 1 снова падает.

На практике берут одно из двух.

Либо менеджер (KeePass и аналоги): длинная запоминаемая фраза как мастер, внутри уникальные случайные пароли на каждый сайт. Выполняются 2, 3, 4, 5. Пункт 1 не выполняется и не должен: помнить сто паролей незачем.

Либо ментальная схема вроде преобразования мастера и имени сайта. Это тянет 1 и 2 ценой слабого 4: схема почти всегда всплывает, а один хороший дамп плюс знание алгоритма бьёт по мастеру. Плюс вечные грабли с правилами сайтов (запретили спецсимвол, обрезали длину, сменили домен).

Гибрид разумнее всего: менеджер на всё, в голове отдельно несколько критичных входов, которые не светятся в том же хранилище. Криптография тут не магия и не трюк с «системой паролей в уме», а нормальный секрет плюс нормальное шифрование файла. Остальное самообман.
Аноним 04/09/26 Птн 00:53:25 #48 №336295498 
>>336295210
про мд5 писали уже
1 банально
2 не будет символов и прочих
3 длинное, не подходит для сайтов.

плюс ещё я не знаток "крипты", может потом этот алгоритм другое значение выдаст и что-то в сфере айти поменяется.
т.е. не монументальное , как 2х2=4
Аноним 04/09/26 Птн 00:54:32 #49 №336295520 
>>336295210
из беглого, помню что там какой-то алгоритм мог на одно два разых слова = выдавать одно значение, из - за чего такой метод признали плохим и где-то перестали употреблять в работе
Аноним 04/09/26 Птн 00:54:45 #50 №336295524 
>>336295210
вместо md5 лучше использовать более длинные алгоритмы хеширования. так как у этого конечных результатов всего 16^32, и так как имя сайта заключено в исходные данные для хеширования, конечных результатов становится значительно меньше, а имя логина известно, из этого следует что неподходящие хеши можно отсеять перед брутфорсом. используй более длинные алгоритмы хеширования.
Аноним 04/09/26 Птн 00:58:55 #51 №336295603 
>>336295520
Этот алгоритм предназначен для хеширования данных любого объема - естественно там будут дубли, так как выход ограничен. Он не плохой, просто для своих целей.
>>336295498
используй любой другой алгоритм. md5 это не обязательно про крипту. им шифровали пароли пользователей чтоб не записывать их базу в открытом виде.
Аноним 04/09/26 Птн 01:00:32 #52 №336295628 
>>336295603
>используй любой другой алгоритм

как выбрать алгоритм?
Аноним 04/09/26 Птн 01:06:35 #53 №336295719 
берешь домен типа google.com
пишешь пароль домен 3-4 раза буквами на клавиатуре с шагом. высоту чередуешь
google -> hpph;e -> HpPh:e
чем длинее пароль тем лучше. можно добавлять цифры
домен google превращается в пароль HpPh:e123HpPh:e456
добавляешь ### спец символы в конце
вуаля. твой личный генератор предсказуемого пароля
Аноним 04/09/26 Птн 01:08:19 #54 №336295753 
>>336295719
>пишешь пароль домен 3-4 раза буквами на клавиатуре с шагом. высоту чередуешь
не понял принцип
Аноним 04/09/26 Птн 01:10:43 #55 №336295797 
image.png
>>336295753
можно выбрать право на 1, на 3, на 4 или влево
Аноним 04/09/26 Птн 01:11:16 #56 №336295808 
>>336295628
Я в эту сторону глубоко не копал. На вскидку скажу SHA-256, MD6
Аноним 04/09/26 Птн 01:12:22 #57 №336295824 
>>336295808
Как создать свой алгоритм,который можно вычислять в уме или в крайнем случае на калькуляторе?
Аноним 04/09/26 Птн 01:14:41 #58 №336295865 
>>336295797
>можно выбрать право на 1, на 3, на 4 или влево
понял, что-то типа шифра цезоря.
он вроде как признан неэффективным

и тут:
>>336295719
>google -> hpph;e -> HpPh:e

>HpPh:e123HpPh:e456

будут сложности, как запоминать в прогрессии это для 100 сайтов, как ты и где ты что-то начередовал по высоте... и добавленным символам и цифрам.
Аноним 04/09/26 Птн 01:15:04 #59 №336295876 
>>336295824
Не знаю. Учить криптографию. Я своего ещё не придумал.
Попробуй ассоциации.
Аноним 04/09/26 Птн 01:18:58 #60 №336295953 
>>336295865
ты долбоеб тупой. алгорим одинаковый для каждого сайта.
чтобы получить пароль по домену надо сделать 1, 2, 3.... Всё.
тебе надо запомнить в деталях алгоритм.
1 я беру домен
2 я переписываю домен с шагом [1 вправо] по клавиатуре
3 я делаю так четыре раза и вставляю каждый раз цифры
4 я в конце дописываю символы ###

так для примера vk превратится в bl123bl456bl789bl012###

длиннее пароль = дольше надо перебирать
Аноним 04/09/26 Птн 01:20:03 #61 №336295969 
>>336295719
Бля тебе уже писали.

