Часовой пояс: UTC + 3 часа




Начать новую тему Новая тема / Ответить на тему Ответить  Сообщений: 7034 • Страница 290 из 352<  1 ... 287  288  289  290  291  292  293 ... 352  >
  Пред. тема | След. тема 
В случае проблем с отображением форума, отключите блокировщик рекламы
Автор Сообщение
 

TSC! Russia member
Статус: Не в сети
Регистрация: 24.07.2004
Откуда: Yaroslavl
Фото: 32
I.N.
это явно таки глюк - у меня потребовало сменить пароль, хоть теперь старый пароль был сгенерирован сайтом когда то и в нем было 8знаков с капсами - т.е. под требование подходил

_________________
Бег – искусство оставаться на месте



Партнер
 

Community Manager
Статус: Не в сети
Регистрация: 30.12.2004
Откуда: У зайца яйца
Vladson писал(а):
Вы задолбали со своими паролями, если я хочу пароль 123456 это моё дело

Вообще-то нет. Ставить простой пароль и не менять его - все равно что никогда не мыть руки, проблемы создаются не только нежелающему мыть, но и всем, кто бездумно с ним поздоровается.


Повторю сказанное в другой теме: Требования к сложности паролей не изменились. Пароль следует менять с определенной регулярностью и это штатная функция. Угоны аккаунтов на нашем сайте были и по крайней мере один раз угнанный акк принес материальный ущерб другим пользователям.

Изменились требования к частоте смены паролей - срок был сокращен до 2 лет, что, на самом деле, очень много. Последняя знаменитая утечка паролей была в конце 2014, т.е. мы даже не перекрываем этот срок. Специально сделано в субботу, когда время сменить в принципе есть.

Объясню, зачем нужна регулярная смена паролей. Абсолютное большинство пользователей использует один и тот же пароль в нескольких местах. Порядка 90% сайтов шифруют пароли, но есть еще примитивные или просто недобросовестные, которые не шифруют. Из тех, что шифруют, часть не "солит" их, и они легко ломаются по таблицам.

Базы данных сайтов время от времени "утекают", иногда взломом, иногда с занятых нелегальной деятельностью или спамом сайтов, после чего пароли из них извлекаются и используются для атак на аккаунты. Если сайты требуют регулярно менять пароли - вероятность совпадения падает в разы.


Нет, кстати, никакой необходимости придумывать совершенно новый пароль, даже небольшие изменения к существующему (только не приписывание "1" в конец, т.к. это входит в проверку вариаций) достаточны.

Ну и еще один небольшой фактор - народ банально забывает, какой пароль ставили 10 лет назад, записан в браузере и записан... А потом пароль забыли, систему переставили, провайдер почты закрылся.

Кстати, я просматриваю по разным причинам истории порядка тысячи пользователей в месяц, и процентов у 10-15 вижу историю регулярной смены паролей. Да, это небольшой процент, но в абсолютных цифрах очень многие меняют пароль даже без запроса. Так что уж заслуженным пользователям, чей акк при угоне опасен, тем более стоит.

_________________
Мы же не в море. Не на острове посреди океана.


 

member+
Статус: Не в сети
Регистрация: 16.01.2004
Откуда: Estonia,Tallinn
Varg писал(а):
Ставить простой пароль и не менять его - все равно что никогда не мыть руки, проблемы создаются не только нежелающему мыть, но и всем, кто бездумно с ним поздоровается.
Вот реально я не мою руки месяцами, да, это не шутка, и проблем мало того у меня нету, я тупо не здороваюсь руками с другими, специально говорю "руку не пожму, руки грязные" и всё, проблем никаких. А вот менять пароль это реальное неудобство.

Если угонят акк то скорее всего не подбором паролей а фишингом (были случаи во времена магистра) подбором сейчас пользуются ТОЛЬКО для маленького словаря из 10-20 паролей в противном случае это неэффективно. (Одно время вообще только 123456 хватало, просто берёшь список из 20 случайных ников, например из одного топика, или из списка онлайн, хоть у одного из 20-ти будет такой пароль, вручную перебрать можно, я так на нескольких закрытых трекеров после бана возвращался, однажды вообще модераторский акк оказался с таким паролем)

Проблемы это непосредственно пользователя (если он простой юзер, если вообще модератор или даже просто куратор то это другая история) угонят его акк, забанить и всё. И не разбанивать, именно за то что человек не уследил за аккаунтом.

А вот требовать большие и маленькие буквы и цифры в пароле это не страховка, это паранойя, помогают такие пароли ТОЛЬКО когда уводят базу с несолёными хешами или когда уводят базу с хешами и солью.

Добавлено спустя 1 минуту 47 секунд:
Varg писал(а):
Абсолютное большинство пользователей использует один и тот же пароль в нескольких местах.

