• חשבון מסחר באקסלנס טרייד : סנט למניה במסחר בארה"ב (מינימום $5 לעסקה), פטור מדמי טיפול לשנתיים, קורס במתנה ובונוס 100 ש"ח למצטרפים חדשים. להצטרפות דיגיטלית לחצו כאן .

איך אתם שומרים סיסמאות?

אתה גם יודע קצת על המבנה הפנימי של הקובץ? ה metadata של כל entry כן נשמר חשוף? הקובץ שומר כל entry באופן שניתן לראות לספור אותם?
לגבי המכשיר עצמו, מבחינת דרייברים וכו' זה plug&play ?
זה JSON. הוא כולו מוצפן עם טרזור. ברגע שאתה "פותח" את מנהל הססמאות (דורש אישור בטרזור), הקובץ נפתח (decrypted). הוא מכיל מטא-דאטא על כל הרשומות (שגורם זדוני על המחשב יראה), אבל הססמאות וה-notes מוצפנים בנפרד לכל רשומה. בשביל לפתוח כל אחת מהן צריך לאשר בטרזור את הרשומה הספציפית.

אם יש לך לינק בשלוף, אשמח.
לא בשלוף, נתקלתי בבלוג אחד לפחות שתיאר את זה.
 
זה הפתרון שלי (לא שזה יעזור פה למישהו).
 
מה יקרה כאשר שהמחברת תגנב\תאבד?
תגנב זו אופציה שאני לא לוקח בחשבון למרות שהיא תיתכן.
תאבד לא יקרה כי אני אחראי על גבול ה- OCD, ואני לא מאבד דברים.
חוץ מזה בתור לא אדם טכנולוגי, זה באמת הפיתרון שלי (שבטוח שלא יעזור פה למישהו).
 
כמה מחשבות:
- מבוסס Bluetooth שבעצמו מהווה סיכון אבטחה.
- בתור מנהל ססמאות לא שונה מLastPass (שתומך ב 2fa).
- מהווה single point of failure לכל אספקטי האבטחה שלך (אני לא רוצה שמכשיר אחד יתן לגנב גישה להכל, זה נוגדאת עקרון השכבות ומינימום אחריות של אבטחה חזקה).

אבטחה טובה משלבת משהו שאתה יודע עם משהו שיש לך פיסית. המכשיר הזה מרדד את האבטחה של הכל (מחשב, טלפון, אתרים, רכב, בית) לדבר אחד בלבד - משהו שיש לך.
 
לא משתמשת בשום אפליקציה. יש מעט מאד סיסמאות שאי אפשר לשחזר על ידי בקשה לאיפוס סיסמא שמתבצעת על ידי שליחה לאימייל ושגם באמת מטריד אותי שיגנבו לי. אז אני צריכה לזכור את הסיסמא של האימייל, ועוד שלוש ארבע סיסמאות חשובות כמו הסיסמא של הבנק ושל העבודה. יש עוד כמה סיסמאות שקשה יחסית לשחזר אבל הן לא באמת חשובות, כי גם אם מישהו יפרוץ הוא לא יוכל לעשות שום דבר מסוכן (למשל סיסמא לאתר שמראה אינפורמציה אמנם אישית, אבל לא רגישה מבחינתי, ושאי אפשר לעשות בו שום פעולות). אותן אני שומרת בדרך לא מאובטחת במיוחד.

כל השאר, אם שכחתי אני מבקשת לשחזר, זה בדרך כלל תהליך של 30 שניות. גם את אלו שלא ניתן לשחזר כך, כמו הסיסמא של הבנק, אפשר ליצור מחדש אם אשכח, רק זה יקח יותר זמן וטרטור. אני לא מצליחה לחשוב עכשיו על אף סיסמא שאם אשכח אותה זה יהיה אסון ולא יהיה ניתן לשחזר אותה בדרך כלשהי, במקרה הגרוע דרך שרות לקוחות איטי כלשהו. אולי סיסמת האימייל.
 
מה דעתכם על השיטה הבאה :

לייצר ״תיקייה״ עם סיסמא (במקינטוש אפשר ליצר קובץ dmg שניתן לערוך המוצפן ב AES 128/256 אך אני מניח שאפשר לעשות את גם עם תוכנות אחרות) לשים שם את כל הסיסמאות בתוך קובץ טקסט וזהו. לזכור את הסיסמא ולגבות את הקובץ בנייד או בd.o.k
חוץ מנוחות יש איזה יתרון מובהק לתוכנות כמו keepass על השיטה הזאת? בסוף זה הכנסת מאסטר קיי והעתק הדבק...
 
