Самые интересные новости о компьютерах, софте, интернете…

«Приватные» ссылки в файлохостингах не защищают

Группа ученых, включающая Ника Никифоракиса (Nick Nikiforakis), Стивена Ван Акера (Steven Van Acker) и Воутера Йосена (Wouter Joosen) из Католического университета Левена (Katholieke Universiteit of Leuven) в Бельгии, а также Марко Балдуззи (Marco Balduzzi) и Давиде Балзаротти (Davide Balzarotti) из Института Евроком (Institute Eurecom) во Франции, обнародовала результаты своих последних исследований, которые указывают на то, что файлохостинги с якобы «ограниченным» доступом почти никак не защищают выложенную на них информацию. Один из самых популярных способов получения доступа к «конфиденциальным» файлам – подобранный вручную URL.
Пользователи заблуждаются, считая, что закачиваемые ими на файл-хостинги документы не видит никто, кроме получателей, если правильно настроить уровни приватности. Например, часто ссылка для скачивания доступна только тому, кто контент закачивает – и он может послать ее ограниченному числу адресатов.
Это не значит, однако, что до ссылки никак не добраться: практика показывает, что URL можно подобрать вручную. И злоумышленники, ворующие данные, вполне себе пользуются этой простой и очевидной «дырой». Исследователям в рамках эксперимента понадобился месяц, чтобы научиться «вскрывать» приватные ссылки и получать доступ к сотням и тысячам единиц информации, как бы не предназначенной для посторонних глаз. Используя скрипты, подбиравшие «уникальные» комбинации в URL, в течение 30 дней был получен доступ к 311 тысячам приватных ссылок для скачивания.
Исследователи не уточняют, какие конкретно файлхостинги и файлообменники стали «жертвой» их атак. Понятно, впрочем, что это не принципиально: приватности в Интернете не существует, и об этом стоит помнить, выкладывая что-то исключительно для определенного круга лиц.
С полным отчетом о результатах проведенного исследования можно ознакомиться здесь.
Источник информации: ВебПланета

Бесплатный антивирус от Microsoft потерпел поражение

В сравнительном тесте, который провела немецкая компания AV-Test, бесплатный антивирус MSE (Microsoft Security Essentials) сильно проиграл своим соперникам, причем как бесплатным, так и платным. Несмотря на скромные результаты по обнаружению реальных вирусов, эксперты AV-Test все же сертифицировали пакет MSE как работоспособный антивирус, пригодный для практического использования.
Бесплатный антивирус от Microsoft считается одним из самых нетребовательных к системным ресурсам антивирусов для операционных систем Windows. Этот продукт довольно удобен в применении, однако качество обнаружения вирусов в этом продукте оказалось довольно низким. В испытаниях AV-Test участвовали антивирусы в версиях, актуальных на первый квартал 2011 года, но результаты практически совпали с результатами другого теста, проведенного в четвертом квартале 2010 на операционной системе Windows Vista.
Если описывать результаты сравнительного теста точнее, следует заметить, что антивирус от Microsoft вполне неплохо справляется с реальными вирусами, имевшими наибольшее распространение в первых месяцах 2011 года – на уровне отраслевых стандартов. Кроме того, пакет MSE отлично справился с эталонным набором вирусов по версии разработчиков теста. Главная проблема пакета MSE оказалась связана с обнаружением еще не изученных угроз – из мартовских новых вирусов он обнаружил всего 50%, а блокировал запуск только для 45% новых вирусов. В среднем по отрасли эти показатели гораздо выше – 84% и 62% соответственно.
Всего в испытаниях AV-Test участвовало 22 антивирусных продукта. Единственным полностью бесплатным антивирусом в тесте оказался пакет Avast!, который хоть и опередил пакет MSE, но не намного – он оказался 14-м в общем рейтинге. По сравнению с пакетом MSE, отставшим на две позиции, пакет Avast! обнаружил 80% свежих вирусов (0-day) за март, но блокировал исполнение только для 41% впервые обнаруженных вирусов. Другие производители бесплатных антивирусов, включая компании AVG и Avira, представили на тест только платные версии своих продуктов. Оба упомянутых продукта показали результаты лучше, чем Avast! и MSE. Продукт от AVG оказался шестым, а Avira – десятым в итоговом списке.
Победителем сравнительных испытаний AV-Test оказался пакет BitDefender Internet Security Suite 2011. Второе место разделили такие продукты, как BullGuard Internet Security 10.0, F-Secure Internet Security 2011, Kaspersky Internet Security 2011 и Norton Internet Security 2011. Полную версию отчета можно найти на официальном сайте AV-Test.
Источник информации: Софт@Mail.Ru

