שְׁאֵלָה:
האם שאלות אבטחה מערערות סיסמאות?
trinithis
2011-05-22 02:30:27 UTC
view on stackexchange narkive permalink

האם שאלות אבטחה עוברות סיסמאות קשה לפיצוח? לדוגמא, אם אתר דורש סיסמאות עם סכמה מסוימת (אורך + ערכות תווים נדרשות) ויש לו שאלת אבטחה, מדוע שמישהו ינסה לפצח את הסיסמה במקום את שאלת האבטחה? אני מניח שרוב התשובות להן קצרות יותר ויש בהן מגוון קטן יותר של דמויות. לדוגמא, "שם הנעורים של האם" (שאלה נפוצה במקצת) בדרך כלל אינה ארוכה כמו סיסמה ראויה (גם לאחר עמידה בדרישות הסיסמה) ולעתים קרובות מכילה רק אותיות. כאשר אתר דורש שאלת אבטחה, האם עדיף למלא אותו במחרוזת ארוכה המכילה תווים אקראיים?

זוהי דרך נפוצה עבור מתחילים להתחבר לחשבון של אנשים. הם מפצחים את הדוא"ל שלהם באמצעות התשובה "הסודית" ואז פשוט מבקשים סיסמאות חדשות בדוא"ל. מוריד את כל האבטחה באמצעות סיסמאות דוא"ל אם סיסמת הדוא"ל עצמה אינה בטוחה
מזכיר לי את [How Paris Got Hacked] (http://www.oreillynet.com/pub/a/mac/2005/01/01/paris.html).
שים לב שהתשובות לשאלות אלו אינן קצרות יותר מסיסמאות, הן בדרך כלל מילים מילוניות, ומכלול קבוצה מוגבלת של מילים. (למשל "צבע מועדף" ...). כמו כן, ידיעת אדם תקל עוד יותר על "ניחוש" התשובות ... ואף גרוע מכך, תשובות אלו משותפות לרוב עם אתרים אחרים (כתשובות ל"שאלות אבטחה "!!) ... שלא לדבר על הרבה זה תיעוד ציבורי.
לעתים קרובות נראה שמערכות לאיפוס סיסמאות הן נקודת התורפה של מערכות. Barclaycard מאפשר לאפס גם את שם המשתמש וגם את הסיסמה באמצעות המידע בלבד בכרטיס. פעם בתוקף יכול היה לשלם את חשבון כרטיס האשראי מחשבון השוטף שלי! נקודת החיסכון היחידה היא אם אתה מניח שאבחין באובדן הכרטיס ואעצור אותו.
שבע תשובות:
Vineet Reynolds
2011-05-22 02:50:21 UTC
view on stackexchange narkive permalink

אופן השימוש בשאלות אבטחה על ידי אתר, קובע אם הן מערערות את מנגנון האימות החזק כביכול (של שימוש בסיסמאות טובות).

בדרך כלל מערכות המאפשרות גישה למשתמשים לאחר שהן עברו ענה על שאלת אבטחה, חלש יותר ממערכות שיעבירו סיסמה (זמנית) למשתמש דרך ערוץ (שונה ובטוח). ההצהרה הקודמת מעבירה שיטות עבודה מומלצות, ומערכות מסוימות אינן צריכות ליישם את כולן; מערכות מסוימות יספקו סיסמה חדשה (אשר לא נדרש לשנות על ידי משתמש), וישנן מערכות אחרות אשר יעבירו את הסיסמה דרך ערוץ לא מאובטח.

מילוי שאלת אבטחה בתווים אקראיים אינו בהכרח גישה טובה (אם כי עדיפה על תשובה קטנה יותר עם אנטרופיה נמוכה), שכן היא תקשה על הזכירה, וכתוצאה מכך תרחיש נעילה אפשרי (שממנו לעיתים קרובות אין נקודת התאוששות). יש לזכור ששאלות אבטחה לרוב אינן משתנות מעת לעת בניגוד לסיסמאות. התשובה תלויה אם כן באיזו מידה התשובה מוגנת (הן על ידי המשתמש והן על ידי המערכת), עד כמה התשובה פומבית בפועל, ובאיזו תדירות ניתן לשנות את השאלה (והתשובה).