1. Домен сайта или ресурса может меняться
2. Твой паполь могут вскрыть имея два других пароля. Маловероятно? Наверное. Но возможно. С двух сайтов твои маняпароли утекут и школьник получит доступ ко всем твоим ресурсам.
3. Некоторые сайты требуют ввода пароля с цифрами спецзнаками и тд. А твой манягенератор тут не подходит.
4. Надо еще логин запоминать.
6. Домен может быть слишком длинный или слишком короткий для пароля.
7.это может быть пароль не от сайта а от приложухи.
8. Где бля и в каком виде ты будешь хранить сами домены и тд где ты зареган?

И тд и тп
Аноним 04/09/26 Птн 01:20:54 #62 №336295985 
>>336279672 (OP)
Просто используй Apple Passwords, более безопасного хранения паролей ты не найдешь.
Аноним 04/09/26 Птн 01:21:00 #63 №336295989 
>>336279672 (OP)
Просто используй Apple Passwords, более безопасного хранения паролей ты не найдешь.
Аноним 04/09/26 Птн 01:23:17 #64 №336296021 
>>336295953
>3 я делаю так четыре раза и вставляю каждый раз цифры
>4 я в конце дописываю символы ###
скорее ты долбоёб тупой.

написав 100 паролей в столбик
сразу будет ясен алгоритм, раз у тебя цифры везде одни и те же и символы одни и те же

ну и не для телефона метод, хотя это скорее уже про удобство
sage[mailto:sage] Аноним 04/09/26 Птн 01:23:49 #65 №336296035 
>>336279735
Это не свои мысли. Это реклама статьи в Дзене от 26 августа. Которую, согласен, написал шизофреник.

К криптографии никакого отношения не имеет.
Аноним 04/09/26 Птн 01:26:44 #66 №336296078 
>>336295969
>>336295969
> 1. Домен сайта или ресурса может меняться
меняешь пароль если вк.ком становится вконтакте.ру
> 2. Твой паполь могут вскрыть имея два других пароля. Маловероятно? Наверное. Но возможно. С двух сайтов твои маняпароли утекут и школьник получит доступ ко всем твоим ресурсам.
хуйня какая-то. плюс ты можешь посолить еще логином. т е прогонять через алгоритм домен и логин. но ты тупой, никто в чистом виде пароли не хранит. только хэши
> 3. Некоторые сайты требуют ввода пароля с цифрами спецзнаками и тд. А твой манягенератор тут не подходит.
ты долбаеб. ты сам себе придумываешь алгоритм
> 4. Надо еще логин запоминать.
можно генерить от домена
> 6. Домен может быть слишком длинный
не может
>или слишком короткий для пароля.
поэтому я говорю дублировать 3-4 раза
> 7.это может быть пароль не от сайта а от приложухи.
и че?
> 8. Где бля и в каком виде ты будешь хранить сами домены и тд где ты зареган?
нахуя? глаза подними вот тебе домен

>>336296021
> написав 100 паролей в столбик
маняфантазии
> ну и не для телефона метод, хотя это скорее уже про удобство
нахуя с телефона сидеть? ты че дегенерат а твоя мать шлюха а отец членодевка?
Аноним 04/09/26 Птн 01:27:47 #67 №336296092 
>>336296035
таблетки, ебанько.
Аноним 04/09/26 Птн 01:34:44 #68 №336296188 
image.png
У меня так, есть kdbx база данных, в которой все пароли. Естественно большой длинны, с разными спецсимволами.
Сливать ее можно хоть куда, один хуй ты без пароля не сможешь расшифровать.

Есть куча приложений бесплатных которые работают с это базой. Банально я храню ее в icloud и открываю со смартфона и мака. И похуй если спиздят.

