Вверх ↑
Этот топик читают: Гость
Ответов: 8208
NeverClan
Assistants
#1: 2012-03-02 16:34:44 ЛС | профиль | цитата
На форуме все чаще создаются темы про взлом аккаунта. В данной теме я попробую вам рассказать как себя обезопасить.




На нашем форуме 7 степеней защиты аккаунта, 1 задается при регистрации, 1 в Профиль и Нажать на ваш ник, а 5 из них доступны в Профиль, Безопасность.

1. пароль

Наиболее важная защита - пароль, но для начала способы взлома.
Взломать аккаунт можно методом подбора, обыкновенный Brut. По этому не желательно использовать пароли как цифры. Так же в сервисе Brut есть много словарей.
Пример паролей, которые не следует использовать писал(а):

123456789
159753
987456321
стол
табуретка
Москва

Такой пароль будет сломан за довольно короткое время. Так же ни в коем случае пароль не должен соответствовать логину, или дате вашего рождения. Не стоит создавать пароли идентичные логину вашего скайпа, или номеру icq, вашего Имени Фамилии или прочей личной информации.

Длина имеет значение

Две главных характеристики пароля - количество символов (длина) и количество вариантов символа в каждой позиции (алфавит).

Как известно из комбинаторики общее количество возможных паролей при заданной длине(L) и алфавите(A) вычисляется как (A**L). A в степени L. Время(T) за которое пароль заданной длины будет гарантированно подобран методом Грубой силы меньше или равно (A**L)/V, где V - скорость перебора. Итак, мы можем записать T<=(A**L)/V. Эту формулу обычно называют формулой Андерсона. Следующая таблица вычислена по этой формуле и наглядно демонстрирует зависимости указанных величин.


Время полного перебора всех возможных паролей заданного алфавита при скорости перебора 10,000,000 паролей в секунду

алфавит6 символов8 символов10 символов12 символов
26 (латиница все маленькие или все большие)31 сек5 часов 50 мин163.5 суток303 года
52 (латиница с переменным регистром)33 мин62 суток458 лет1,239,463 года
62 (латиница разного регистра плюс цифры)95 мин252 суток 17 часов2,661 год10,230,425 лет
68 (латиница разного регистра плюс цифры плюс знаки препинания .,;:!?)2 часа 45 мин529 суток6703 года30,995,621 лет




80 (латиница разного регистра плюс цифры плюс знаки препинания .,;:!? плюс скобки а алфавите 80 (все символы плюс не буквенно-цифровые) будут перебраны за 5 лет и 4 месяца. В то же время все варианты 10 символьного пароля на алфавите "только буквы", будут перебираться без малого в сто раз дольше - 458 лет. Если добавить цифры, то и вовсе 2,661 год.
Можно сделать вывод что, как и ожидалось от степенной, быстрорастущей функции, увеличение длины пароля всего на 2 символа дает в 500 раз (2661/5.32) больше вариантов, чем увеличение алфавита на 18 символов (с 62 до 80).

Если вы внимательно ознакомитесь с краткой таблицей заповедей по выбору пароля, то заметите, что в ней нет обычной рекомендации использовать символы кроме больших и малых латинских букв и цифр. Я советую создавать более длинные пароли, чем включать в них спецсимволы. Такие как .,:;()[]{}#$%
Действительно "как правило" спецсимволы в пароле не доставляют хлопот. По крайней мере программисту. Пароль пожалуй единственная, введенная пользователем информация, которую программисты веб-сервисов могут не фильтровать на наличие нежелательных символов. Весь остальной пользовательский ввод обязан фильтроваться. Об этом уже столько раз говорилось, что хочется попросить прощения за повторение.
Я предпочитаю сделать пароль чуть длиннее, и при этом на "нормальном" парольном алфавите - 62 символа. Почему? Пароли не стоит произносить, но произносимость влияет на запоминаемость. А спецсимволы произносимость снижают.
Кроме того бывает что мы в жизни попадаем на нестандартные клавиатуры. Сколько времени понадобиться юзеру, чтобы найти где точка на французской клавиатуре? Считайте что все кто это видит тут же приметят в какой позиции у него точка. В этом случае фактически длина пароля сократится на один символ! А как показывают расчеты лучше "потерять" кусок алфавита, чем сократить длину пароля.