קריאה זו מומלצת שאלה הקשורה ל- StackOverflow, לתשובות לדון בתקשורת מחוץ לתחום, בין השאר כמו תרחיש נעילה אפשרי.

מנקודת מבט של שימוש אישי וחינוך משתמשים, גם שימוש במנהל סיסמאות לאחסון תשובה אקראית חזקה לשאלה סודית (לעיתים קרובות אין לך ברירה אלא להגדיר כזו והם לא מציעים מחוץ להקה) הוא רעיון טוב. בעץ ההתקפה שלך עם מחוץ להקה, זכור גם שאם למישהו יש את המשתמשים הניידים ואתה שולח SMS או דוא"ל זה לא ממש מחוץ להקה
tdammers
2011-05-22 02:42:46 UTC
view on stackexchange narkive permalink

כן.

שם טוב יותר לשאלות "אבטחה" אלה יהיה "שאלות נוחות". הם דרך חלופית לגשת לאותו חשבון, תוך עקיפת הסיסמה. מכיוון שתשובות לשאלות כאלה מורכבות בדרך כלל ממילים קיימות, הן מהוות היעד המושלם להתקפות מילוניות, או אפילו סתם לנחש. הדברים מחמירים עוד יותר כאשר לתוקף יש כבר כמה פרטים אישיים.

הטוב ביותר שאתה יכול לעשות אם אתה צריך להירשם כמנוי למשהו שמציג "שאלת אבטחה" (והופך אותו לחובה) הוא אכן פשוט להיכנס רצף ארוך מאוד של תווי אשפה.

nealmcb
2015-05-29 20:49:01 UTC
view on stackexchange narkive permalink

מחקר שנערך בשנת 2015, המבוסס על פריסת שאלות הידע האישי של גוגל, מכיל עדויות רבות לבעיות הרבות בהן: סודות, שקרים והשבת חשבון: לקחים משימוש בשאלות ידע אישי ב- Google

כמה ממצאים:

  • שאלות סודיות מציעות בדרך כלל רמת אבטחה נמוכה בהרבה מסיסמאות שנבחרו על ידי המשתמש
  • חלק ניכר מהמשתמשים ( 37%) שהודו כי סיפקו תשובות מזויפות עשו זאת בניסיון להפוך אותם ל"קשה יותר לנחש ", אם כי באופן כללי התנהגות זו השפיעה הפוכה מאחר שאנשים" מקשיחים "את תשובותיהם באופן צפוי
  • תשובות בעלות זכירות גרועה באופן מפתיע, עם אחוזי הצלחה של 60%, לעומת 80% עבור קודי איפוס SMS
  • שאלות שהכי בטוחות ביותר (למשל מה מספר הטלפון הראשון שלך) הן גם אלה עם הבלתי נשכח ביותר

הם מסיקים ש

נראה כמעט בלתי אפשרי למצוא שאלות סודיות שהן אחרת מאובטחת ובלתי נשכחת. לשאלות סודיות יש שימוש מסוים בשילוב עם אותות אחרים, אך אין להשתמש בהן לבד והפרקטיקה הטובה ביותר אמורה להעדיף חלופות אמינות יותר.

Andreas
2011-05-22 02:33:31 UTC
view on stackexchange narkive permalink

אם אתה רוצה שזה לא יהיה לענות? רוב האתרים הללו ידרשו ממך לאפס סיסמה בדואר בכל מקרה, כך שהם יזדקקו לפרטי הדוא"ל שלך כדי להגיע לכל מקום, התשובה היא בעיקר כדי למנוע מאנשים לעצבן אותך על ידי איפוס מתמיד של הסיסמה.