Администраторы доменов в зонах .ru, .su и .рф могут полностью скрыть свои данные

Регистратор доменных имен Reg.ru запустил бесплатную услугу «Полное скрытие персональных данных» для администраторов доменов в зонах .RU/ .SU/ .РФ. Новая функция не только позволяет скрыть в сервисе Whois ФИО физических лиц – администраторов доменов, но и полностью скрыть общедоступные контактные данные (телефон и e-mail) как физических, так и юридических лиц.
В соответствии с Правилами регистрации доменных имен в национальных доменах .РФ / .RU / .SU, физическому лицу при регистрации необходимо указывать идентификационные данные: ФИО, паспортные данные, место жительства и дату рождения, а также контактные данные. В случае указания некорректных данных Регистратор вправе приостановить делегирование домена, а в некоторых случаях аннулировать регистрацию домена, кроме того, администратор домена не сможет отстоять свое право на домен при возникновении спора, передать домен другому лицу, восстановить логин/пароль для аккаунта в случае утери этих данных.
Сведения о зарегистрированном домене и об администраторе домена общедоступны в сервисе Whois. Согласно правилам регистрации, идентификационные данные являются конфиденциальными. Кроме того, следуя положениям ФЗ «О персональных данных», российские регистраторы доменных имен предоставляют клиентам возможность заменить ФИО на Private person и при желании обезличить данные. Функция «Частичного скрытия персональных данных» была введена более 3 лет назад.
Но сокрытия ФИО недостаточно, чтобы защитить администратора домена от нежелательных для него контактов. В Reg.ru говорят о разработке новой услуги – «Полное скрытие персональных данных». Функция позволяет скрыть все контактные данные администратора, но при этом не лишает пользователей, заинтересованных во взаимодействии с администратором, возможности с ним связаться.
При подключении услуги телефон администратора заменяется на +7 499 7097124, для каждого домена присваивается индивидуальный добавочный номер, например, 123456. При наборе номера +7 499 7097124 абоненту будет предложено оставить сообщение для администратора домена, которое затем направляется на e-mail администратора. Вместо e-mail администратора в Whois отображается e-mail вида 123456@regprivate.ru с переадресацией на адрес, указанный в контактных данных администратора.
Бесплатное включение опции «Полное скрытие персональных данных» доступно как при регистрации доменного имени в зонах .RU/ .SU/ .РФ, так и для зарегистрированных ранее доменов. Информация об администраторе домена будет обновлена в Whois реестра доменной зоны в течение 15 минут.
Источник информации: CyberSecurity

Основатель WikiLeaks назвал Facebook «отвратительным шпионским механизмом»