Очень важно отметить что привычное место знака равно в указанной формуле по праву занимает оценка меньше или равно. Предположим злоумышленник как-либо узнал, что ваш пароль 9 символов в длину, и собирается последовательно перебрать все комбинации: aaaaaaaaa, aaaaaaaab, aaaaaaaac и так далее до zzzzzzzzz. Что будет если ваш пароль действительно aaaaaaaaa? Он найдется сходу! Не надо думать что в таком случае самый выгодный пароль zzzzzzzzz, так как он будет попробован последним. Алгоритм подбора легко изменить и возможно злоумышленник как раз начнет с конца.
Он может начать и с середины. Точек старта может быть много, если вычисление будет вестись на многопроцессорной системе или кластере в несколько потоков. Поэтому каждый символ пароля следует выбирать случайным образом и надеяться, что он окажется достаточно далеко от точки старта алгоритма перебора. Помните, время в указанной формуле обычно всегда меньше вычисленного в правой части. Вычисленное есть время гарантированного нахождения пароля. За это время будут перебраны все возможные комбинации.


Для создания пароля воспользуйтесь генерацией паролей on-line. Например вот этот сервис pasw.ru. Пример пароля с использованием данного сервиса.
pasw.ru писал(а):

Cписок ваших паролей:
1. wmDGY8bLs8
2. oMXV0IKt6u
3. 9kqyX5c0z9
4. rhgNWrkQRb
5. EIsrxVaqhL
6. tE6MbY1LbS
7. hSsME4YIW8
8. DoyXYSAspG
9. WFAFsk6j4w
10. Ryn81A5IAt

Данный пароль, злоумышленник будет ломать довольно долго.

2. e-mail

Нужно создать e-mail, лучше на сервисе от Google, со сложным паролем и закрепить за ним аккаунт в профиле, раздел "Безопасность"

3. Привязка к VK

Данный пункт защиты - привязка вашего аккаунта к вашей странице в вконтакте, с помощью данного пункта так же можно восстановить пароль. Для привязки необходимо выбрать в прфоиле пункт безопасность, "Привязка аккаунта к идентификатору пользователя ВКонтакте"

4. блокировка по ip

Если у вас ip - постоянный то все просто.
Заходим в профиль - безопасность. Выбираем "привязка по ip" и добавляем ваш ip адрес.

Если же у вас ip - динамический. Выбираем "привязка по ip" и копируем ваш 216.73.216.227 - ip и заменяем последние 2 значения на %

( ваш ip адрес - 216.73.216.227 )

Пример заполнения форм
постоянный ip писал(а):
127.0.0.1

динамический ip писал(а):
127.0.%


Как узнать какой у вас ip, динамический или статический
Перезагрузите ваш модем, и зайдите на форум, если с верху не появится табличка "У вас сменился ip адрес" то у вас - статический, если повится - динамичный.


5. кодовое слово

Для кодового слова советую использовать кличку вашего любимого животного или девичью фамилию мамы, имя вашей девушки/парня, ваша любимая книга, фильм. Вообщем то слово, которые вы точно не забудете.

НАПОМИНАНИЕ: не задавайте кодовым словом ваше имя, фамилию или ник. Те данные которые легко узнать.


6. номер телефона

Тут все банально просто, достаточно просто ввести ваш номер телефона в формате.
(код оператора) номер телефона

P.S. Немного не проработана система с кодом страны.

7. заморозка аккаунта

Также доступен еще один способ защиты - заморозка.
Нужен он для того, чтоб если вы уехали на море за ваш аккаунт никто не смог зайти.
Для активации нужно зайти в Профиль и нажать на ваш ник, вас переадресует на данную страницу, задаем нужное кол-во дней и спокойно едем отдыхать. При заморозке аккаунта очки Premium не спадают.