אם אתה יכול לאפס סיסמה בשאלה "סודית" רק אז זו אבטחה מחורבנת.

ובכן, אתרי דוא"ל רבים (כמו hotmail) משתמשים בפונקציה זו. יהיה חסר תועלת עבורם לשלוח דוא"ל עם הסיסמה (אלא אם כן ציינת כתובת דוא"ל חלופית)
מרבית אתרי הדוא"ל (למיטב ידיעתי) משתמשים בכתובות דוא"ל חלופיות מסיבות כאלה. אם לא אז וודא שהשאלה והתשובה שלך אכן קשה לפיצוח. אבל אנחנו חוזרים למה לא פשוט לזכור את הסיסמה שלך מלכתחילה.
@Andreas כפי שאמרתי, לפחות Hotmail עושה. האם הם עדיין לא הגדולים ביותר?
+1 כי אני מסכים ששאלות אלה הן ** רעים לאבטחה. ** סיסמאות מאובטחות חסרות טעם לחלוטין כאשר שאלות האבטחה כביכול מבקשות מידע "פרטי" שיהיה קל להאקר להשיג. בטח, אתה יכול לשקר או למלא ג'יבריש, אבל הסיכויים טובים למדי שתאבד את המידע הזה כשאבד את הסיסמה. זה משגע אותי (** משוגע, ** אני אומר לך!) לראות אתרי אינטרנט אומרים שהם "מגבירים את האבטחה" על ידי הוספת השאלות האלה כשהם עושים בדיוק את ההפך.
Yaur
2011-05-22 02:44:55 UTC
view on stackexchange narkive permalink

כן. אם ללא שום סיבה אחרת שהסיסמה שלך וגם השאלה / תשובה הסודית שלך הם סודות משותפים והפרקטיקה הטובה ביותר מכתיבה שאתה לא משתף את הסודות האלה עם צדדים שלישיים, אבל זה בדיוק מה שאתה מתבקש לעשות כשאתה מספק שאלה סודית /answer.

מה שאתה צריך לעשות במקום "להוראות הבאות" הוא להמציא אלגוריתם פשוט המאפשר לך ליצור את התשובה בהתחשב בשאלה, שם האתר והתשובה האמיתית.

תשובה זו מספקת סיבה נוספת שמתעלמים ממנה.
Dabs
2012-05-19 12:03:44 UTC
view on stackexchange narkive permalink

השאלות הסודיות שלי הן בדרך כלל "מה הסיסמה שלך?" ואז התשובה היא בעצם משהו אחר.

אני הופך את התשובה לאקראית ככל האפשר וכמה שיותר זמן ושומרת אותה יחד עם הסיסמה עצמה. כך שאם אסור למספרים, אני משתמש בכל האותיות. אבל בדרך כלל אני מכין את רובם כ- 20-30 תווים אלפאנומריים.

זה מה שאני עושה עם דוא"ל מבוסס אינטרנט (gmail) וכל הסיסמאות הבנקאיות שלי. הבנק שלי חשוף למניעת התקפת שירות (סיסמאות שגויות יחסמו את מזהה המשתמש שלי) ולכן הייתי צריך לבחור מזהה משתמש שהיה גם אקראי ואורך מקסימאלי ולשמור גם בסוד.

Rebeca
2015-06-01 22:29:06 UTC
view on stackexchange narkive permalink

כן עדיף למלא אותו במחרוזת ארוכה המכילה תו אקראי, מאשר לענות על השאלה האמיתית או לתת תשובה קצרה. אם החלטתם ללכת בגישה זו עליכם להיות בטוחים לזכור אותה שכן סביר מאוד שתשכחו אותה.



שאלה ותשובה זו תורגמה אוטומטית מהשפה האנגלית.התוכן המקורי זמין ב- stackexchange, ואנו מודים לו על רישיון cc by-sa 3.0 עליו הוא מופץ.
Loading...