Size: a a a

2020 September 08

КР

Константин Рассафоно... in QA Alliance
Кажущаяся непредсказуемость пароля перестаёт влиять на его стойкость, как только пароль перестаёт быть "словарным", из тех, которые приоритетно проверяются до того, как стартанёт брутфорс простым перебором.

А так же - усложняет жизнь пользователю, который в итоге запишет этот непроизносимый пароль на листок бумаги и засветит его на фотке.
Машине пофигу, что перемалывать при бруте. На эту тему есть выпуск комикса xkcd о парольных фразах. Длина пароля практически всегда важнее его "разнообразия", пользуйтесь парольными фразами.

Отсюда мысль, что ограничение на длину пароля сверху, да ещё в 10-20 символов - это бред сивой кобылы, гораздо более опасный, чем сокращение пространства символов.


А так же - замечу, что регистрозависимость символов - не особо влияет на стойкость. Приведу простой пример.

Сравним условную стойкость паролей из пространства
"латинские буквы обоих регистров (26*2), цифры (10) и условно набор из 20 ходовых спецсимволов"
и
"латинские буквы одного регистра (26), цифры (10), и всё те же 20 возможных спецсимволов".

Нетрудно показать, что добавление к длине пароля всего одного символа значительно увеличивает сложность перебора пароля условно менее стойкого пространства символов.

Предположим, регистрозависимый пароль - популярной длины в 8 символов и сравним его с 9 значным регистронезависимым:

(26+10+20)^9/(26*2+10+20)^8

WolframAlpha говорит, что это примерно 2.65/1

Разумеется, (26+10+20)^8/(26*2+10+20)^8 даёт нам уже ~0.05/1
Пугающая разница в сложности перебора при равной длине. Зато, наглядно демонстрирует что лучше длинный пароль, чем выпендрёжный :)
источник

DA

Dmitry Archie in QA Alliance
Вот там как раз в статье и было про брутфорс популярных слов: 4 популярных слова - это 5000(слов)^4 - вполне сравнимо с перебором всего алфавита и символов на 10-символьном пароле
источник

КР

Константин Рассафоно... in QA Alliance
И при этом нужно знать, что у пользователя парольная фраза.
В чём нельзя быть уверенным, если атака не таргетированная на конкретных юзеров
источник
2020 September 09

I

Igor Pozumentov in QA Alliance
С днём тестировщика всех !:)🍷🥳
источник

М

Михаил in QA Alliance
источник

О

Олег in QA Alliance
источник

D

Daria in QA Alliance
источник

В

Вовка in QA Alliance
Всех с праздничком 🙂
источник

IB

Ildar Bekmansurov in QA Alliance
Вовка
Всех с праздничком 🙂
спасибо, и тебя тоже 🙂
источник

В

Вовка in QA Alliance
Как тут чатик поживает? Редко стал сюда заходить..
источник

DA

Dmitry Archie in QA Alliance
Константин Рассафонов
И при этом нужно знать, что у пользователя парольная фраза.
В чём нельзя быть уверенным, если атака не таргетированная на конкретных юзеров
Я пишу пароли фразами на литспике, чередуя капс и строчные
0w1B#@Rbr34ks4G#@R - медвесов сломал засов
источник

DA

Dmitry Archie in QA Alliance
источник

DA

Dmitry Archie in QA Alliance
С праздником! )
источник

EM

Egor Melnikov in QA Alliance
источник

EM

Egor Melnikov in QA Alliance
С праздником! :)
источник

КР

Константин Рассафоно... in QA Alliance
Dmitry Archie
Я пишу пароли фразами на литспике, чередуя капс и строчные
0w1B#@Rbr34ks4G#@R - медвесов сломал засов
Литспик, к сожалению, уже в словарях во всех приличных и такие подстановки проверяются на равне с самими буквами.

Но да, при такой длине даже крылатую фразу уже непросто угадать будет
источник

DA

Dmitry Archie in QA Alliance
Пора дописывать в резюме строчку "Selenide contributor". Буду почти такой же крутой, как и @boris_osipov
источник

BO

Boris Osipov in QA Alliance
Dmitry Archie
Пора дописывать в резюме строчку "Selenide contributor". Буду почти такой же крутой, как и @boris_osipov
ага. на деле 90% не открывает гитахаб из CV. потом на собесе спрашивают знаком ли я с selenide
источник

SP

Straxoff Pavel in QA Alliance
кстати, замечаю, что мало кто делает ридми к гитхаб профайлу
источник

КР

Константин Рассафоно... in QA Alliance
А смысл гитхаб открывать, если половина советов по составлению резюме состоит в "набейте свой профиль гитхаба чтоб выпендриться"? :)

На мой взгляд лучше крупные контрибуции в опенсорс отдельными строками вставлять в какой-нибудь раздел типа "чем могу похватстаться дополнительно"
источник