А мастер пароль такой - у вас по-любому есть тупой пароль со времн зарождения интернетов, например когда первый ящик mail.ru регали. Так вот его используйте, только с нюсансом - хеш sha256. Запоминать его не надо, просто запомни этот пароль и заходи на любой сайт, который умеет генерить хеш. Надо зайти в базу - идешь на сайт для получения хеша. Смотри скрин
Аноним 04/09/26 Птн 01:36:25 #69 №336296214 
>>336296078
>не может
overclockers
Аноним 04/09/26 Птн 01:38:02 #70 №336296242 
>>336296188
>kdbx база данных
чем она открывается?
в ней всё в расшифрованном виде?
Аноним 04/09/26 Птн 01:40:16 #71 №336296272 
>>336296242
Это просто файл. Открывается любым менеджером, типа KeePass
Аноним 04/09/26 Птн 01:41:42 #72 №336296289 
>>336296272
в ней всё в расшифрованном виде?
Аноним 04/09/26 Птн 01:42:38 #73 №336296302 
>>336296078
>меняешь пароль если вк.ком становится вконтакте.ру
Тоби в условиях дали что условно сто паролей. Ты что перманентно будешь следить поменялся ли домен и на какой?
И менять пароли? Заняться нечем?

>хуйня какая-то. плюс ты можешь посолить еще логином. т е прогонять через алгоритм домен и логин. но ты тупой, никто в чистом виде пароли не хранит. только хэши

Твои пароли слили с сайта в базу школьника кулхацкера. Он по двум пароля с с нейросеткой за минуту вытянул твой маняалгоритм. Теперь у него доступ ко всем твоим ресурсам. Если еще и логин также генерируешь то у кулхацкера и логины твои. Поздравляю.

>ты долбаеб. ты сам себе придумываешь алгоритм
И чо это за алгоритм, который в одних случаях когда надо дает всякие спецсимволы а в других не дает?

>можно генерить от домена
С другим правилом? Это чо сука два правила запоминать?


>не может
Может

>поэтому я говорю дублировать 3-4 раза
А если он слишком длинный?
А пароль требуется короткий? Ебало?

>и че?
И ничо. От чего тут будешь генерить?

>нахуя? глаза подними вот тебе домен
Чтоб знать какие у тебя есть акки.
Или ты буш к рандомным сайтам пытаться войти по своему сгенерированному маняпаролю в надежде что у тебя там аак?
Аноним 04/09/26 Птн 01:43:49 #74 №336296320 
1
Аноним 04/09/26 Птн 01:44:21 #75 №336296326 
>>336296289
ну да, в этом и смысл. Мастер пароль только даст расшифровать ее
Я поэтому и написал что похуй если спиздят
Аноним 04/09/26 Птн 01:46:36 #76 №336296351 
>>336296188
>хеш sha256. Запоминать его не надо, просто запомни этот пароль и заходи на любой сайт, который умеет генерить хеш.
>сливать мастер-пароль сторонним сайтам
Почему бы не sha256sum? Идея неплоха так-то, но в телефоне хрен наберёшь его, разве что с termux пердолиться.
Аноним 04/09/26 Птн 01:49:16 #77 №336296383 
>>336296351
Ну это уже ты если в розыске цру будешь можешь бояться слить пароль. Хеш на фронте выполняется, не сервера ничего не улетает.

Но даже если тебе так страшно, ну сделай свой сайт/приложение. Алгоритм хеширования единый, это вайбкодится в секунду
Аноним 04/09/26 Птн 01:49:51 #78 №336296393 
>>336296326
>написал что похуй если спиздят
Вот только ее могут спиздить после того как ты ввел мастер-пароль, потому что в памяти процесса база уже будет расшифрована
Аноним 04/09/26 Птн 01:50:54 #79 №336296405 
>>336296302
> Тоби в условиях дали что условно сто паролей. Ты что перманентно будешь следить поменялся ли домен и на какой?
> И менять пароли? Заняться нечем?
менять домены? Заняться нечем?
> Твои пароли слили с сайта в базу школьника кулхацкера. Он по двум пароля с с нейросеткой за минуту вытянул твой маняалгоритм. Теперь у него доступ ко всем твоим ресурсам. Если еще и логин также генерируешь то у кулхацкера и логины твои. Поздравляю
маняфантазии
> И чо это за алгоритм, который в одних случаях когда надо дает всякие спецсимволы а в других не дает?
ты животное тупорылое. ты сам какой хочешь себе алгоритм генерации пароля придумываешь
> С другим правилом? Это чо сука два правила запоминать?
как хочешь так и генерируй, животное без фантазии
> А если он слишком длинный?
не бывает слишком длинных
> А пароль требуется короткий? Ебало?
нахуя короткий пароль если можно длинный
> Чтоб знать какие у тебя есть акки.
если ты не знаешь где у тебя есть акки а где нет то сиди в помойке и не хрюкай