Джулиан Ассанж (Julian Assange), человек, стоящий за скандальным проектом WikiLeaks, еще не закончил свое дело. Австралийский осведомитель уже опубликовал тысячи правительственных документов, помеченных «совершенно секретно», но продолжает оставаться в центре внимания прессы, раздавая интервью и высказывая завуалированные угрозы о том, что еще будет. Он привлекает внимание к этим интервью, делая громкие заявления, последнее из которых отчетливо демонстрирует, какова его позиция по поводу права интернет-пользователей на анонимность.
В «эксклюзивном» интервью телеканалу RT (ранее известному как Russia Today) Ассанж заявил, что Facebook — самая популярная социальная сеть мира опасна и является «самым отвратительным шпионским механизмом из когда-либо существовавших». «Это наиболее полная мировая база данных о людях, их взаимоотношениях, именах, адресах, местонахождении, о их связях друг с другом и родственниками — вся она расположена в США и доступна американской разведке», — сказал Ассанж. — «Каждый должен понимать, что, добавляя друзей в Facebook, он бесплатно работает на разведку США и создает для них базу данных». Ассанж не считает, что социальная сеть управляется разведкой, но полагает, что спецслужбы могут оказать политическое и правовое давление на нее и имеют доступ к базе Facebook через собственный встроенный интерфейс. Такие же предположения он высказал насчет Yahoo! и Google.
В последнее время Facebook сильно удивил некоторых своими настройками конфиденциальности и безопасности, которые понравились не всем, а основатель компании Марк Цукерберг решительно выступил против анонимности в интернете. Такое заявление Марка Цукерберга вызвало резкую негативную реакцию основателя сайта 4chan Кристофера «moot» Пула (Christopher Poole), считающего, что анонимность в Сети позволяет людям раскрываться «во всей неприкрашенной, нефильтрованной, примитивной красе».
Источник информации: ИноСМИ

Россия предлагает ввести правила поведения в информационном пространстве

В немецком Гармиш-Партенкирхене завершился созванный по инициативе России международный форум по информационной безопасности. На протяжении четырех дней 120 дипломатов, силовиков, ученых и бизнесменов из РФ, США, Китая, ЕС, Индии, Израиля и Японии искали ответ на один из наиболее сложных вопросов современности: как предотвратить глобальные конфликты в киберпространстве в условиях, когда наступательные кибертехнологии становятся все более эффективными и доступными.
На форум российская делегация приехала с предложением разработать свод универсальных правил поведения в мировом информационном пространстве. Инициаторы киберкодекса сравнивают киберпространство (а в него помимо собственно интернета входят сети и серверы, софт и еще много чего) с космосом, правила пользования которым регулируются серией международных соглашений и, в частности, резолюциями ООН.
Наступательные кибертехнологии российские эксперты приравнивают к оружию массового поражения, подчеркивая, что ограничить их распространение и применение сложнее и что существующих норм для этого недостаточно. «Если не адаптировать международное право под новейшие технологии, они нас сожрут. А если не наладить международное сотрудничество, все прежние войны покажутся цветочками», — заявил на открытии конференции заместитель директора департамента МИД РФ по новым вызовам и угрозам Андрей Крутских.
Организаторы форума всячески подчеркивали, что не собираются навязывать гостям готовых правил игры, однако из уст российских экспертов все же прозвучал ряд пунктов, которые Россия хотела бы увидеть в международном киберкодексе. Речь идет о недопустимости автоматических ответных ударов. Ведь отследить источник кибератаки крайне сложно, а чаще всего и вовсе нереально. Китайский хакер, к примеру, может сидеть в интернет-кафе в Новой Зеландии и через российскую инфраструктуру проводить атаки по объектам во Франции. Существующие международные нормы не дают ответа на вопрос, кого в этом случае считать агрессором и какие ответные действия вправе предпринимать пострадавшая сторона.
В ходе дискуссий в Гармиш-Партенкирхене российские эксперты выразили опасение, что невозможность точного определения агрессора может позволить третьей силе, заинтересованной в эскалации конфликта, стравить между собой ведущие кибердержавы. Однако, судя по сделанным в Германии заявлениям, члены НАТО, приступившие к разработке собственной киберстратегии в конце прошлого года, не намерены отказываться от права на коллективный ответ в случае киберагрессии. «Доказывать на 100% вину той или иной стороны необязательно, для рассмотрения возможности применения соответствующих статей Вашингтонского договора хватит просто очень сильных доказательств, — заявил «Ъ» ведущий эксперт Национального университета обороны США Чарльз Барри. — Давайте проведем аналогию с базой «Перл-Харбор». После ее бомбардировки США объявили Японии войну. Они не стали разбираться, действовал ли соответствующий военачальник с санкции руководства страны и не сошел ли он с ума. Сомнения будут всегда». Впрочем, господин Барри оговорился, что России не стоит переживать по этому поводу. «Для принятия решения о коллективном ответе на агрессию нужно согласие всех 28 членов альянса. Это исключает вероятность необдуманных решений», — пояснил он.
Россия также настаивает на необходимости введения более жесткой ответственности за распространение противозаконного и «деструктивного» контента — детской порнографии и пропаганды терроризма, например. Это вызывает опасения у западных экспертов. «Почему Россия так озабочена по поводу контента? — задал «Ъ» вопрос господин Барри и тут же выдвинул собственную версию. — Не потому ли, что российские власти боятся групп, способных расшатать политическую обстановку в стране?»
Споры вызвали даже такие вроде бы очевидные вещи, как предложение ввести запрет на «закладки» — вредоносные коды, заложенные производителями в компьютерные программы с целью активации в нужный момент. Наиболее яркий пример — вирус Stuxnet, вероятнее всего, попавший на иранскую АЭС с западным программным обеспечением. Андрей Крутских предложил создать международный фонд для премирования программистов, обнаруживших «закладки». Но один из высокопоставленных американских участников форума на условиях анонимности заявил «Ъ», что Вашингтон вряд ли на это пойдет: «Понятно, что производители чаще всего устанавливают эти самые «закладки» не по собственной инициативе, а по указанию сверху. И это не только на Западе так. Мир еще просто не осознает, чем чреват массовый перевод высокотехнологичного производства в Китай».
Добиться международного консенсуса в киберпространстве будет крайне сложно. Однако Россия настаивает, что его отсутствие обернется катастрофой. «Джин уже вырвался из бутылки, и у нас катастрофически мало времени, чтобы заткнуть его обратно», — заявили «Ъ» в российской делегации.
Российскую делегацию в Гармиш-Партенкирхене возглавлял помощник секретаря Совбеза РФ генерал-полковник Николай Климашин. Американскую должен был возглавить помощник президента США по вопросам кибербезопасности, «киберцарь» Говард Шмидт. Но он не приехал, сославшись на техническую заминку. Впрочем, большинство участников форума объясняли «Ъ» его отсутствие иначе: США не хотят придавать российским инициативам слишком большое значение.
Итоги форума свидетельствуют о том, что по крайней мере идея небезнадежна. Подготовить «болванку» предложенного Россией киберкодекса взялся один американский ученый, а обсудить ее можно будет уже через несколько месяцев на конференции, которую вызвались провести китайцы.
Источник информации: Коммерсантъ