Важно: в период заморозки аккаунта, никто не сможет зайти в профиль. Профиль будет доступен только по истечению срока заморозки.


Надеюсь после прочтения данной статьи процент взлома персонажей сильно уменьшится.
карма: 137
8
Голосовали:vladon784, 11Valuha2, gibrit1995, romanik2009, VitekProrok, r0usar, evlanyn, Chelchik
Ответов: 3927
NeverClan
[W] Constructors
#2: 2012-03-02 16:41:36 ЛС | профиль | цитата
Славно = )
карма: 77
Йо
0
Ответов: 13949
#3: 2012-03-02 16:45:39 ЛС | профиль | цитата
лучше spoiler а не scroll, т.к. спойлер не имеет светлого, заднего фона
карма: 54
Noir Villar!
0
Ответов: 8208
NeverClan
Assistants
#4: 2012-03-02 16:53:51 ЛС | профиль | цитата
Вроде исправил, все добавил. Спойлера есть. примеры есть.
карма: 137
0
Ответов: 292
MARVEL
Старички
#5: 2012-03-02 17:08:15 ЛС | профиль | цитата
Благодарю за столь ценный пост
карма: -5
красрафтить
0
Support
Ответов: 3602
NeverClan
Assistants
#6: 2012-03-02 17:16:05 ЛС | профиль | цитата
D1zg писал(а):
Если же у вас ip - динамический. Выбираем "привязка по ip" и копируем ваш 46.146.0.205 - ip и заменяем последние 2 значения на %

Если динамический, то привязку лучше не трогать. Никто не сказал, что провайдер использует один и тот же диапазон и не поменяет его внезапно.
карма: 89
0
Ответов: 8208
NeverClan
Assistants
#7: 2012-03-02 17:16:54 ЛС | профиль | цитата
TGC, У меня динамика и все отлично работает. Уже как больше месяца пользуюсь.
карма: 137
0
Ответов: 13
#8: 2012-03-02 17:17:09 ЛС | профиль | цитата
TGC, в любом случае, можно разрешить доступ через кодовое слово/мобильный телефон.
карма: 0
0
Ответов: 13949
#9: 2012-03-02 17:17:41 ЛС | профиль | цитата
кодовое слово 95% игроков забывает
карма: 54
Noir Villar!
0
Support
Ответов: 3602
NeverClan
Assistants
#10: 2012-03-02 17:22:38 ЛС | профиль | цитата
D1zg, у моего провайдера уже был случай, когда сменились все диапазоны, включая статиков. Столько ору было на форуме...
карма: 89
0
Ответов: 8208
NeverClan
Assistants
#11: 2012-03-02 17:39:42 ЛС | профиль | цитата
TGC, пока такого, тьфу тьфу, не было)
карма: 137
0
Ответов: 925
Eternity
лидер
#12: 2012-03-02 17:50:17 ЛС | профиль | цитата
Marshall_Methers, написал

Мне кажется это даже хорошо. Вот например ты уехал на каникулы, компа нет, а ты хочешь что бы твой акк остался невредимым, ты знаешь что не будешь заходить 1-2 месяца в майн и что бы исключить какую то стороннюю активность ты его замораживаешь 1-2 месяца(это к примеру). Во первых ни кто не зайдет и во вторых прем очки останутся)

Р.S Но и одно НО, вдруг ты приехал по раньше, на неделю допустим, и хочешь поиграть, как разморозить вот в чем вопрос, сделали бы например: что бы разморозить нужно ввести кодовое слово...



--- Добавлено в 2012-03-02 17:56:20

Кстати а если заморозить основной акк, то все твинки тоже заморозятся?
карма: 138
0
Ответов: 2751
#13: 2012-03-02 18:01:36 ЛС | профиль | цитата
D1zg писал(а):
pasw.ru писал(а):

Cписок ваших паролей:
1. wmDGY8bLs8
2. oMXV0IKt6u
3. 9kqyX5c0z9
4. rhgNWrkQRb
5. EIsrxVaqhL
6. tE6MbY1LbS
7. hSsME4YIW8
8. DoyXYSAspG
9. WFAFsk6j4w
10. Ryn81A5IAt

Данный пароль, злоумышленник будет ломать довольно долго.