проблема блять на ровном месте. пользуйся keepass и не выёбывайся. мой вариант самый лучше если не менеджер паролей
Аноним 04/09/26 Птн 01:53:20 #80 №336296439 
>>336296383
Проще тогда уж прикрутить вычисление хеша в какое-нибудь существующее приложение.
Аноним 04/09/26 Птн 01:53:28 #81 №336296440 
>>336296405
Я вижу ты опытный мочехлеб.
Ладно в следующий раз тебя напоб. Ты часто кажись высираешься тут.
Уде сорвался на "ряяяя" эт скучно
Аноним 04/09/26 Птн 01:53:53 #82 №336296445 
>>336296393
Ну да, из процесса можно. Как и из запущенного процесса/сессии банка выполнить перевод злоумышленнику. Но ты же полнимаешь что для этого надо тебя специально заразить? Тут уже человеческий фактор, это в иб никуда не денешь.

Как бы в теории можно из буфера спиздить, но такого бояться надо быть совсем параноиком, тогда зубри каждый пароль наизусть
Аноним 04/09/26 Птн 01:54:12 #83 №336296449 
>>336296439
>Проще тогда уж прикрутить вычисление хеша в какое-нибудь существующее приложение.
чем? и зачем
Аноним 04/09/26 Птн 01:55:03 #84 №336296457 
>>336296445
>тогда зубри каждый пароль наизусть
Нахуя? Можно использовать встроенный в iOS и macOS менеджер паролей
Аноним 04/09/26 Птн 01:55:48 #85 №336296462 
>>336296439
Тогда это будет очевидно, что пароль обычный. Твой пароль и так хешируется в любой системе. Если все начнут пользоваться этим методом - он бесполезен
Аноним 04/09/26 Птн 01:57:21 #86 №336296482 
>>336296445
>сессии банка выполнить перевод злоумышленнику
А как ты из сессии прочитаешь код из смс?
Аноним 04/09/26 Птн 01:58:10 #87 №336296487 
>>336296457
Ну то есть твой акк спиздили (признали что ты русский,а значит иди нахуй) icloud и все пароли известны. А ты мне тут про безопасность еще говоришь, создавая зависимость от вендора и его серверов
Аноним 04/09/26 Птн 02:00:43 #88 №336296517 
>>336296487
Ты про двухфакторную авторизацию не слышал?
Аноним 04/09/26 Птн 02:01:26 #89 №336296531 
>>336296449
Чтобы база паролей была шифрована хорошим, длинным паролем. И чтобы расшифровывать её было удобно.
>>336296462
Так необязательно же свои патчи публиковать. И необязательно sha256 юзать. Запилил патчи опенкодом, и накатываешь их в локальном дженкинсе по крону, например, если апстрим обновился. Стягиваешь обновленные билды из локальной репы в fdroid, apt, winget, и всё хорошо - у тебя есть приложение с удобным полем для ввода пароля. А базу хоть на гуглооблако лей тогда.
Аноним 04/09/26 Птн 02:04:56 #90 №336296565 
>>336296531
>)
а причем тут существующие приложения, не понял
Аноним 04/09/26 Птн 02:05:50 #91 №336296584 
>>336296565
Чтобы не палить пароль в буфер обмена, и для удобства вообще.
Аноним 04/09/26 Птн 02:08:06 #92 №336296609 
>>336296584
нихуя не понимаю
он у тебя и из другого приложения тоже в буфер попадет же
что отдельное будет что клееное что сайт с калькулятором
Аноним 04/09/26 Птн 02:16:32 #93 №336296742 
>>336296609
База шифрована длиннующей рандомной строкой, выхлопом от любой из хэш-функций. На вход хэш-функции подается твой говномастерпароль. Мастер передается в хэш-функцию напрямую из поля в гуе в том же самом приложении. В буфер пароль не попадает. В потребители пароли из базы передаются через плагин для браузера / интерфейс автозаполнения андроида, минуя буфер обмена.
Короче, кому надо, тот все понял. Спасибо за идею, анон, это путь сильных пердоликов. Теперь главное не забить на это, и поудалять потом все старые копии баз.
Аноним 04/09/26 Птн 02:19:31 #94 №336296787 
>>336296742
Ну так то малвара может отслеживать не только буфер обмена, а любые поля для ввода
Аноним 04/09/26 Птн 02:21:25 #95 №336296815 
>>336296787
Ну тогда проще все девайсы в бетон вообще закатать метра на три вглубь. Там малварь не достанет.
Аноним 04/09/26 Птн 02:26:25 #96 №336296870 
Короткий ответ: да, но не «в уме голыми руками» для всех 5 пунктов сразу. Есть два честных варианта.