Отсутствие административных прав смягчает большинство уязвимостей Microsoft

Лишение административных прав пользователей Windows – смягчающий фактор в 75% критических уязвимостей Windows 7.
Microsoft и ее партнеры регулярно обнаруживают новые уязвимости в программном обеспечении компании. В 2010 году софтверный гигант опубликовал более 100 информационных бюллетеней, подтверждающих 256 уязвимостей и предоставляющих патчи к ним.
Компания BeyondTrust проанализировала все опубликованные Microsoft уязвимости в 2010 году и все опубликованные на сегодняшний день уязвимости Windows 7. В результате удалось создать отчет, который точно определяет эффективность удаления прав администратора в смягчении вреда от уязвимостей ПО.
Результаты исследования BeyondTrust показывают, что по мере перехода на Windows 7 у компаний появится необходимость внедрения Privileged Identity Management для уменьшения рисков от незакрытых уязвимостей Microsoft без снижения эффективности использования систем.
Ключевые моменты исследования показывают, что удаление прав администратора лучше защитит компании от:
— 75% критических уязвимостей Windows 7, заявленных Microsoft;4
— 100% уязвимостей Microsoft Office, заявленных в 2010 году;
— 100% уязвимостей Internet Explorer, заявленных в 2010 году;
— 64% всех уязвимостей Microsoft; заявленных в 2010 году.
Питер Борегард, директор программного управления BeyondTrust заявил: «В то время как процент уязвимостей, смягченных в результате удаления прав администратора упал, наблюдается рост общего числа уязвимостей. За последние 5 лет Microsoft постоянно совершенствовала безопасность операционных систем, достигнув высшей точки в этом плане со своей Windows 7, самой защищенной ОС от Microsoft, когда либо существовавшей».
«К сожалению, все платформы страдают от уязвимостей безопасности и, как показывают недавние проблемы Android, чем популярнее ты становишься, тем больше людей пытаются найти и использовать бреши. И хотя мы уверены, что Microsoft продолжит совершенствоваться, компаниям пока еще необходимо применять патчи, обновлять антивирусное ПО и лишать своих сотрудников административных привилегий».
Источник информации: Хакер

