Autor Tópico: senhas seguras....  (Lida 2141 vezes)

0 Membros e 1 Visitante estão vendo este tópico.

Offline Buckaroo Banzai

  • Nível Máximo
  • *
  • Mensagens: 38.735
  • Sexo: Masculino
senhas seguras....
« Online: 18 de Dezembro de 2005, 18:13:03 »
costuma-se dizer que usar letras maiúsculas e minúsculas, além de números, nas senhas, as torna mais seguras. Mas isso é válido apenas para adivinhar "manualmente" a senha, nao?

Por que para aqueles programas que ficam tentando senhas indefinidamente, eventualmente vão também usar alguma combinação com maiúsculas e números, não sendo essas menos prováveis de serem tentadas, dando perfeitamente na mesma.

É isso mesmo, ou tem algum motivo que não consegui enxergar?

Offline Snake

  • Nível 31
  • *
  • Mensagens: 2.049
  • Sexo: Masculino
Re: senhas seguras....
« Resposta #1 Online: 18 de Dezembro de 2005, 18:57:18 »
Citação de: Danniel
costuma-se dizer que usar letras maiúsculas e minúsculas, além de números, nas senhas, as torna mais seguras. Mas isso é válido apenas para adivinhar "manualmente" a senha, nao?


Na verdade, não. Existem dezenas de formas de se descobrir uma senha, manuais ou automáticas. Existe, por exemplo, o "dictionary attack", em que um programa tenta senhas de palavras comuns e pequenas variações delas (em várias línguas), nomes de pessoas e lugares, etc. Dá pra descobrir um monte de senhas só por esse método.

Mesmo no sistema que você mencionou (o chamado "brute force"), normalmente crackers limitam o alcance dos programas, por exemplo, a senhas com no máximo 8 caracteres, formadas só por maiúsculas/minúsculas, só letras ou números, e assim por diante. Até porque, se o programa fosse procurar por qualquer combinação possível, levaria uma eternidade para achar a senha.
Newton's Law of Gravitation:
What goes up must come down. But don't expect it to come down where you can find it. Murphy's Law applies to Newton's.

Offline Buckaroo Banzai

  • Nível Máximo
  • *
  • Mensagens: 38.735
  • Sexo: Masculino
Re.: senhas seguras....
« Resposta #2 Online: 18 de Dezembro de 2005, 19:05:11 »
realmente, só de acrescentar as maiúsculas levaria teoricamente o dobro do tempo, se o meu raciocíno não for muito vagabundo

Offline Luis Brudna

  • Nível 18
  • *
  • Mensagens: 525
    • Gluon
Re.: senhas seguras....
« Resposta #3 Online: 18 de Dezembro de 2005, 19:16:39 »
Eh.. rodei um programa pra quebrar uma senha dum arquivo compactado.

 Quanto mais variacoes, mais tempo de processamento. Se usar todas, demora uma eternidade.

  Acabei desistindo e nao consegui quebrar a senha. Nao lembro se usei outro metodo.

Offline Oceanos

  • Nível Máximo
  • *
  • Mensagens: 8.924
  • Sexo: Masculino
Re.: senhas seguras....
« Resposta #4 Online: 18 de Dezembro de 2005, 19:28:16 »

Offline Alenônimo

  • Nível Máximo
  • *
  • Mensagens: 8.545
  • Sexo: Masculino
    • Alenônimo.com.br
Re.: senhas seguras....
« Resposta #5 Online: 19 de Dezembro de 2005, 02:12:59 »
Só um adendo para quem quiser saber como funciona as senhas nos sistemas do phpBB:

No phpBB, a encriptação das senhas é feita em MD5. MD5 é um método unilateral de encriptação, ou seja, só dá para encriptar. O fórum lê as senhas enviadas sempre convertendo-a em MD5 e comparando com a senha encriptada do banco de dados. Dito isso, mesmo que alguma pessoa tenha acesso ao banco de dados, ela não terá acesso às senhas puras e desencriptar senhas é algo sempre demorado.

