Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
книги хакеры / Iskusstvo_legalnogo_anonimnogo_i_bezopasnogo_dostupa_k_resursam.pdf
Скачиваний:
17
Добавлен:
19.04.2024
Размер:
42.8 Mб
Скачать

 

 

 

 

 

hang

e

 

 

 

 

 

 

 

 

 

hang

e

 

 

 

 

 

 

 

 

 

C

 

E

 

 

 

 

 

 

 

C

 

E

 

 

 

 

 

 

X

 

 

 

 

 

 

 

 

 

X

 

 

 

 

 

 

 

 

-

 

 

 

 

d

 

 

 

-

 

 

 

 

 

d

 

 

 

F

 

 

 

 

 

 

t

 

 

 

F

 

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

i

 

 

 

D

 

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

r

 

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

 

 

NOW!

o

 

P

 

 

 

 

 

 

 

 

 

o

 

 

44

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Ч асть I. Подготовка к анонимной работе, решение вопросов безопасностиNOW!

 

 

 

 

 

 

 

to

BUY

 

 

 

 

 

 

 

 

 

 

to

BUY

 

 

 

 

 

 

w Click

 

 

 

 

 

m

 

w Click

 

 

 

 

 

 

m

 

 

 

 

 

 

 

 

 

 

 

 

 

 

w

 

Выборdf n

надежных паролей

w

 

df

 

 

n

 

 

 

 

 

w

 

 

 

 

 

 

 

o

 

 

 

w

 

 

 

 

 

 

 

 

o

 

 

 

.

 

 

 

 

g

.c

 

 

 

.

 

 

 

 

g

.c

 

 

 

 

p

 

 

 

 

 

 

 

 

 

 

p

 

 

 

 

 

 

 

 

 

 

 

 

-xcha

e

 

 

 

 

 

 

-x cha

 

e

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Существуют несколько паролей, которые все же придется запомнить и которые должны быть действительно надежными. К ним относятся, как минимум, пароли от ваших уст­ ройств, пароли для шифрования диска (в том числе и полного) и мастер-пароль of менедже­ ра паролей.

Подобрать пароль из десяти символов — не проблема для мощного современного компью­ тера. Поэтому короткие пароли, даже составленные из совершенно случайных символов, — например, такие: a$ct7W.p9!, UTAc'dp-rE или xc,u&HqlY{ и им подобные, — недостаточ­ но надежны для использования в шифруемых системах.

Способов создания надежных и легко запоминаемых паролей много. Самым простым и без­ отказным считается метод Diceware, разработанный Арнольдом Рейнхольдом. В методе Рейнхольда пользователь физически кидает игральные кости, чтобы случайным образом выбрать несколько слов из списка. Выбранные слова образуют парольную фразу. Для шиф­ рования диска (и для менеджера паролей) рекомендуется выбрать как минимум шесть слов. На методе Рейнхольда основан ряд программ выбора паролей, существуют также исполь­ зующие его онлайн-генераторы паролей — например, здесь: tinyurl.com/hdub86x.

При использовании менеджера паролей безопасность всех паролей (включая мастер-пароль) напрямую зависит от безопасности вашего компьютера. Если он заражен вредоносной про­ граммой, то может перехватить мастер-пароль во время набора или скопировать содержи­ мое базы паролей. Поэтому очень важно защитить и компьютер, и другие ваши устройства от вредоносных программ (см. главы 3 и 4).

vkО «секретных.com/dwdwtorвопросах»

Важно кое-что знать и о «секретных вопросах» — таких как «Девичья фамилия вашей ма­ тери?» или «Кличка вашего первого питомца?». На веб-сайтах подобные вопросы исполь­ зуются для восстановления пароля. Существующий пароль, новый или ссылка для генера­ ции нового пароля (зависит от веб-сайта, на котором восстанавливается пароль) будет от­ правлен на указанный вами адрес электронной почты.

Однако правильные ответы на многие секретные вопросы злоумышленник может легко найти в открытом доступе (например, в аккаунтах социальных сетей) и с их помощью под­ менить пароль и получить доступ к вашей учетной записи. Поэтому рекомендуется на «сек­ ретные вопросы» указывать выдуманные ответы (которые, как и пароли, не знает никто, кроме вас).

В н и м а н и е !