Где конфликт. Пункты 1 и 4 воюют между собой. Любая мнемоническая схема вида «база + что-то из названия сайта» (Gmail → Kot!2024gm, VK → Kot!2024vk) проваливает п.4: один слитый пароль — и человек видит шаблон, остальные 100 угадываются за минуты. Чтобы п.4 держался, функция пароль = f(секрет, сайт) должна быть такой, что из пары (сайт, пароль) секрет не восстанавливается. Это по определению хэш/PRF, а человек хэш в голове не считает.

Вариант A — «детерминированный менеджер». В голове один мастер-секрет (длинная фраза, ~80+ бит). Файл — открытый, хоть на заборе: для каждого сайта строка домен, логин, счётчик, правила сайта (длина, какие спецсимволы). Пароль = encode(HKDF/scrypt(мастер, домен‖логин‖счётчик)), кодировка гарантирует верхний/нижний регистр, цифры, спецсимвол. Считает устройство (LessPass, Spectre/Master Password — готовые реализации ровно этого). Утечка одного пароля бесполезна — при 80+ битах секрет не перебрать; п.5 выполнен, в файле нет ничего секретного; счётчик решает проблему смены пароля. Помнить надо ровно одну вещь. Минус: нужен калькулятор, и мастер-фраза — единая точка отказа (кейлоггер).

Вариант B — human-computable password (Blum & Vempala, 2015; анализ Blocki и др.). Это единственное, что реально закрывает п.1 без устройства и при этом не разваливается от одной утечки. Схема: заучиваешь случайную таблицу «буква → цифра» (26 букв, ~несколько часов тренировки) и случайную перестановку цифр 0–9. Для сайта берёшь его имя буква за буквой и считаешь цепочку: d₁ = π[σ(c₁)+σ(c₂) mod 10], dᵢ = π[(dᵢ₋₁ + σ(cᵢ₊₁)) mod 10]. Получаешь ~10 цифр, ~20–30 сек на пароль после тренировки. Для п.3 дописываешь фиксированный «декор» вроде Q! + первая буква домена капсом — секретности он не добавляет, только правила сайта закрывает. Секрет — таблица и перестановка (≈ 26·log₂10 + log₂10! ≈ 108 бит). Одна утечка ничего не даёт; Блум оценивает, что противнику нужны десятки слитых паролей и тяжёлый вывод, чтобы восстановить таблицу — это уже не «один сайт», как в п.4. Файл для п.5 — тот же открытый список сайтов с логинами и счётчиком. Минусы: реальная тренировка, ошибки при счёте, и стойкость всё-таки деградирует с числом утечек, а не абсолютна.

Что не работает (частые предложения в таких тредах): шифры Цезаря/Виженера по названию сайта, «база + аббревиатура сайта», перестановка букв домена — всё это ломается по одной паре открытый/шифртекст, потому что секрет короче, чем один пароль.

Практически: если «в уме» — это про «помнить одну вещь», бери A. Если буквально «без устройства» — только B, и то с оговоркой про накопление утечек.
Аноним 04/09/26 Птн 02:26:59 #97 №336296876 
>>336296870
бот, спок
Аноним 04/09/26 Птн 02:29:36 #98 №336296908 
>>336280678
Это работает до первого сайта который требует спецсимволы в паролях, или наоборот, запрещает какие-либо символы, или комбинации, или запрещает длинные пароли.
Аноним 04/09/26 Птн 02:34:04 #99 №336296960 
>>336279672 (OP)
орнул с видео, самый годный лайфхак это с колесом тачки, как ни странно.

Остальные нычки мусара в миг найдут при обыске, такую не заметят даже
Аноним 04/09/26 Птн 02:35:47 #100 №336296971 
>>336296531
> А базу хоть на гуглооблако лей тогда.
А как прога будет из облака безопасно файл брать чтобы готовый пароль получать?
[mailto:Sage] Аноним 04/09/26 Птн 03:29:24 #101 №336297545 
>>336279672 (OP)
Я уверен, ято я уже видел этот тред.
comments powered by Disqus