@hag מנהל ססמאות טוב (דוגמת keepass) מוסיף עוד יכולות ראויות, אם כי מה שציינת כנראה יעשה את העבודה ברמה הכי בסיסית.
למשל:
- שמירת גיבוי גרסאות של הססמאות ישר בתוך קובץ הססמאות
- הקלדה אוטומטית של שדה היוזר ושדה הססמא לשדות הרלוונטיים עם קיצור מקשים
- חיפוש/סינון פשוט
- הצפנה חזקה יותר, ובפרט כזו שמאטה את הפורץ ו/או מחייבת אותו לנצל המון זכרון (בקי פאס יש למשל אפשרות לקנפג את קושי ההצפנה כך שלמחשב שלך יקח שניה אחת בדיוק רק לעשות decrypt, מה שהופך שיטות brute force ללא פרקטיות לחלוטין אפילו אם הססמא חלשה במובן רגיל)
- יש כל מני הגנות נגד גניבת ססמאות גם אם המחשב נגוע (זה עובד רק מול סוגים מסויימים של תוקפים, ותלוי מימוש, אבל זה עדיף מקובץ טקסט במוני מונים).

באופן כללי - עדיף להשתמש בכלי ייעודי שנכתב ע״י אנשים שמבינים באבטחת מידע והצפנה, ולא לעשות דברים כאלו לבד.
 
מנהל ססמאות טוב (דוגמת keepass) מוסיף עוד יכולות ראויות,
+1
כמה פיצ'רים שימושיים נוספים שעולים לי מיד לראש:
נעילה אוטומטית לאחר זמן חוסר פעילות שהוגדר.
מחיקה אוטו' של הסיסמה מה clipboard לאחר מספר שניות.
תזכורת להחלפת סיסמאות / סיסמה ראשית
באופן כללי - עדיף להשתמש בכלי ייעודי שנכתב ע״י אנשים שמבינים באבטחת מידע והצפנה, ולא לעשות דברים כאלו לבד.
כתבת פעם
זה נכון במידה רבה גם על הצפנה והאשינג.

בנוסף לחסרונות שציינת לגבי שמירת סיסמאות בקובץ טקסט חלק מתוכנות העריכה שומרות גיבוי (למקרה שהתוכנה/המחשב יסגרו בפתאומיות) הגיבוי הזה בתיקיית TEMP וכד' למותר לציין שזה לא מוצפן, גם לאחר שהתוכנה מוחקת אותו ניתן לשחזור כל עוד לא נדרס.
 
גם אני ב Keepass אבל לאחרונה איזה אדם שאינני מכיר בקבוצת מתכנתים טען שזה פתרון לא מוגן והוא פרץ אותו. אינני יודע איך לאכול את זה.
אין לך שום אינפורמציה נוספת? ההוא לא סיפק שום מידע?
כי זה קצת יומרני לטעון טענה כזו בלי להצביע על כלום.
 
- מבוסס Bluetooth שבעצמו מהווה סיכון אבטחה.
בסדר, אפשר להעביר דברים על unsecure channel
בתור מנהל ססמאות לא שונה מLastPass
וודאי שכן. הוא חושף רק ססמא אחת ולא הכל
שתומך ב 2fa
תומכים בצורה מאוד גרועה.
מהווה single point of failure לכל אספקטי האבטחה שלך
אכן, אבל זה וקטור תקיפה מאוד לא סביר. וניתן לבטל אותו.
אבטחה טובה משלבת משהו שאתה יודע עם משהו שיש לך פיסית.
something you know, something you have, something you are .........

תראה, אני לא חושב שזה פתרון טוב ל authentication באופן גורף, לא הייתי משתמש בזה בשביל להתחבר לבנק, או לחשבון המייל העיקרי שלי.

אבל לרוב המוחלט של הדברים שיש לי ב lastpass זה פתרון סביר בהחלט.

מכיר את השיטה של גוגל, שאתה תמיד צריך להכניס סיסמה (בעיקר בשביל פעולות מיוחדות) אבל את ה 2FA אתה צריך רק בשביל לזהות את המכשיר? וזה נזכר ל30 יום?