Этому есть причина, хочется помнить свой пароль, а не хранить в текстовом файле на десктопе. А если человек доброссовестнф

Добавлено спустя 32 секунды:
*ый и использует разные пароли то помнить их ещё сложнее, а ещё сложнее запоминать какой на какой сменился

_________________
X99-TF/E5-2678v3+Evo212/2x16Gb-DDR4-Gloway-TYPE-a@2133-12-13-13-26/GTX1070TI/KINGSTON-SNV2S1000G


 

Member
Статус: Не в сети
Регистрация: 16.01.2005
Откуда: Великие Луки
Сегодня конференция настоятельно "попросила" сменить пароль. На почту ни пришло вообще ни чего.
Но самое забавное, что войти теперь могу только через тот браузер на машине где и менял пароль.
На любой другой машине и с любым браузером войти на форум не могу ни со старым ни с новым паролем.
Спрашивается:
1. Почему нельзя отображать пароль при вводе при изменении?
2. Почему новый пароль не приходит на почту, которая указана?

_________________



 

Community Manager
Статус: Не в сети
Регистрация: 30.12.2004
Откуда: У зайца яйца
Vladson
Я уже писал выше о том, какой сегодня основной способ угона аккаунтов. Берутся БД сайтов, где пароли лежат открытым текстом или расшифрованы, и готово. Если ник совпадает, заходим прямо через интерфейс. Если не совпадает, нужно или подбирать, или угнать еще и БД целевого сайта.

Признаков, что нашу угнали, нет, но если это произойдет, для использующих уникальный пароль ничего не случится, расшифровать их из нашей базы не получится. Для остальных - подбор будет производиться через базу, а не через интерфейс сайта, а Радеоны прогоняют миллиарды паролей в секунду, позволяя переломать базу в 60,000 пользователей за день даже со словарем в сотню ГБ. Проще говоря, если этот пароль хоть где-то хоть когда-то засветился и попал в словарь паролей для подбора, вероятность взлома аккаунта с ним при угоне базы 100%. Против долей процента перебором если не засветился.

_________________
Мы же не в море. Не на острове посреди океана.


 

Member
Статус: Не в сети
Регистрация: 05.01.2011
Откуда: vologda
Фото: 3
lesss2006
Цитата:
Цифровой код сломать, если он не 123456 - это то ещё занятие.
как 2 байта переслать)) :D

Добавлено спустя 4 минуты 9 секунд:
еще хорошо бы капчу ввести, и блокировку на 1 час за неверно набранный пароль 3 раза )))
тогда взлом паролей отпадет через брут, останется только кража базы сайта , или переход по ссылкам через сниффер

_________________
Разгоним даже «Запорожец»


 

Member
Статус: Не в сети
Регистрация: 22.11.2007
Откуда: Вавилон-5
Фото: 0
Вы че все такие возмущенно-возбужденные, решила адм. так сделать вы к ней уважение вообще в состоянии проявить?
Пользователи мать вашу.

_________________
Вот котелок, кипит на огне, места в нем хватит Лондо и мне.


 

Member
Статус: Не в сети
Регистрация: 25.12.2007
Откуда: ты это знаешь?
Varg писал(а):
Я уже писал выше о том, какой сегодня основной способ угона аккаунтов.

основной способ угона - подменить оригинальную страницу, так чтобы она просила сменить пароль :haha:

Добавлено спустя 3 минуты 42 секунды:
Airt_Reg писал(а):
вы к ней уважение вообще в состоянии проявить?

за, прости, что? очередное сомнительное действие, причинившие кучу неудобства людям и сделанное крайне топорно без пояснения, без оповещения. вот и поди пойми, то ли заботятся о безопасности твоего акка, то ли вот прямо в этот момент его воруют - "введите старый пароль" :facepalm:

интересно, скольких аккаунтов ресурс не досчитается после этого. :fingal:
когда уже, блин, наконец поймете, что пользователи - это не собственность ресурса, а его бесценный актив, за счет которого ресурс существует и зарабатывает. :bandhead:

_________________
Ланчей даром не бывает ©


 

Member
Статус: Не в сети
Регистрация: 24.08.2008
Хвала кэшу гугла и скилу гугления я узнал в чём же дело не меняя пароль. Можно и предупредить было как-то. Может там база акков поломалась или убежала и админ заблочил её. Или меня ломанул кто и всё кривым поломаным оставил - ибо на форумах по датам все пишут нормально.


 

Member
Статус: Не в сети
Регистрация: 06.07.2012
У меня сейчас так же только в Опере, через Гугл Хром всё нормально.

Добавлено спустя 54 секунды:
В общем-то я сменил пароль на новый как велело, возможно его у меня так украли и старый и новый? Обхитрили?

Добавлено спустя 1 минуту 1 секунду:
Кстати это всё равно не помогло, так что верну старый пароль как было.

Добавлено спустя 1 минуту 27 секунд:
А ещё я не могу больше 10 раз редактировать свой пост выше...

Куда делать правка? Что бы я мог редактировать по 10 раз свой пост?

Добавлено спустя 1 минуту 7 секунд:
Varg, пора бы меня запустить в VIP раздел про политику.

_________________
Смотри-ка какой усатый


 

Member
Статус: Не в сети
Регистрация: 24.08.2008
Цитата:
В общем-то я сменил пароль на новый как велело

А мне почему-то не велело :-x . Просто редирект на личный раздел где логин-пароль. И во всех браузерах одинаково. Редактировать свои посты тут не могу почему-то.