Не используйте один и тот же пароль или секретный вопрос для нескольких учетных запи­ сей и для разных веб-сайтов или сервисов.

Ваши выдуманные ответы на секретные вопросы также рекомендуется хранить в менеджере паролей. Периодически секретные вопросы и ответы на них можно менять.

Менеджеры паролей

Запомнить много разных паролей для авторизации на различных сайтах и в программах сложно. Поэтому люди часто задают всего несколько или даже один пароль для самых раз­ ных учетных записей, сайтов и сервисов. В результате один и тот же пароль используется

 

 

 

hang

e

 

 

 

 

 

 

 

hang

e

 

 

 

 

 

 

C

 

E

 

 

 

 

C

 

E

 

 

 

X

 

 

 

 

 

 

X

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

-

 

 

 

 

 

d

 

F

 

 

 

 

 

 

t

 

 

F

 

 

 

 

 

 

 

t

 

D

 

 

 

 

 

 

i

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

r

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

 

 

 

o

 

P

 

 

 

 

 

 

 

 

o

ГпаваNOW!2. Надежные пароли и двухфакторная авторизация

 

 

 

45NOW!

 

 

 

 

 

 

 

 

 

 

to

BUY

 

 

 

 

 

 

 

 

to

BUY

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

o m

 

wClickдесятки oиm

даже сотни раз. Повторное использование паролей — прямая угроза для безопас­wClick

 

w

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

.c

 

w

 

 

 

 

 

 

.c

 

.

 

 

 

 

g

 

 

.

 

 

 

 

g

 

p

 

 

 

 

 

 

 

p

 

 

 

 

 

 

 

 

df

 

 

n

e

 

 

 

df

 

 

n

e

 

ности данных. Если какой-либо ваш пароль попал в руки злоумышленника, тот, скорее все­

 

 

 

 

 

-xcha

 

 

 

 

 

 

 

-x cha

 

 

 

 

го, попробует его для доступа и к другим вашим учетным записям. Поэтому для обеспече­ ния безопасности никогда не используйте пароли повторно.

Но тут возникает проблема — как запоминать многочисленные пароли, если они сущест­ венно отличаются друг от друга? Решить эту проблему помогают программы, называемые менеджерами паролей. Они позволяют безопасно хранить неограниченное количество па­ ролей и защищают все ваши пароли для разных учетных записей при помощи одного мас­ тер-пароля (в идеале — парольной фразы). Вам будет достаточно запомнить эту единствен­ ную фразу (пароль), а остальную работу по созданию и хранению всех прочих паролей возьмет на себя программа.

Менеджеры паролей помогают выбирать надежные пароли. Это крайне важно. Неопытные пользователи часто применяют короткие, простые пароли, которые легко угадать злоумыш­ леннику: passwordl, qwerty, 12345, дату рождения, имя друга (супруга), кличку животного и тому подобное (см. также табл. 1.1 в главе 7). А вот менеджер паролей позволяет созда­ вать и использовать случайные пароли без прослеживаемого стиля или структуры. Такой пароль, например: mdD50*df]Q32/dfR4$vH0(s! — невозможно отгадать.

Несмотря на все преимущества, у менеджеров паролей есть один существенный недоста­ ток — все пароли хранятся в одном файле или группе файлов, расположенных в одном мес­ те диска компьютера. Это очевидная цель для злоумышленников.

Рекомендуется также создавать резервные копии файла (файлов), хранящего пароли. Если этот файл будет утерян из-за сбоя или кражи устройства, восстановить пароли может ока­

vkзаться .оченьcom/dwdwtorсложно, а в некоторых случаях и невозможно. Менеджеры паролей обычно обеспечивают функционал сохранения резервных копий, но вы можете использовать и соб­

ственные средства резервного копирования.

При выборе менеджера паролей учитывайте также, что многие популярные программы это­ го назначения имеют уязвимости. Поэтому, решая, подходит ли вам тот или иной инстру­ мент, невредно посмотреть имеющиеся о нем в Интернете отзывы и рекомендации специа­ листов. Со своей же стороны считаю возможным упомянуть в качестве примера менеджера паролей бесплатную программу KeePassX (см. далее разд. «Менеджер паролей KeePassX»).

Использование мастер-пароля

Мастер-пароль играет роль кода, открывающего сейф (базу данных паролей), — без него невозможно получить доступ к паролям.