O phpBB não usa chave complementar (o Mambo, por exemplo, usa). É um pedaço de texto aleatório escolhido na instalação feito para acrescentar à senha enviada pelo usuário para criar uma encriptação maior e diferente de outros lugares usando o mesmo sistema. Se fosse descodificar esse tipo de senha, se acharia sempre a senha do usuário misturada com a chave complementar. Como ela geralmente tem 14 letras e bem embaralhadas, fica muito difícil desencriptar este tipo de senha. No entanto, se perder a chave complementar (caso aconteça algo com os arquivos), não dá mais para consertar (a menos que numa cagada se ache a chave complementar perdida).

Sempre que se for fazer uma senha, tente criá-la bem grande. Com mais de 9 caracteres, quase ninguém se arriscaria a prosseguir com uma tentativa de desencriptação. Eu uso uma senha de 14 letras e, para decorar mais fácil, ela tem uma palavra e um pedaço de letras e números alternados. Não uso letras em maiúsculas nem símbolos como #, $, % e @ mas já oferece uma boa proteção só pelo tamanho e tanto a palavra escolhida como o código são bem complicados.

Agora vejam como devem fazer a sua senha:
  • Não use uma palavra de nenhum vocabulário. Ataques com dicionários de palavras pegam facinho estas senhas.
  • Não use nenhum número de identificação ou data de aniversário, seja lá de quem for. Se tiverem mesmo a fim da sua senha, vão procurar tentar usar seu RG, CPF, aniversário, etc...
  • Não use uma senha com menos de 9 letras. Como dito antes, é quase inviável uma pessoa insistir em quebrar uma senha por brute-force com senhas grandes, pelo tempo que leva.
  • Evite de usar a mesma senha de um lugar importante em outro lugar mais suspeito ou famoso. Se acontece algum ataque no Orkut, e pegam sua senha, e ela servir para acessar um net-banking, por exemplo, você tá fudido.
  • Se você só puder usar 6 letras e sem muita firula (como alguns provedores de Internet com mentalidade arcaica ou programas mal escritos), use o que dá para fazer ou faça uma senha só para aquele fim.
  • Passe um tempo decorando um código de 6 letras e números alternados e use com alguma palavra exótica, inventada ou algo que você sabe que não vai esquecer. Algo como "quetzacoalt32t56g" por exemplo. Fica mais fácil de decorar do que um código extenso de números alternados sozinhos e mantém uma boa segurança.
  • Evite anotar sua senha. Às vezes quem hackeia alguma conta sua pode ser alguém que tenha estado na sua casa ou escritório. Pode até ser um cônjuge ciumento, por exemplo.
  • Ao acessar um netbanking, mantenha somente uma janela do navegador aberta e, de preferência, que esse navegador não seja o Internet Explorer.
  • Verifique periodicamente o computador à procura de pragas como adwares, spywares, etc. Um desses programas (pricnipalmente os keyloggers) pode tentar pegar suas senhas. Recomendo o "Spybot - Search & Destroy"
  • Use firewall. Anti-vírus é bom, mas é o firewall que vai te proteger de invasões e instalações de malwares, criados às vezes só para atacar você. Recomendo o "Zone Alarm"
  • Cuidado com os e-mails que recebe. Nunca acesse uma página de banco, cartão virtual, site do governo, eBay e Mercado Livre por qualquer link de qualquer e-mail. O browser tá logo ali e você sabe o endereço.
  • Cuidado com URLs que possuem uma "@". Ela serve para enviar dados a um servidor antes do link propriamente dito (Ex: username:password@www.pornografia.com.br). Hackers podem usar isto para disfarçar endereços maliciosos (Ex: http://orkut.com:@alenonimo.com.br). Olho vivo nos links que clica.[/list:u]

    Não precisa ficar paranóico também. Basta ter uma noção de segurança e manter sempre a postura cética com tudo o que vê na Internet. Os bandidos virtuais também atiram para todos os lados e quase nunca estão atrás de você especificamente (a menos que estejam tentando tomar sua comunidade no Orkut, por exemplo).