70% сотрудников крадут корпоративные секреты

70% сотрудников российских компаний выносят с работы конфиденциальные данные, выяснилось в результате опроса, проведенного корпорацией Symantec и сообществом Профессионалы.ru.
68% опрошенных допустили утечку через социальные сети, 56% сознались, что выносили секреты на флешке, сообщает пресс-служба Symantec.
Причины утечек кроются в небрежности (у 37% опрошенных корпоративные ноутбуки лежали без присмотра в общественных местах), беспечности (50% используют простые пароли, а 10% и вовсе приклеивают их возле компьютера), излишней доверчивости (68% не гнушаются попросить друзей помочь с особо трудным корпоративным файлом). 9% и вовсе сознались, что подумывали продать конфиденциальную информацию на сторону, 6% так и сделали, а 45% отправляли данные по запросу клиентов.
По результатам исследования было выявлено четыре типа инсайдера: 24% ответивших на вопросы слишком доверчивы и могут подвергнуть компьютерную сеть компании опасности и не подозревая об этом. 22% с легкостью пренебрегают элементарными требованиями безопасности, хотя прекрасно понимают, чем это может грозить. А 7% респондентов попало в категорию «мстителей», преследующих сугубо корыстные цели и, по всей видимости, неплохо на этом зарабатывающих. И лишь 47% респондентов оказались относительно аккуратными хранителями корпоративных секретов.
«Объемы утечек данных в российских компаниях увеличиваются год от года. Результаты проведенного нами исследования наглядно показывают, что из-за действий инсайдеров (умышленных или совершенно невинных) конфиденциальные данные компаний беспрепятственно покидают корпоративные сети и утекают во внешний мир», — резюмирует технический консультант Symantec Олег Головеко.
Чтобы снизить количество утечек, эксперты рекомендуют руководству компании не экономить на повышении информационной защищенности. Они напоминают, что в прошлом году количество направленных атак на компании резко выросло. В целом количество хакерских атак в 2010 году возросло по сравнению с предыдущим годом на 93%. Все большую активность хакеры проявляют, действуя на страницах социальных сетей.
В исследовании «Как утекают секретные мегабайты» приняли участие более 2 тысяч респондентов.
Источник информации: БФМ

Winfrasoft предлагает новый вариант графических паролей

Разработчик программного обеспечения из Великобритании, компания Winfrasoft, продвигают визуальные образы в качестве альтернативы традиционным паролям.
Пользователям будет предложен макет, состоящий из квадратов, составляющий сетку 6×6. Каждый раз при входе в систему им будет предложен ряд чисел (как показано здесь), из которых им надо будет выбрать те, которые входят в визуальную картину, запомненную ими.