Достаточно найти эти базы,подождать N-ое кол-во времени,PROFIT

карма: 18
Pussy.Money.Weed
0
Ответов: 1021
Eternity
Observers
#14: 2012-03-02 18:08:27 ЛС | профиль | цитата
А идея с заморозкой акк наша с ваней)Не думал, что ее так быстро реализуют)И спасибо ему за это)
карма: 0
«Только в России из перевёрнутой машины может доносится смех»
0
Ответов: 1823
TheFreezed
Friedlich
#15: 2012-03-02 18:13:50 ЛС | профиль | цитата
А про заморозку, если ее поставить, нельзя будет в игру зайти?
карма: -102
0
Ответов: 13
#16: 2012-03-02 18:14:27 ЛС | профиль | цитата
romanik2009, пароли генерируются рандомно.
карма: 0
0
Ответов: 1021
Eternity
Observers
#17: 2012-03-02 18:24:43 ЛС | профиль | цитата
Ba1SeR писал(а):
А про заморозку, если ее поставить, нельзя будет в игру зайти?

Важно: в период заморозки аккаунта, никто не сможет зайти в профиль. Профиль будет доступен только по истечению срока заморозки.

то есть в игру тоже нельзя зайти.
карма: 0
«Только в России из перевёрнутой машины может доносится смех»
0
Ответов: 8208
NeverClan
Assistants
#18: 2012-03-02 20:26:33 ЛС | профиль | цитата
Ап: новички - читаем
карма: 137
0
Ответов: 206
#19: 2012-03-02 20:41:10 ЛС | профиль | цитата
Эм.... Дизг, а какая смысловая нагрузка у этой темы?
Какбы тонко немекну, что подавляющее большинство пользователей, особенно новичков, форум и эту тему не читают.
А те кто читает уже какбы "местные" и сами все способны понять..
Вроде так. Или мб я где-то ошибся?

--- Добавлено в 2012-03-02 20:41:59

ЗЫ некотрые не смогут привязать акк к вконтактному профилю или мобиле...
карма: 8
В отпуске
0
Ответов: 8208
NeverClan
Assistants
#20: 2012-03-03 07:42:49 ЛС | профиль | цитата
Prolbo, читайте больше форум - поймете.
карма: 137
0
Ответов: 1631
Eternity
Slimes
#21: 2012-03-03 07:57:14 ЛС | профиль | цитата
Vampirrr, не обращай внимания, глупость тот сказал
Prolbo, теперь можно носом пихать новичков в тему до этого приходилось все на пальцах обьяснять
пасс от дизга - 3й сверху

D1zg, хорошо оформил , только не согласен с 5м
советую использовать кличку вашего любимого животного или девичью фамилию мамы, имя вашей девушки/парня, ваша любимая книга, фильм.

это тоже не желательно использовать...
легко запомнить-легко подобрать.
у меня обычно так:
сделано 3 15-20 значных пароля(по прим.1)
один из них ставиться на восстановление, записаны на бумажке, распечатаны и приклеены на монитор.
далее было придумано 7 7-12 значных паролей.(по прим 1)
в зависимости от важности, где я регистрируюсь, используется либо короткий, либо длинный пароль
забыть трудно, т.к. используются постоянно, ломануть...те что 8 значные и меньше без труда (но мне то пофиг, эти пароли нужны для ресурсов на которые я вероятно уже и не зайду)

ну а раз уж вам ну совсем уж лень запоминать...то этот сервис вас спасет, причем всегда можно подглядеть как же выглядит пароль в итоге не нужно запоминать тонну длинных и трудных паролей, достаточно помнить 1 (но длинный и трудный)
карма: 42
0
Ответов: 8208
NeverClan
Assistants
#22: 2012-03-03 15:48:59 ЛС | профиль | цитата
asdf, Еще хочу подредактировать, и выделить цветами основные моменты.
карма: 137
0
Ответов: 3927
NeverClan
[W] Constructors
#23: 2012-03-07 22:42:30 ЛС | профиль | цитата
  И так, апаю тему для того, что бы увидели новички, т.к. начались массовые взломы аккаунтов!