    O Sodré teve uma vez suas contas hackeadas por usar a senha 144000 (número de futuros arebatados por Jesus de acordo com a crença adventista), que é uma senha esperada vinda de adventistas. Marcou toca e quase se ferrou. O hacker nesse caso era anti-adventista e zoou com o Fórum Adventista e tentou fazer o Sodré parecer um palhaço. Aprendeu na marra a cuidar da segurança das senhas, mas acho que nós não precisamos sofrer este tipo de coisa para isso, não é?

    Então é só manter a calma e agir sempre da maneira mais segura possível. Senhas seguras evitam dor de cabeça.

    PS: Sobre o ataque ao Fórum STR, pelo suposto hacker "guest", alguns acham até hoje que eu invadi e tomei as senhas ou algo assim. Como eu disse antes, não é fácil tirar as senhas do phpBB e, se fosse mesmo a minha intenção roubar as senhas, não teria avisado as pessoas para trocarem-na. Outros falam que eu quis aparecer, mas na verdade um hacker white-hat ("do bem") que tava ajudando no caso dos ataques ao RV me mostrou que havia conseguido minha senha de lá. A minha e a de mais pessoas, como a do Dr. Stefano, por exemplo. Apenas vi que o negócio era sério e avisei todo mundo.

    Descobri depois que o guest detonou o fórum STR que ele não tinha passado por lá antes de eu invadir. Ele estava roubando cookies do Fórum RV no ForumNow e usando isso para hackear as contas. É algo tão fácil de fazer que me espantei de ver como os responsáveis pelo ForumNow são tão irresponsáveis. Só quando eu avisei para trocar as senhas que ele, ou talvez ainda outro, foi lá para apagar tudo o que tinha. Eu só finalizei o serviço (o hacker convenientemente não havia apagado os usuários e as respectivas senhas e e-mails).

    O engraçado é que eu tinha acabado de tirar o defacement da página inicial (desativei o CSS e editei a descrição da categoria "Regras" que estava guardando todo o código do deface) e o fórum tinha ficado usável outra vez. Dava até para chamar o povo outra vez e continuar a usar o fórum, como antes (com mojibake e tudo). Fiquei bosta quando vi que depois de alguns minutos tinha-se ido todos os posts.
“A ciência não explica tudo. A religião não explica nada.”

Offline Felius

  • Nível 34
  • *
  • Mensagens: 2.746
  • Sexo: Masculino
Re.: senhas seguras....
« Resposta #6 Online: 19 de Dezembro de 2005, 20:12:55 »
Ou simplesmente não acesse nada que seja realmente importante perder a senha.
"The patient refused an autopsy."

Offline uiliníli

  • Nível Máximo
  • *
  • Mensagens: 18.107
  • Sexo: Masculino
Re.: senhas seguras....
« Resposta #7 Online: 19 de Dezembro de 2005, 20:32:07 »
É por isso que minha senha para o fórum tem 27 letras e nenhum espaço 8-)

Offline Snake

  • Nível 31
  • *
  • Mensagens: 2.049
  • Sexo: Masculino
Re: Re.: senhas seguras....
« Resposta #8 Online: 19 de Dezembro de 2005, 21:53:12 »
Citação de: Alenônimo
No phpBB, a encriptação das senhas é feita em MD5. MD5 é um método unilateral de encriptação, ou seja, só dá para encriptar. O fórum lê as senhas enviadas sempre convertendo-a em MD5 e comparando com a senha encriptada do banco de dados. Dito isso, mesmo que alguma pessoa tenha acesso ao banco de dados, ela não terá acesso às senhas puras e desencriptar senhas é algo sempre demorado.


Não é tão difícil assim, o MD5 tem se mostrado um algoritmo fraco.

Citar
Ao acessar um netbanking, mantenha somente uma janela do navegador aberta e, de preferência, que esse navegador não seja o Internet Explorer.