Winfrasoft Network Access

Числа в сетке, которые предлагаются пользователям, меняются каждые 60 секунд, в то время как местонахождение квадратов в исходной запомненной визуальной картине не меняется. Управляющие Winfrasoft сказали, что для людей запомнить визуальные картины еще проще, чем запомнить пин-коды и пароли, что похоже на правду, даже учитывая то, что фирма не представила никаких доказательств своей точки зрения. «Многие люди – визуалы и запоминают визуальные изображения лучше, чем пароли или коды», — сказал директор Winfrasoft Стивен Хоуп.
Фирма утверждает, что система предлагает защиту от фишинга, взлома визуальных изображений, отслеживания движений курсора и взломов защиты путём замещения оригинала без нужды в дорогостоящем оборудовании и устройствах считывания карт. «Перехватчику не будет известна та визуальная картинка, которую выбрал пользователь».
Winfrasoft изначально ориентированы на рынок удаленного доступа с его технологией аутентификации по матрице-шаблону, выполняемого с помощью продукта под названием AuthCentral и родственного ему продукта для входа в систему мобильных телефонов, называемого ActiveSync Gateway. При запуске эта мобильная технология работает только с телефонами, работающими на базе Windows, но фирма также работает над версиями, поддерживающими iPhone, Blackberry и Android.
Технология существует в различных вариантах и конфигурациях. Размеры матрицы по умолчанию 6х6 могут быть увеличены до 10х10. Технология может быть использована в качестве средства входа в систему в веб-пространстве или, для повышения уровня безопасности, входы в систему могут быть выполнены с помощью предварительно уполномоченного устройства.
Winfrasoft подала заявку на получение патента на их технологию и надеется создать «экосистему проверки подлинности на основе использования шаблонов». В частности, она готова лицензировать свою технологию компаниям, предоставляющим программное обеспечение как услугу, которые будут перепродавать её предприятиям с целью обеспечения их безопасным доступом к серверам обмена сообщениями электронной почты или, например, SSL VPN.
Источник информации: Хакер

50% британцев хотели бы удалить себя из Интернета

Масштабный социологический опрос, проведенный компанией Norton, доказывает, что многие современные обитателей глобальной сети прекрасно осознают, что опубликованная в сети информация может стать источником неприятностей и проблем в реальной жизни.
В ходе исследования были опрошены 1004 жителей Великобритании в возрасте старше 18 лет. В первую очередь организаторов опроса интересовало мнение респондентов об объемах персональной информации публикуемой в онлайне и ее влиянии на их частную жизнь. 50% респондентов признались, что публиковали сведения о себе в Интернете. 38% причисляют себя к активным «комментаторам» в социальных сетях, а 29 процентов охотно размещают собственные фотографии на этих сайтах.
Более половины взрослых британцев заявили, что, заботясь о собственной репутации, они хотели бы удалить всю информацию о себе, когда-либо попавшую на веб-страницы. 35 процентов респондентов уверены, что из-за большого количества опубликованного в сети «компромата» им не приходится даже задумываться о возможной политической карьере. Еще примерно четверть опрошенных не хотели бы, чтобы опубликованные в социальных сетях фотоснимки или персональную информацию увидел их будущий или нынешний работодатель.
При этом 40 процентов опрошенных никогда не принимали активных мер для защиты собственной репутации и персональных сведений, размещенных в Интернете. 59% представителей указанной группы никогда не задумывались о возможных проблемах, а еще 20% не знают с чего начать.
«Мы выкладываем в глобальную сеть все больше информации о себе и при этом достаточно легкомысленно относимся к обеспечению ее конфиденциальности, — считает Шерли Сейз (Sherly Seitz), эксперт в сфере Интернет-безопасности из компании Norton. — При этом обитателям глобальной сети стоит помнить, что любое сообщение или фотоснимок, попавший в сеть, крайне сложно удалить или спрятать от общественности. Иными словами, хорошенько подумайте, прежде чем публиковать ту или иную информацию на сайте».
Обозреватели сайта DailyMail составили список простых советов, следуя которым активные обитатели глобальной сети смогут минимизировать риск неприятных последствий:
1. Постарайтесь найти в глобальной сети всю доступную информацию о себе. Воспользуйтесь разными поисковыми сервисами и проведите поиск по всем именам, используемых в сетевом общении.
2. Используйте функцию поиска среди изображений и в блогах, предоставляемую некоторыми поисковыми движками.
3. Проследите за тем, чтобы комментарии, снимки, видеоматериалы и другой контент, предназначенный для ограниченной группы друзей, не стал достоянием широкой общественности.
4. Никогда не публикуйте сведения, которые вы не хотели бы доносить до вашего будущего работодателя.
5. Внимательно изучите защитные механизмы, предлагаемые социальными сетями, и выберите наиболее подходящий вам вариант.
6. Регулярно проводите оценку актуальности социальных сетей и сервисов, которыми вы пользуетесь. Удаляйте свою учетную запись с сайтов, которые более не представляют интереса для вас.
Источник информации: Софт@Mail.Ru