D1zg, нужен более сложный генератор паролей, таки символов >15-20. Например: PXiXpYfzO79GQi6VMAxa. <- Сложный, в том то и дело, что сложный, но тяжело запомнить.
карма: 77
Йо
0
Ответов: 8208
NeverClan
Assistants
#24: 2012-03-07 22:51:09 ЛС | профиль | цитата
vladon784, я дал сайт для примера. Все же думаю если с генерировать например вот так
http://pasw.ru/ писал(а):
1. -POlqIIzJz)}f~x
2. XGb!dF0bU%t+]=t
3. >,XD7s<H)/MN!nR
4. KZVrp№(b8ql859"
5. KSYdOOvmJmC8+qZ
6. )*:>5qGWwE8WAvo
7. N\KS;y6OtG,+hG;
8. Fq.hKmci.L%S(V:
9. u1DvJ%v>aimy*pg
10. b2qF/S~iz0J]VKM


Длина имеет значение

Две главных характеристики пароля - количество символов (длина) и количество вариантов символа в каждой позиции (алфавит).

Как известно из комбинаторики общее количество возможных паролей при заданной длине(L) и алфавите(A) вычисляется как (A**L). A в степени L. Время(T) за которое пароль заданной длины будет гарантированно подобран методом Грубой силы меньше или равно (A**L)/V, где V - скорость перебора. Итак, мы можем записать T<=(A**L)/V. Эту формулу обычно называют формулой Андерсона. Следующая таблица вычислена по этой формуле и наглядно демонстрирует зависимости указанных величин.


Время полного перебора всех возможных паролей заданного алфавита при скорости перебора 10,000,000 паролей в секунду

алфавит6 символов8 символов10 символов12 символов
26 (латиница все маленькие или все большие)31 сек5 часов 50 мин163.5 суток303 года
52 (латиница с переменным регистром)33 мин62 суток458 лет1,239,463 года
62 (латиница разного регистра плюс цифры)95 мин252 суток 17 часов2,661 год10,230,425 лет
68 (латиница разного регистра плюс цифры плюс знаки препинания .,;:!?)2 часа 45 мин529 суток6703 года30,995,621 лет




80 (латиница разного регистра плюс цифры плюс знаки препинания .,;:!? плюс скобки а алфавите 80 (все символы плюс не буквенно-цифровые) будут перебраны за 5 лет и 4 месяца. В то же время все варианты 10 символьного пароля на алфавите "только буквы", будут перебираться без малого в сто раз дольше - 458 лет. Если добавить цифры, то и вовсе 2,661 год.
Можно сделать вывод что, как и ожидалось от степенной, быстрорастущей функции, увеличение длины пароля всего на 2 символа дает в 500 раз (2661/5.32) больше вариантов, чем увеличение алфавита на 18 символов (с 62 до 80).

Если вы внимательно ознакомитесь с краткой таблицей заповедей по выбору пароля, то заметите, что в ней нет обычной рекомендации использовать символы кроме больших и малых латинских букв и цифр. Я советую создавать более длинные пароли, чем включать в них спецсимволы. Такие как .,:;()[]{}#$%
Действительно "как правило" спецсимволы в пароле не доставляют хлопот. По крайней мере программисту. Пароль пожалуй единственная, введенная пользователем информация, которую программисты веб-сервисов могут не фильтровать на наличие нежелательных символов. Весь остальной пользовательский ввод обязан фильтроваться. Об этом уже столько раз говорилось, что хочется попросить прощения за повторение.
Я предпочитаю сделать пароль чуть длиннее, и при этом на "нормальном" парольном алфавите - 62 символа. Почему? Пароли не стоит произносить, но произносимость влияет на запоминаемость. А спецсимволы произносимость снижают.
Кроме того бывает что мы в жизни попадаем на нестандартные клавиатуры. Сколько времени понадобиться юзеру, чтобы найти где точка на французской клавиатуре? Считайте что все кто это видит тут же приметят в какой позиции у него точка. В этом случае фактически длина пароля сократится на один символ! А как показывают расчеты лучше "потерять" кусок алфавита, чем сократить длину пароля.


