Хто і як зберігає паролі / sensitive data

Зразу повідомляю, що щодо технологій і технік пов"язаних з цим питанням можу помилятись, тому виправляйте.

Уже давно постала проблема зберігання паролів, sensitive data, work projects data. Не буду говорити який шлях я зараз використовую. Але точно знаю, що він неправильний. До рішення ставлю такі вимоги:

— зберігання інформації на декількох переносних пристроях. Думаю, зберігати дані на комп"ютері небезпечно. Перше, комп"ютер має доступ до інтернету та використовує wi-fi. Далі користуюсь менеджером пакетів для мов програмування. Після прочитання статті на хабрі, що є вірогідність, що комусь заманеться опублікувати чергову лібу і впихнути туди злоякісний код я серйозно задумався над цією проблемою. Так, можна перевіряти всі ліби, в нпм-а там ніби якийсь тул є, але хто захоче, той досягне своєї цілі і його код буде на моєму компі. Так, я буду радий, що хтось досяг своєї цілі. Але тоді можна сказати мене чекають ну дуже великі проблеми. Крім усього цього періодично скачую програми — хелпери з дуже вузькою функціональністю. Також є ймовірність, що з ними щось не так. А ще мабуть є 100500 шляхів як хакнути мій комп. І врешті-решт, він може просто поламатись. Тож моє рішення — просто використовувати флешки. Так, вона теж може загубитись / поламатись. Саме тому флешкИ.

— як зберігати. Тут я взагалі нуб. Перше, що мені приходило в голову — використовувати якусь мову програмування і зберігати всі сорци на флешці. Але я знаю тільки js & php. Не знаю, чи можна поставити ці мови на флешку. Та не тільки мови потрібні, якась БД, хай навіть nosql. Можна звичайно зберігати в текстових файлах, скинути їх в архів і якось запаролити. Але навряд чи це високий рівень захисту. Інша проблема, я думаю всі дані зберігати в закодованому виді. Лише коли я би вводив мій пароль всі дані розкодовувались би за допомогою мого пароля. Також, якщо це буде веб-мова, то використовувати переносний браузер на флешці. Чесно не знаю нащо, але щоб на компі взагалі ніякий слідів моїх даний не було.

Припускаю, що хтось запропонує рішення, яке можна викласти одним реченням. В мене інколи є особливість все ускладнювати.

Використовувати програмки для збереження паролів — варіант. Але чи можна їх встановити на флешку? Крім того є інші дані, не тільки паролі. Крім того якось не хочеться довіряти свої дані якій-небудь прогі. І платити за не яку-небудь теж не хочу. Платна !== якісна.

Що можете порадити? Буду дуже вдячний за допомогу.

Підписуйтеся на Telegram-канал «DOU #tech», щоб не пропустити нові технічні статті

👍ПодобаєтьсяСподобалось0
До обраногоВ обраному0
LinkedIn
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter

mpw.leopard.in.ua/ — пользуюсь Master Password. Не сильно удобны пасворд менеджеры, да и не хочется доверять свои пароли облачному сервису.

Не вижу смысла хранить пароли локально, чтобы не увеличивать возможность утечки того же файла или же, что может быть хуже — потери этого файла со всеми паролями. Сгенерил и забыл.

Как я написал — потерю этого файла не отменяет. Да и для его синхронизации между устройствами нужен «клауд».

Где же вы храните пароли, если не в клауде и не локально?!?

Я же дал ссылку на PWA с имплементацией и название метода — en.m.wikipedia.org/wiki/Master_Password

Ну если тяжело из генератора скопировать, (или написать свой, если не доверяешь другим программам, потому что алгоритм открыт), то это дело вкуса.

Тем более

1password

не убирает проблему хранение паролей на диске или в «клауде». Кому то такое подходит, кому то нет. В моем случае вариант Master Password или как на картинке надежнее.

Но я ни в коем случае не говорю, что пароль менеджеры не имеют право на жизнь. Тут зависит от уровня паранои человека.