Apesar de os bancos brasileiros não terem se mostrado dispostos a suportar outros navegadores.
Newton's Law of Gravitation:
What goes up must come down. But don't expect it to come down where you can find it. Murphy's Law applies to Newton's.

Offline Alenônimo

  • Nível Máximo
  • *
  • Mensagens: 8.545
  • Sexo: Masculino
    • Alenônimo.com.br
Re: Re.: senhas seguras....
« Resposta #9 Online: 20 de Dezembro de 2005, 04:54:12 »
Citação de: Snake
Citação de: Alenônimo
No phpBB, a encriptação das senhas é feita em MD5. MD5 é um método unilateral de encriptação, ou seja, só dá para encriptar. O fórum lê as senhas enviadas sempre convertendo-a em MD5 e comparando com a senha encriptada do banco de dados. Dito isso, mesmo que alguma pessoa tenha acesso ao banco de dados, ela não terá acesso às senhas puras e desencriptar senhas é algo sempre demorado.


Não é tão difícil assim, o MD5 tem se mostrado um algoritmo fraco.


Há MODs que fazem o phpBB usar SHA-1. Na verdade, há um suporte nativo no PHP para uso dessas duas encriptações. Talvez tenha mais mas não sou muito ligado nessa parte do PHP.

Citação de: Snake

Citar
Ao acessar um netbanking, mantenha somente uma janela do navegador aberta e, de preferência, que esse navegador não seja o Internet Explorer.


Apesar de os bancos brasileiros não terem se mostrado dispostos a suportar outros navegadores.


O Banco do Brasil, pelo menos, tem o autenticador feito em Java e é compatível com qualquer browser se tiver o Java instalado. Mas tem que ser o Java da Sun, e não o da Microsoft.
“A ciência não explica tudo. A religião não explica nada.”

Offline Unsichtbar

  • Nível 19
  • *
  • Mensagens: 584
  • Sexo: Masculino
Re: Re.: senhas seguras....
« Resposta #10 Online: 20 de Dezembro de 2005, 10:34:08 »
Citação de: Alenônimo
O phpBB não usa chave complementar (o Mambo, por exemplo, usa). É um pedaço de texto aleatório escolhido na instalação feito para acrescentar à senha enviada pelo usuário para criar uma encriptação maior e diferente de outros lugares usando o mesmo sistema. Se fosse descodificar esse tipo de senha, se acharia sempre a senha do usuário misturada com a chave complementar. Como ela geralmente tem 14 letras e bem embaralhadas, fica muito difícil desencriptar este tipo de senha. No entanto, se perder a chave complementar (caso aconteça algo com os arquivos), não dá mais para consertar (a menos que numa cagada se ache a chave complementar perdida).


O phpnuke usa a variável $sitekey no arquivo config.php pra isso, tem uma sequência de caracteres estranhos e q nunca soube pra q servia...  :roll: (hmn... por isso q sempre aconselham a mudá-la ao instalar)

Offline Alenônimo

  • Nível Máximo
  • *
  • Mensagens: 8.545
  • Sexo: Masculino
    • Alenônimo.com.br
Re: Re.: senhas seguras....
« Resposta #11 Online: 20 de Dezembro de 2005, 13:36:09 »
Citação de: Unsichtbar
Citação de: Alenônimo
O phpBB não usa chave complementar (o Mambo, por exemplo, usa). É um pedaço de texto aleatório escolhido na instalação feito para acrescentar à senha enviada pelo usuário para criar uma encriptação maior e diferente de outros lugares usando o mesmo sistema. Se fosse descodificar esse tipo de senha, se acharia sempre a senha do usuário misturada com a chave complementar. Como ela geralmente tem 14 letras e bem embaralhadas, fica muito difícil desencriptar este tipo de senha. No entanto, se perder a chave complementar (caso aconteça algo com os arquivos), não dá mais para consertar (a menos que numa cagada se ache a chave complementar perdida).


