アカウント名:
パスワード:
良いパスワードの条件(大文字小文字数字記号を混ぜる、長くする、頻繁に変更する、使い回さないetc.)を満たすような文字列の記憶など非現実的で、だからパスワード管理ツールを使うのだが、するとそのパスワード管理ツールがcrackの対象になって・・・
どーすりゃいいのさ
大文字小文字数字記号を混ぜる、長くする、頻繁に変更する、使い回さないetc
すでに、「定期的な(頻繁な)パスワード変更はリスクを増大させる」ということになっていた筈です。 また、大文字と小文字を混ぜることを強制するのも、大文字だけ・小文字だけのパスワードを候補から外せるので危険らしいと。 確実な対応は、数字・記号・文字を混ぜることと、長くする、そして使いまわさないですね。 まあ、変更を強要するサイトはありますし、個人の能力を超えている点に違いはありませんが・・・ 。
定期的なパスワード変更は一定の注意を要求するというマーケティングの一種として意味があるかもしれない。セキュリティー上必要という言い訳は通りやすいしメール通知等なら強制的に訪問もさせられる。というか電子書籍などのマーケットで無料商品を面倒にするのと同じで、実際はそういうのが主目的くらいに思ってたね。セキュリティー上ってのは言い訳で。最近になって真面目に議論されて否定されたのがむしろ意外なくらいだった。
それから大文字小文字の強制が候補を外させるってのはあまり現実的とは思えない。全部大文字小文字は2パターンしかない一方、混在は2^n-2の内どれかは分からないからね。
パスワード管理としては秘匿する使いまわし(できれば部分組み合わせ)の共通部分と、パスワード管理などに載せるランダム部分(と組み合わせパターン)を合わせるのが良いと思う。クレジットカード登録したサイトでは他のサイトで使っていない文字列を加えるとかもして。とは言ってもブラウザ標準のパスワードマネージャーは普通に使ってるけど。
定期的な変更は /etc/passwd のオフライン攻撃対策、記号と大文字は8文字パスワード対策なんですよ。
昔々、「コンピュータ」といえば一種の root 権限無し共有 VPS のようなもの、「コンピュータを使う」といえば ssh 専用シンクライアントのようなものを利用申請して使うものだった時代、パスワードは /etc/passwd(のちに/etc/shadow) というテキストファイルにハッシュ化して保存されていました。その時代はパスワードだって精々7か8文字──要は char password[8]; だったわけです。同じ棟のコンピュータ利用者であれば、誰のパスワードだろうと su すれば
共有のSSH環境とかは今も似たような匂いですねぇ。隣のユーザーが何やってるのか分かる環境だと気休め程度のセキュリティーがそれなりに重要だったりします。良く分からない頃はコマンドライン引数でウェブサービスのパスワードを漏らした事もあったような。知らない内にぼこぼこ漏れるような環境なら気休めの対策としてありってのは現在でも変わらないでしょう。
より多くのコメントがこの議論にあるかもしれませんが、JavaScriptが有効ではない環境を使用している場合、クラシックなコメントシステム(D1)に設定を変更する必要があります。
アレゲは一日にしてならず -- アレゲ見習い
人間の能力の限界 (スコア:0)
良いパスワードの条件(大文字小文字数字記号を混ぜる、長くする、頻繁に変更する、使い回さないetc.)を満たすような文字列の記憶など非現実的で、だからパスワード管理ツールを使うのだが、するとそのパスワード管理ツールがcrackの対象になって・・・
どーすりゃいいのさ
頻繁に変更しない (スコア:1)
大文字小文字数字記号を混ぜる、長くする、頻繁に変更する、使い回さないetc
すでに、「定期的な(頻繁な)パスワード変更はリスクを増大させる」ということになっていた筈です。
また、大文字と小文字を混ぜることを強制するのも、大文字だけ・小文字だけのパスワードを候補から外せるので危険らしいと。
確実な対応は、数字・記号・文字を混ぜることと、長くする、そして使いまわさないですね。
まあ、変更を強要するサイトはありますし、個人の能力を超えている点に違いはありませんが・・・ 。
Re: (スコア:0)
定期的なパスワード変更は一定の注意を要求するというマーケティングの一種として意味があるかもしれない。
セキュリティー上必要という言い訳は通りやすいしメール通知等なら強制的に訪問もさせられる。
というか電子書籍などのマーケットで無料商品を面倒にするのと同じで、実際はそういうのが主目的くらいに思ってたね。セキュリティー上ってのは言い訳で。
最近になって真面目に議論されて否定されたのがむしろ意外なくらいだった。
それから大文字小文字の強制が候補を外させるってのはあまり現実的とは思えない。
全部大文字小文字は2パターンしかない一方、混在は2^n-2の内どれかは分からないからね。
パスワード管理としては秘匿する使いまわし(できれば部分組み合わせ)の共通部分と、パスワード管理などに載せるランダム部分(と組み合わせパターン)を合わせるのが良いと思う。
クレジットカード登録したサイトでは他のサイトで使っていない文字列を加えるとかもして。
とは言ってもブラウザ標準のパスワードマネージャーは普通に使ってるけど。
Re: (スコア:4, 参考になる)
定期的な変更は /etc/passwd のオフライン攻撃対策、記号と大文字は8文字パスワード対策なんですよ。
昔々、「コンピュータ」といえば一種の root 権限無し共有 VPS のようなもの、「コンピュータを使う」といえば ssh 専用シンクライアントのようなものを利用申請して使うものだった時代、パスワードは /etc/passwd(のちに/etc/shadow) というテキストファイルにハッシュ化して保存されていました。その時代はパスワードだって精々7か8文字──要は char password[8]; だったわけです。同じ棟のコンピュータ利用者であれば、誰のパスワードだろうと su すれば
Re:頻繁に変更しない (スコア:0)
共有のSSH環境とかは今も似たような匂いですねぇ。
隣のユーザーが何やってるのか分かる環境だと気休め程度のセキュリティーがそれなりに重要だったりします。
良く分からない頃はコマンドライン引数でウェブサービスのパスワードを漏らした事もあったような。
知らない内にぼこぼこ漏れるような環境なら気休めの対策としてありってのは現在でも変わらないでしょう。