Как их не храни все равно ненадежно. В идеале все закрыть от доступа из вне. Любые подключения совершать только с bastion/jumphost который в свою очередь ограничивает доступ по ip или vpn. Доступ на этот хост только черед ключи + OTP. Ну и конечно же иметь план действий на на момент взлома любого из узлов.

Когда то размышлял над решением для паролей, в итоге получается что -то такое:
1. фингерпринт — как команда на обращение к хранилищу паролей и идентификации пользователя (просто «кнопка», если идентификация не нужна)
2. гибридное хранилище — локальный контейнер (аппаратная поддержка защищенного хранилища) с синхронизацией в облачное хранилище.
3. для активации ввод «пин-кода» (графического ключа), можно отключать если не нужен.
4. поддержка «алерт кода» (специфический пин-код или граф-ключ, ввод которого активирует «алерт» сценарий: обращение в службу безопасности, вызов копов и тому подобное)
4.1. в том числе, например, вариант алерт-кода, который дает доступ к данным/действиям похожим на настоящие или ведущие к сообщениям об ошибке для получения форы во времени
4.2. для сложных случаев открывает доступ и поднимает тревогу (если злоумышленники способны чекнуть достоверность действий/данных).

Это вроде как минимум баланса между паранойей и адекватностью.

Правило: «человек может изгаляться как ему нравится» — никто не отменял. Но вообще, нужно просто трезво оценивать риски для каждого случая и выбирать решение по принципу «удобно — надежно». Как правило, эти факторы — антагонисты. Волшебной пули так никто и не придумал.

Идеальное решение — «идеальная память» )))))))

Идеальное решение — «идеальная память» )))))))

лучше тупой карандаш, чем острая память

використовую bitwarden.com
безкоштовно, під всі пристрої, безпечно, зручно

в виндовс уже можно логинится с FIDO ключами: www.yubico.com/...​do-demo-by-microsoft-cis

відбитку пальця/хардварного ключика

отпечатки — понижение надежности в пользу удобства (твои пальцы можно отсенсерить насильно)) дать по башке и твори с твоими фингерпринтами чего хочешь) ну а ключик, соответственно, можно «стыбрить» (дать по башке.... ))))

Для выпытывания пароля клиент должен быть в сознании, для отпечатка это не обязательно. В первом случае задача «добыть доступ» сложнее. Сложность — не худшая методика снижения рисков.

Личные пароли храню в зашифрованном файле на ван драйв. Пароль к MSA эккаунту запомнил, логин требует 2FA.

А зачем их хранить o_O ? Один пароль на все вебсайты, в браузере автокомплит, чтоб пароль не забыть — что то простое, типа имя + год рождения

К сожалению, многие сайты изгаляются в требованиях, часто противоречивых.

ну чого, є, наприклад, такі люди — mysite.science.uottawa.ca/rsmith43
думаю, сайтам сподобається :)

Шифрований розділ TrueCrypt у файлі, із P2P синхронізацізацією файла та бекапом на cepвер.

можна детальніше і простішими словами? бо нічого не зрозумів

TrueCrypt создаем раздел нужного размера. Там все понятно и в интернете валом инструкций.
Потом на нескольких компьютерах устанавливается что-то типа syncthing, настраивается соединение, добавляется папка с контейнером. Можно в самом syncthing настроить версионность на сколько не жалко.

Ах да, туда эксельку с паролями :)

TrueCrypt

только он уже не поддерживается. и вроде как уязвимости есть

Какая уязвимость? Вроде так и не нашли.

трукрипт мертв, перед тем как умереть был скомпрометирован

Пруфов не видел. Вроде выпустили последнюю версию — к которой доверие не особое, якобы под давлением америкосовской мафии, этому я склонен верить. Редко кто станет выпускать версию и говорить «изя всё». А вот предыдущие не слышал чтобы успешно ломали.

так последнюю рабочую уже врядли можно гдето найти

листик под клавиатурой

Під клавіатурою не зручно, у мене він під монітором лежить, щоб завжди було гарно паролі видно і не потрібно було зайвих дій виконувати.

не понял, это

хардкопи молескине

что значит?

Keepass.db на дропблксе

Стикеры на мониторе.

Підписатись на коментарі