אז אולי אפשר לעשות משהו דומה עם הדבר הזה. לוג אין ראשוני עם סיסמה ו EZKEY , ואח"כ מספיק ה EZKEY. לדברים כמו פייסבוק זה יותר ממספיק.
 
וודאי שכן. הוא חושף רק ססמא אחת ולא הכל
כנראה שפספסתי את החלק הזה. יש אישור ידני לססמא ספציפית שאתה רוצה לחשוף?

something you are
לא ציינתי את זה כי בפועל לא ראיתי יישום טוב של זה עדיין. משהו שיש לך - כמו טרזור\יוביקי וכד' עובד מצויין לעומת זאת.

בתכלס לרוב הדברים keepass / lastpass מספיק. מנהל ססמאות פיסי חשוב לדברים החשובים באמת, אבל אני בכוונה משתמש בו להכל בשביל להרגיל את עצמי ושלא יהיה לי תירוץ לעגל פינות.
 
בסדר, אפשר להעביר דברים על unsecure channel
לא בדיוק.
עצם העובדה שיש Bluetooth interface זה ווקטור תקיפה (גם במובייל אגב), אלא אם יש אפשרות לנטרל לחלוטין את המשדר וגם אז בעירבון מוגבל.
 
ככל שהססמאות שלך יותר קלות לשחזור ולשינון, כך הן גם יותר פריצות.
זה לא אומר שאת צריכה לשנות משהו בהכרח, רק להכיר בכך שמדובר בטרייד-אוף.
ברור. אבל זה לא בשליטתי שיש סיסמאות שניתן לשחזר באמצעות "שכחתי סיסמה", כך האתרים בנויים. לגבי סיסמאות שאני זוכרת, כפי שכתבתי הן מעטות ולכן אני יכולה לעשות אותן מסובכות ועדיין לזכור אותן.
 
ברור. אבל זה לא בשליטתי שיש סיסמאות שניתן לשחזר באמצעות "שכחתי סיסמה", כך האתרים בנויים
זה כן בשליטתך מידת מה. את יכולה להפוך אותן למגונרטות וארוכות, כך שניחוש שלהן, או ברוט-פורס יהיה בלתי אפשרי, ודליפה של אחת מהן לא תסכן ססמא של אף שירות אחר.
לגבי השחזור - את יכול שהמייל שאליו בקשות השחזור נשלחות יהיה מייל מוקשח של ג׳ימייל (אפשר להקשיח את המייל באופן כזה שלא ניתן יהיה להכנס אליו ללא אחזקה פיסית של מכשיר כמו Yubikey או אחרים שתומכים ב-U2F).
 