Очень важно отметить что привычное место знака равно в указанной формуле по праву занимает оценка меньше или равно. Предположим злоумышленник как-либо узнал, что ваш пароль 9 символов в длину, и собирается последовательно перебрать все комбинации: aaaaaaaaa, aaaaaaaab, aaaaaaaac и так далее до zzzzzzzzz. Что будет если ваш пароль действительно aaaaaaaaa? Он найдется сходу! Не надо думать что в таком случае самый выгодный пароль zzzzzzzzz, так как он будет попробован последним. Алгоритм подбора легко изменить и возможно злоумышленник как раз начнет с конца.
Он может начать и с середины. Точек старта может быть много, если вычисление будет вестись на многопроцессорной системе или кластере в несколько потоков. Поэтому каждый символ пароля следует выбирать случайным образом и надеяться, что он окажется достаточно далеко от точки старта алгоритма перебора. Помните, время в указанной формуле обычно всегда меньше вычисленного в правой части. Вычисленное есть время гарантированного нахождения пароля. За это время будут перебраны все возможные комбинации.

карма: 137
1
Голосовали:vladon784
Ответов: 3927
NeverClan
[W] Constructors
#25: 2012-03-07 23:01:34 ЛС | профиль | цитата
D1zg, мой пароль будут взламывать 1.000.000 лет О_о.
Но вот игрокам, у которых меньше 10 символах, поставить пароль больше 10 символов.

P.S. Если кто-то хочет узнать сколько возможных вариаций подбора, то вот вам формула.
36 в степени количества символов в вашем пароле(если учесть то, что символы только буквы маленького или большого и цифры есть)
Количество символов Вариаций Время
1 36 0,00000036 секунд
2 1 296 0,0001296 секунд
3 46 656 0,0046653 секунд
4 1 679 616 0,1679616 секунд
5 60 466 176 6,0466176 секунд
6 2 176 782 336 217,6782336 секунд
7 78 364 164 096 7 236,4164096 секунд
8 2 821 109 907 456 493 694,226 секунд
9 101 559 956 668 416 17 772 992,136 секунд
10 3 656 158 440 062 976 639 827 716,896 секунд

Через сколько Bас взломают с 10 символами!

10 символов:
Секунд: 639 827 716,896
Минут: 10 663 795,281
Часов: 177 729,921
Суток: 7 405,413
Недель: 1057,916
Месяцев: 35,263
Лет: 2,938 (почти 3 года)
карма: 77
Йо
0
Ответов: 8208
NeverClan
Assistants
#26: 2012-03-07 23:15:15 ЛС | профиль | цитата
vladon784,не пойму почему разметка не пошла
карма: 137
0
Ответов: 99
#27: 2012-03-07 23:27:18 ЛС | профиль | цитата
D1zg,
поправил, так надо, проблема с таблицей была
карма: 100
1
Голосовали:D1zg
Ответов: 3927
NeverClan
[W] Constructors
#28: 2012-03-07 23:38:47 ЛС | профиль | цитата
D1zg, возможен вариант, что кто-то ставит множество мощных компьютеров и быстро ломают акк.
карма: 77
Йо
0
Ответов: 8208
NeverClan
Assistants
#29: 2012-03-08 11:34:19 ЛС | профиль | цитата
vladon784, сколько много? 100 ?
карма: 137
0
Ответов: 13
#30: 2012-03-10 11:56:35 ЛС | профиль | цитата
Up... Чтобы больше никого не взламали.
карма: 0
0
30
Сообщение
...