 

Member
Статус: Не в сети
Регистрация: 13.11.2005
Откуда: Чебоксары
Фото: 2
I.N. писал(а):
Кому нужен? Да хотя бы для Барахолки - слить палёное железо и свалить.
Мда ... в каждом городе\регионе есть свой, крупный, форум где есть разделы с барахолкой. И продавать легче, и быстрее. Это не объяснение причины принудительной смены пароля. И да, почему подтверждение не покреплено ссылкой на почту. Вот уж действительно задумаешься, а не воры ли?

_________________
Обожаю игры с открытым миром(Assassin's creed\Fallout\The Elder Scrolls\Watch Dogs\Far Cry и т.п.).


 

Member
Статус: Не в сети
Регистрация: 12.06.2009
Откуда: хз не помню
я понимаю что пароль менять надо, но зачем это делать разным регистром? 100% я его забуду через месяц.


 

Member
Статус: В сети
Регистрация: 12.01.2011
Откуда: Оттуда
Фото: 0
Airt_Reg писал(а):
Вы че все такие возмущенно-возбужденные, решила адм. так сделать вы к ней уважение вообще в состоянии проявить?

Действительно, за что? Ну решила администрация менять пароли, пусть себе и меняет. А мой пароль - это мое дело, и только мне решать, менять его или нет. А тем более указывать, как мне его писать, большими буквами, маленькими, или еще как. И вообще, по хорошему так не делается. Можно было хоть как-то предупредить пользователей, что будет смена паролей. Например через ЛС.

_________________
Ryzen 7 7800X3D / Z06D SRB/ MSI PRO B650-S WIFI / 32GB DDR5 T-Force Vulkan 6400 / 240Gb UV400 / 1Tb+2Tb KC3000 / RTX 5070 / PCcooler YS850 / HAF 912 Plus / AQ27H1


 

Community Manager
Статус: Не в сети
Регистрация: 30.12.2004
Откуда: У зайца яйца
Пароль уже очень давно, лет пять как, должен иметь буквы обоих регистров. Если ваш не имеет - вы не меняли его вообще никогда или в совсем бородатые времена.

_________________
Мы же не в море. Не на острове посреди океана.


 

Member
Статус: В сети
Регистрация: 12.01.2011
Откуда: Оттуда
Фото: 0
Varg писал(а):
Пароль уже очень давно, лет пять как, должен иметь буквы обоих регистров. Если ваш не имеет - вы не меняли его вообще никогда или в совсем бородатые времена.

Я понимаю, безопасность, забота о пользователях. Но можно же было оповестить об этом? Разослать уведомление через ЛС или повесить где-нибудь объявление. Хорошо, у меня пароль записан был. А если бы нет? Заводить новый аккаунт и писать письма администрации?

_________________
Ryzen 7 7800X3D / Z06D SRB/ MSI PRO B650-S WIFI / 32GB DDR5 T-Force Vulkan 6400 / 240Gb UV400 / 1Tb+2Tb KC3000 / RTX 5070 / PCcooler YS850 / HAF 912 Plus / AQ27H1


 

TSC! Russia member
Статус: Не в сети
Регистрация: 24.07.2004
Откуда: Yaroslavl
Фото: 32
Varg
при смене почту пишем - почем не присылать новый пароль на нее?

_________________
Бег – искусство оставаться на месте


 

Member
Статус: Не в сети
Регистрация: 08.12.2008
Откуда: Москва, СЗАО
Фото: 136
Да у меня ещё прикольнее получилась. Обновил браузер до крайней лысы 45.0ю1esr и тут пароль вдруг меняй, аж захотелось надеть шапочку из фольги. Стал думать..., что это взаимосвязано... как на некоторых сайтах
А тут вот оно как :D

_________________
Отрадно спать-отрадней камнем быть.
О, в этот век–преступный и постыдный–
Не жить, не чувствовать–удел завидный...
Прошу: молчи–не смей меня будить.


 

Member
Статус: Не в сети
Регистрация: 25.08.2006
10 лет пароль не менял, а тут вдруг на тебе. Хоть бы плашку где повесили или просто большими жирными буквами написали что мол необходимо поменять пароль и старый действует ещё сколько то там времени. А то просто молча кидает в личный профиль в форму смены пароля и всё, думай что хочешь.


 

Member
Статус: Не в сети
Регистрация: 10.02.2012
Откуда: Беларусь
Да уж, с паролями это нечто. Ток не понятно от кого шифруемся.

_________________
Intel i7-3770K,4,7 MAXIMUS-V-EXTREME,Thermalright Archon Rev.A ,GTX680-DC2-4GD5,Corsair Force GT 120гб, XONAR PHOEBUS


Показать сообщения за:  Поле сортировки  
Начать новую тему Новая тема / Ответить на тему Ответить  Сообщений: 7034 • Страница 290 из 352<  1 ... 287  288  289  290  291  292  293 ... 352  >
-

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: toBeHuman и гости: 17


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB | Kolobok smiles © Aiwan