נושאים דומים
פותח הנושא כותרת פורום תגובות תאריך
שרון למה אתם שומרים על אנונימיות? אוף טופיק 25
ל איפה אתם שומרים את "קרן החירום" שלכם? שוק ההון 57
C אילו יריחונים/מגזינים אתם קוראים? פוסטים מאיכות נמוכה 2
C הייטקיסטים - איך אתם מתמודדים עם תיק השקעות ריכוזי בעקבות RSU? שוק ההון 12
ש חוץ מיס/הוט איזה רשת אתם ולמה? צרכנות פיננסית 5
ד האם אתם רואים בנפילה של הביטקוין בשבוע האחרון הזדמנות קנייה ? פוסטים מאיכות נמוכה 5
T אתם חושבים שיהיה שינוי אחרי המלחמה בממשלה? פוליטיקה, אקטואליה, דת-מדינה ושאר מרעין בישין 349
M כמה נפשות אתם, וכמה כסף בממוצע אתם מוציאים בשנה על חופשות בארץ ובחו"ל? מינימליזם, חסכנות ואנטי-צרכנות 43
ה מחפש להשקיע בדירות יד 2 בצפון אנגליה, איך אתם יכולים לקדם אותי? פוסטים מאיכות נמוכה 0
ב איך אתם עוקבים אחרי התיק שלכם? שוק ההון 17
O הריבית על אגרות חוב לטווח ארוך נושקות ל-5% בוול-סטריט. מהו הגבול בו אתם מתחילים לצאת משוק המניות? שוק ההון 93
S איך אתם משקיעים באג״ח בתקופה הנוכחית שוק ההון 1
נ מה אתם קונים כאשר אתם משקיעים בS&P 500? מה החלופות? דיוני עומק על פוסטים מהבלוג 30
ל כמה צדקה אתם נותנים בחודש פוליטיקה, אקטואליה, דת-מדינה ושאר מרעין בישין 132
S איך אתם ממקסמים חיסכון עם מועדוני צרכנות וקופונים צרכנות פיננסית 10
TheOneTech כל כמה זמו אתם שולחים קריאות מונה לספקית גז שלכם? פוסטים מאיכות נמוכה 0
C אילו נותני שירותים אתם מחזיקים שרצים אתכם במסע לחופש פיננסי ולאחר מכן? מינימליזם, חסכנות ואנטי-צרכנות 6
N איך אתם עוקבים אחר ההשקעות שלכם ב-2023? שוק ההון 15
T איך אתם מחכים לרכישת דירה באזור שהגדרתם? נדל"ן 23
N באיזה אפיק סולידי אתם משתמשים בימים אלו? שוק ההון 17
לב מישקין עבודה משרדית - איך אתם שורדים את זה? אוף טופיק 53
deussex האם אתם עושים חוזה השכרה דרך עורך דין ? מרגיש מבולבל, אשמח לתובנות נדל"ן 28
א סיכון מס בקרן השתלמות או שילוש של דמי הניהול - מה אתם הייתם עושים? שוק ההון 9
ב לחיות על הקצה או ללכת על בטוח - מה אתם הייתם עושים? נדל"ן 14
fizban קרן השתלמות IRA - עם איזה בנק אתם עובדים? פנסיה, גמל וקרנות השתלמות 36
S ניתוח טכני - איך אתם עושים? פוסטים מאיכות נמוכה 9
A ברוקר ישראלי - דרך איפה אתם ממליצים להשקיע? פוסטים מאיכות נמוכה 1
ב עם כמה כסף אתם פרשתם? פרישה מוקדמת והחיים שאחריה 17
Y איך אתם מחשבים תשואה נדל"ן 6
H איך אתם מתכננים לראות את המונדיאל? פוסטים מאיכות נמוכה 4
deussex עד כמה אתם סומכים להפקיד את כל הכסף בבית השקעות ישראלי ? שוק ההון 81
ס מה אתם הייתם עושים ? דחיית תואר בשנה למען מקום טוב יותר אוף טופיק 13
Shnizelia באיזה תיק גב אתם משתמשים? פוסטים מאיכות נמוכה 12
C איך אתם מתמחרים את שווי הנכס שלכם בתוך הפרוטפוליו השקעות? נדל"ן 11
ה איך אתם עושים את זה ? יומני מסע אישיים 40
R איך אתם מנהלים את הדירה המחולקת? נדל"ן 3
Y כמה אתם משלמים חשבון גז? מינימליזם, חסכנות ואנטי-צרכנות 51
כנשר ניהול חשבונות - כיצד אתם מקבלים חשבונות לתשלום? צרכנות פיננסית 25
ט אילו בטוחות אתם מבקשים מהשוכרים? נדל"ן 36
lavi מרגע זה אתם עם כסף - ביטוח דיוני עומק על פוסטים מהבלוג 30
deussex האם אתם עושים משהו ספציפי בעקבות האינפלציה, והמצב בשווקים ? פוסטים מאיכות נמוכה 39
H בכמה אתם קונים קילו פירות וירקות צרכנות פיננסית 10
P האם אתם שמחים בחלקכם? ( מבחינה חומרית) מינימליזם, חסכנות ואנטי-צרכנות 66
M אז איך אתם עם הוצאות החגים פורים ופסח? מינימליזם, חסכנות ואנטי-צרכנות 20
צ איך אתם מכבים את המוח פוסטים מאיכות נמוכה 40
deussex האם אתם עושים פעילויות מנע בעקבות המלמחמה באוקראינה בתיק/קופות גמל ? שוק ההון 25
Avi W איך אתם עוקבים אחרי הדיבידנדים פוסטים מאיכות נמוכה 1
M מאיפה אתם קונים ביטקוין ולמה? השקעות אלטרנטיביות 1
M מה אתם עושים עם הגמל להשקעה עם כל המצב? פנסיה, גמל וקרנות השתלמות 5
ה בן 20. בהתלבטות ואשמח לדעת מה אתם הייתם עושים שוק ההון 26

נושאים דומים

Back
למעלה