Мастер-пароль защищает все ваши пароли, поэтому он должен быть надежным!

Надежность мастер-пароля обеспечивается его длиной и сложностью. Создавая мастерпароль, нет надобности озабочиваться присутствием в нем специальных символов, про­ писных букв или цифр, — парольная фраза из шести случайных слов (в нижнем регист­ ре с пробелами) может быть более устойчивой ко взлому, чем 12-символьный пароль из смеси прописных и строчных букв, цифр и специальных символов.

Мастер-пароль необходимо запомнить!

Мастер-пароль обеспечивает доступ ко всем остальным вашим паролям, поэтому нужно запомнить его, не записывая. Это еще один аргумент в пользу метода Рейнхольда, ис­ пользующего ряд простых, легко запоминаемых слов вместо неестественных комбина­

ций символов, цифр и прописных букв.

 

 

 

 

hang

e

 

 

 

 

 

 

 

 

C

 

E

 

 

 

 

 

 

X

 

 

 

 

 

 

 

 

-

 

 

 

 

d

 

 

 

F

 

 

 

 

 

 

t

 

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

 

r

 

P

 

 

 

 

 

NOW!

o

 

 

46

 

 

 

Ч асть I.

 

 

BUY

 

 

 

 

 

 

to

 

 

 

 

 

 

w Click

 

 

 

 

 

 

 

 

 

 

 

 

 

m

 

 

.Использованиеe

w

 

 

 

 

 

 

 

o

 

 

 

w

 

 

 

 

 

 

 

 

 

 

 

p

df

 

 

 

g

.c

 

 

 

 

 

 

 

n

 

 

 

 

 

 

 

 

-xcha

 

 

 

 

 

 

 

 

 

 

hang

e

 

 

 

 

 

 

 

 

 

C

 

E

 

 

 

 

 

 

X

 

 

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

 

F

 

 

 

 

 

 

 

t

 

 

 

D

 

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

 

 

r

 

P

 

 

 

 

 

 

 

 

 

o

Подготовка к анонимной работе, решение вопросов безопасностиNOW!

 

 

 

 

 

 

 

to

BUY

 

 

 

 

 

 

 

w Click

 

 

 

 

 

 

 

файла-ключа

 

 

 

 

e

m

 

.

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

o

 

 

 

w

 

 

 

 

 

 

 

 

 

 

 

 

p

df

 

 

 

g

.c

 

 

 

 

 

 

 

n

 

 

 

 

 

 

 

 

 

-x cha

 

 

 

 

 

В качестве альтернативы мастер-паролю (парольной фразе) для шифрования базы паролей можно использовать файл-ключ. Тогда каждый раз, когда необходимо открыть базу паро­ лей, нужно будет указывать менеджеру паролей путь к файлу-ключу. Этот файл можно хранить на Flash-накопителе или на другом портативном устройстве, подключая его к ком­ пьютеру только для доступа к базе паролей. И если злоумышленник получит доступ к жест­ кому диску вашего компьютера и, соответственно, к базе паролей, он не сможет расшифро­ вать ее, не имея файла-ключа, который хранится у вас на внешнем носителе. Более того, во многих случаях взломщику гораздо сложнее найти файл-ключ, чем подобрать обычный пароль.

Недостаток этого способа в том, что для доступа к паролям всякий раз придется подклю­ чать внешний носитель. А в случае утери или повреждения этого носителя вы утратите дос­ туп к своим паролям.

Так что, если вы решите использовать файл-ключ вместо мастер-пароля, убедитесь, что ис­ пользуемый Flash-накопитель физически надежен (невредно иметь и хранящийся отдельно его дубликат) и хранится в безопасном месте, — если злоумышленник его найдет, то смо­ жет получить доступ к вашей базе паролей.

Комбинация мастер-пароля и файла-ключа

Самый безопасный метод шифрования базы паролей— использовать и мастер-пароль, и vkфайл-ключ.com/dwdwtorодновременно. Тогда для вскрытия базы злоумышленнику нужно будет знать мастер-пароль и файл-ключ. К этому варианту шифрования следует подходить с уче­

том степени угрозыиметьутечки данных. Большинству обычных пользователей, которые хотят безопасно хранить свои пароли, будет вполне достаточно сложного мастер-пароля. Если же потенциальный злоумышленник обладает огромными вычислительными мощностями, лучше выбирать самое безопасное решение.