O phpnuke usa a variável $sitekey no arquivo config.php pra isso, tem uma sequência de caracteres estranhos e q nunca soube pra q servia...  :roll: (hmn... por isso q sempre aconselham a mudá-la ao instalar)


phpNuke tem sim. Essa chave é acrescida sempre à senha fornecida pela pessoa, para complicar mais a chave MD5 ou SHA-1. Cada site deve ter uma chave diferente. O Mambo, por exemplo, cria uma aleatória na hora da instalação.
“A ciência não explica tudo. A religião não explica nada.”

Offline John

  • Nível 05
  • *
  • Mensagens: 56
  • Sexo: Masculino
Re: senhas seguras....
« Resposta #12 Online: 01 de Março de 2006, 01:30:24 »
a senha mais segura é esta: **************************
pronto tem de tudo, numero, maiuscula, minuscula
1 ano passa rápido, mas 1 dia é uma eternidade
(John)

Offline Luis Dantas

  • Nível Máximo
  • *
  • Mensagens: 15.195
  • Sexo: Masculino
  • Morituri Delendi
    • DantasWiki
Re: senhas seguras....
« Resposta #13 Online: 02 de Março de 2006, 23:35:17 »
Eu recomendo o Whisper32 para quem quer administrar senhas:

http://www.ivory.org/whisper.html
Wiki experimental | http://luisdantas.zip.net
The stanza uttered by a teacher is reborn in the scholar who repeats the word

Em 18 de janeiro de 2010, ainda não vejo motivo para postar aqui. Estou nos fóruns Ateus do Brasil, Realidade, RV.  Se a Moderação reconquistar meu respeito, eu volto.  Questão de coerência.

Offline Guinevere

  • Nível Máximo
  • *
  • Mensagens: 5.861
  • Sexo: Feminino
Re: senhas seguras....
« Resposta #14 Online: 03 de Março de 2006, 10:30:35 »
realmente, só de acrescentar as maiúsculas levaria teoricamente o dobro do tempo, se o meu raciocíno não for muito vagabundo
Errado. Exemplo: senha de 3 caracteres. Só letra.

se usar só maiusculas: 26  elevado ao cubo = 17576
se usar só minusculas: 26  elevado ao cubo = 17576

se usar os dois: 26  vezes dois elevado ao cubo = 140608

Se forem mais letras, masi absurda a diferença. Se puser números, então...

Offline uiliníli

  • Nível Máximo
  • *
  • Mensagens: 18.107
  • Sexo: Masculino
Re: senhas seguras....
« Resposta #15 Online: 03 de Março de 2006, 12:33:55 »
realmente, só de acrescentar as maiúsculas levaria teoricamente o dobro do tempo, se o meu raciocíno não for muito vagabundo
Errado. Exemplo: senha de 3 caracteres. Só letra.

se usar só maiusculas: 26 elevado ao cubo = 17576
se usar só minusculas: 26 elevado ao cubo = 17576

se usar os dois: 26 vezes dois elevado ao cubo = 140608

Se forem mais letras, masi absurda a diferença. Se puser números, então...

Você não quis dizer (26 x 2)3?


Uma coisinha: Minha senha para o clube cetico é uma frase com 22 letras sem espaços, mas nada tão comum como, por exemplo, "oratoroeuaroupadoreideroma". Ela é segura contra ataques usando métodos de dicionário?

Offline Guinevere

  • Nível Máximo
  • *
  • Mensagens: 5.861
  • Sexo: Feminino
Re: senhas seguras....
« Resposta #16 Online: 03 de Março de 2006, 13:33:52 »

Você não quis dizer (26 x 2)3?
Claro.

Uma coisinha: Minha senha para o clube cetico é uma frase com 22 letras sem espaços, mas nada tão comum como, por exemplo, "oratoroeuaroupadoreideroma". Ela é segura contra ataques usando métodos de dicionário?
Antes de você ter dito isso, era. :lol: :lol: :lol: :lol: :lol:

Agora que eu sei que só tem "22 letras sem espaços" vou fazer um programa pra tenta-la na força bruta

 

Do NOT follow this link or you will be banned from the site!