PplWare Mobile

A sua password já tem 12 caracteres? Se não tem, é melhor mudar…

  • pass_00
                                    
                                

Este artigo tem mais de um ano


Autor: Pedro Pinto


  1. Luis says:

    bitwarden, com 19 caracteres.

  2. Zoomano says:

    Tantos caracteres nas passowords é completamente desnecessário para além de ser muito mais difícil decorar as centenas de passes que atualmente é preciso saber (para quem não utiliza gestores) a solução é simples e aumentaria em muito a segurança. Para isso, no login em vez de ter tentativas infinitas para dar oportunidade de fazer bruteforce na passe vastaria que apenas fosse possível fazer 5 tentativas por hora ao errar a password.

    • rjSampaio says:

      A questao da dimenção da password nao é para prevenir o bruteforce no protocolo ou pagina web.

      É para quando existe um dump de uma base de dados, as passwords nao sejam instantaneamente adivinhadas.
      Passwords longas com salt fazem com que mesmo que tenham acesso a uma base de dados de por exemplo a lista de users e hash dos users de uma rede social, nao conseguires retirar as passwords.

  3. sergio says:

    Eu, por acaso tenho passwords com 12 ou mais caracteres e símbolos especiais, são frases que memorizo na cabeça facilmente, e meto símbolos como cardinal, etc.
    Mas isso faz as senhas mais seguras?
    Depende do ponto de vista.
    Um hacker experiente se entrar nas vulnerabilidades do browser Google chrome pode descobrir a senha quando alguma pessoa a escreve durante login, porque há keyloggers que “gravam” tudo o que escrevermos no teclado, mesmo que seja uma senha com 16 ou 20 caracteres, lol.

    Também podemos usar “Autenticação de dois passos” e receber SMS com código, mas até isso um hacker pode interceptar.
    Já me aconteceu ao fazer login no eBay e eu nunca recebia a porcaria da SMS, depois pedi para redefinir a senha, confirmar dados etc., e o email que o eBay me mostrava já constava um número de telemóvel que eu desconhecia. Os hackers substituem o nosso nº pelo número deles (descartável) e recebem o código SMS.

  4. LA says:

    Qualquer dia são 200 carateres.
    Se implementarem mecanismos de bloqueio temporário de conta, no caso de 3 ou 5 tentativas falhadas, dá mais resultado que passwords tipo comboio.

    • Pedro Cunha says:

      O problema é que o bloqueio temporário de conta só funciona quando o hacker está a tentar aceder à conta online. Se o hacker for mais evoluído/tiver mais meios, pode roubar a base de dados em si e depois pode tentar as vezes que quiser, provavelmente com um número desconfortavelmente elevado de CPU e/ou GPU ao seu serviço para esse efeito — neste contexto, o bloqueio temporário de conta não existe, e a password vale apenas pela sua qualidade.

  5. Nuno Magalhães says:

    Sites mais arcaicos e de cabeça lembro-me de vários institucionais, não permitem mais do que um total de 8 caracteres, e numa ótica mais abrangente em muitos casos há uma limitação sem sentido nos caracteres especiais.

    Por outro lado, há cada vez mais plataformas que já começam a aconselhar desabilitar o login por password, e isso sim será o futuro.

  6. luis says:

    A minha pass na amazon tem “30” carateres é o máximo.
    o eBay tem “19” mas na realidade vejo canais no telegram que revelam pass de alguns sites, com carateres especiais só prova que não é seguro!

    • Vinagre says:

      A Amazon bloqueia o acesso ao fim de algumas tentativas falhadas.
      Para que é uma password de 30 caracteres?
      Estás com medo de um ataque de força bruta, com base em dicionário? Os sites em condições não permitem isso.

    • old says:

      Mas isso é porque do “outro lado” não há a devida segurança. Não vale de nada termos uma pw boa se os sites a que acedemos têm BD facilmente acessíveis…

  7. abdu says:

    esse requerimento é segundo o “NIST Center for Neutron Research”, que fogem um pouco das diretrizes principais do NIST.
    Pois nas diretrizes do NIST encontramos:
    “…Verifiers SHOULD NOT impose other composition rules (e.g., requiring mixtures of different
    character types or prohibiting consecutively repeated characters) for memorized secrets.
    Verifiers SHOULD NOT require memorized secrets to be changed arbitrarily (e.g., periodically).
    However, verifiers SHALL force a change if there is evidence of compromise of the
    authenticator.”