Синхронизация паролей между несколькими устройствами

Скорее всего, вы используете для ввода своих логинов и паролей на тех или иных веб­ сайтах или в сервисах более чем одно устройство — например, и компьютер, и смартфон, и планшет. Учитывая это, многие менеджеры паролей имеют встроенную функцию синхро­ низации файла хранилища паролей между различными устройствами пользователя. И после выполнения такой синхронизации вы можете пользоваться своими паролями на всех своих устройствах. То есть, добавив новую учетную запись в менеджер паролей на компьютере, вы сможете войти в нее и со смартфона, и с планшета. Некоторые менеджеры паролей по­ зволяют хранить базу паролей «в облаке» — в зашифрованном виде на удаленном сервере. Менеджеры паролей, которые используют собственные серверы для хранения паролей и обеспечивают синхронизацию данных, удобны, но имеют недостаток — они более уязвимы к атакам, т. к. злоумышленник может взломать их сервер. Если же вы храните пароли толь­ ко на своем компьютере, то злоумышленник должен сначала получить доступ к компьютеру и лишь затем к паролям.

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

 

E

 

 

 

 

 

X

 

 

 

 

 

 

 

-

 

 

 

 

d

 

 

 

F

 

 

 

 

 

t

 

 

 

D

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

r

 

P

 

 

 

 

 

 

 

o

 

 

ГпаваNOW!2. Надежные пароли и двухфакторная авторизация

 

 

 

 

 

 

to

BUY

 

 

 

 

 

w Click

 

 

 

 

 

 

 

 

 

 

 

m

паролей KeePassX

 

.Менеджерe

w

 

 

 

 

 

 

o

 

 

 

w

 

 

 

 

 

 

 

 

 

 

p

df

 

 

 

g

.c

 

 

 

 

 

 

 

n

 

 

 

 

 

 

 

-xcha

 

 

 

 

 

 

 

 

hang

e

 

 

 

 

 

 

 

C

 

E

 

 

 

 

X

 

 

 

 

 

 

-

 

 

 

 

 

d

 

 

F

 

 

 

 

 

 

t

 

 

D

 

 

 

 

 

 

 

i

 

 

 

 

 

 

 

 

 

r

P

 

 

 

 

47NOW!

o

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

to

BUY

 

 

 

 

 

w Click

 

 

 

 

 

m

 

 

 

 

 

 

w

 

 

 

 

 

 

 

 

 

 

w

 

 

 

 

 

 

 

o

 

 

.

 

 

 

 

 

.c

 

 

 

p

 

 

 

 

g

 

 

 

 

 

df

 

 

n

e

 

 

 

 

 

-x cha

 

 

 

 

KeePassX — замечательный инструмент. Эта программа позволяет организовать хранение всех паролей в одном месте, а также использовать устойчивые ко взлому пароли без необ­ ходимости их запоминать. Вам нужно будет помнить лишь один мастер-пароль, который служит для доступа к базе остальных паролей.

Загрузите дистрибутив программы KeePassX с сайта keepassx.org/downloads — там дос­ тупны версии программы как для операционной системы Windows, так и для OS X. Про­ грамма не требует установки — достаточно распаковать в какую-либо папку архив с фай­ лами приложения.

Напомню, что программа KeePassX хранит добавленные пароли в зашифрованном виде в базе данных. Доступ к зашифрованной базе паролей может быть защищен тремя способа­ ми: мастер-паролем, файлом-ключом и с применением обоих способов одновременно.

1.После завершения установки запустите программу KeePassX. В меню Хранилище (Database) выберите пункт Новое хранилище (New Database) — откроется диалоговое окно с запросом ввода мастер-пароля и/или использования файла-ключа (рис. 2.1).

vk.com/dwdwtor

Рис. 2.1. Первичная настройка программы KeePassX

2.Установите один или оба флажка на выбор. Если вы хотите видеть пароль во время его ввода, нажмите кнопкув правой части окна программы.

В качестве файла-ключа можно использовать любой существующий файл — например, фотографию вашей кошки (можно также создать новый файл-ключ нажав кнопку Соз­ дать). Обратите внимание, что выбранный файл не должен изменяться! Если содержи­ мое файла изменится, он станет непригодным для расшифровки вашей базы паролей (перемещение файла и смена его имени роли не играют).