Ученые предлагают альтернативы паролю

Компьютерные ученые хотят разработать безопасную альтернативу паролю для регистрации на сайтах и выполнения других функций.
У большинства пользователей десятки онлайн аккаунтов, и в силу человеческой природы многие из них часто используют легкие для запоминания пароли. Применение одинаковых паролей на многочисленных сайтах также является распространенной проблемой. Большинство сайтов достаточно защищены, чтобы хранить пароли в виде хешей. Но если эти хеши раскрываются при наличии на веб-сайте уязвимости, тогда во многих случаях при помощи радужных таблиц можно распознать и пароли. Это само по себе опасно, но становится еще хуже, если человек использует в социальных сетях тот же пароль, что и на более важных сайтах, таких как почта или сервер интернет-банкинга.
Исследователи безопасности давно знали, что клиентам нельзя доверять подержание безопасности при использовании паролей на многочисленных сайтах. Недавний взлом HBGary, во время которого были частично использованы недостатки одинаковых паролей, еще раз продемонстрировал, что слабая защищенность паролей, также является проблемой для компаний.
В новой статье компьютерных ученых из института Макса Планка в Дрездене, Германия, предлагается устранить проблему со слабыми паролями не посредством отражения атак с применением полного перебора, а путем преодоления нежелания людей выбирать безопасные, но трудно запоминаемые пароли. Новый подход предполагает разделение пароля на две части, одну — запоминаемую человеком, а другую — хранящуюся на самом сайте, как поясняется в отрывке из статьи, представленном ниже.
«Основная идея нашего метода заключается в разделении длинного и безопасного пароля на два компонента. Первый компонент запоминается пользователем. Второй компонент трансформируется в изображение CAPTCHA и затем защищается при помощи развитой двумерной динамической системы, похожей на фазовый переход, в такой ситуации полный перебор становится неэффективным».
Это интересная идея, но неизвестно, сможет ли данный метод противостоять некоторым модифицированным атакам с использованием полного перебора.
Компьютерные ученые из Кембриджского университета, занимающиеся поиском решения этой извечной проблемы безопасности, предлагают даже более радикальную идею: положить конец паролям.
В докладной записке «Pico: no more passwords», Франк Стайано из Кембриджского университета предлагает покончить с прошлым и «повсеместно избавиться от паролей, не только онлайн». Вместо паролей, безопасность логинов должны будут обеспечивать токены. Идея достаточно сомнительная в свете совершенного в прошлом месяце и широко освещенного в прессе взлома RSA, поставившего под угрозу SecurID.
Стайано принимает это во внимание и говорит, что он в большей степени заинтересован в открытых дебатах. «Возможно, ваша незамедлительна реакция на Pico будет такова: «Это никогда не сработает» — но я считаю, что мы обязаны придумать что-то более приемлемое, нежели пароли», написал он в блоге Кембриджского университета Light Blue Touchpaper. По крайней мере, статья четко подводит итог, почему пользователям надоели пароли.
«С точки зрения юзабилити, пароли и PIN-коды подошли к концу своей жизни. Даже несмотря на то, что они удобны для внедрения, пользователям становится все труднее управлять ими. Требования, предъявляемые к пользователям (сложные пароли, причем все разные) становятся все более неприемлемыми, когда каждому из них приходится справляться с десятками паролей. Тем не менее, мы не можем избавиться от них до тех пор, пока не создадим более пригодный и безопасный альтернативный метод аутентификации пользователей».
Источник информации: Хакер