  8. Sergio J says:

    As boas regras dizem que devemos ter passwords fortes e diferentes para cada serviço. Ora com dezenas de serviços isso torna-se impossível sem um bom gestor de passwords.
    O Artigo fala que é de todo desaconselhável, no entanto vejo sites especializados a vangloriá-las. Obviamente um ponto unico de ataque, mas isso é como um banco. Se for um serviço respeitavel , mesmo que pago não é preferível a termos senhas fracas?

    • rjSampaio says:

      Não é de todo impossível, basta teres uma fórmula.

      Imagina que o pplware requer password, a tua password pode ser baseada no nome do serviço, algo tipo trocar as sílabas da palavra ficando rewappl, mas e se a segunda letra for constante usar ?.2
      Se for vogal usar 1.!

      Entao juntamente com a palha “a minha password” seria a1reminha.wa!passwordppl

      Basicamente estarias a aplicar salt de uma forma semelhante ao que se faz com as hash.

      Podes conter mais ou menos regras conforme estejas confortável em lembrares delas, e passado um tempo sabes sempre todas de cor, se num dump encontontrarem uma, dificilmente adivinham as outras porque efectivamente ninguém anda a analisar passwords de indivíduos individualmente para adivinhar passwords de outros serviços.

    • sergio says:

      Gestores de passwords, e se for invadido esse serviço?
      Recordo-me que há uns anos foi invadida a “nuvem” da Apple.
      Também já invadiram a “nuvem” dos discos externos da Western Digital, por exemplo.
      Creio que também podem invadir base de dados desses serviços de gestão de senhas.

    • A.M. says:

      +1!!
      É a primeira vez que oiço dizer que não é recomendável utilizar gestor de passwords!! Eu até compreendo a ideia, mas é completamente impossível, nos dias de hoje, não os usar, tantas as passwords que temos que guardar. Eu uso o Keypass e, francamente não vejo ninguém pôr em causa o programa, antes pelo contrário!!

  9. Rui says:

    Em alguns comentário que vejo aqui parece que as pessoas estão mais interessadas em que os outros se preocupem com a sua segurança do que eles próprios o façam. Utilizar a mesma password mesmo para tudo mesmo que seja uma password forte é um risco que não faz sentido. Usar uma email para tudo é outro risco que não faz sentido. Existem N formas de termos passwords fortes sem necessidade de uma gerador de password, que sejam diferentes para cada plataforma e que sejam de fácil memorização. É apenas puxar um pouco pela imaginação.

  10. Rui says:

    Eu uso o bitwarden e tenho lá 140 passwords gravadas para diferentes sitios. Eu destesto ter de usar um gestor de passwords, se aquilo é hacked eu estou tramado, mas não estou a ver nenhuma alternativa, por muito que me esforce e por muita imaginação que tenha, não consigo decorar 40 quanto mais 140! O futuro terá de ser algum tipo de leitura biométrica em conjunto com um PIN ou password ou qualquer coisa do género…

  11. secalharya says:

    voujámudaraminhapassword.

  12. Adeus says:

    Usar frases com espaços, maiúsculas e números.

Deixe um comentário

O seu endereço de email não será publicado.

You may use these HTML tags and attributes: <a href="" title="" rel=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <s> <strike> <strong>

*

Aviso: Todo e qualquer texto publicado na internet através deste sistema não reflete, necessariamente, a opinião deste site ou do(s) seu(s) autor(es). Os comentários publicados através deste sistema são de exclusiva e integral responsabilidade e autoria dos leitores que dele fizerem uso. A administração deste site reserva-se, desde já, no direito de excluir comentários e textos que julgar ofensivos, difamatórios, caluniosos, preconceituosos ou de alguma forma prejudiciais a terceiros. Textos de caráter promocional ou inseridos no sistema sem a devida identificação do seu autor (nome completo e endereço válido de email) também poderão ser excluídos.