Почему необходимо использовать менеджер паролей, какой из них лучше
12.09.2023 58418 Комментарии (147)
Специалисты постоянно говорят о том, что совершенно недопустимо использовать простые пароли, которые легко взломать, также предельно порочная практика - использовать один и тот же пароль для разных сервисов.
Я писал статью о том, как придумывать и запоминать устойчивые пароли, однако обычно нет смысла запоминать разные пароли, тем более что это достаточно непросто, потому что давным-давно придумали такие полезные приложения, как менеджеры паролей, так что самое правильное и предельно логичное решение - придумать один-единственный устойчивый пароль к менеджеру паролей, а пароли ко всяким сервисам генерировать с помощью самого менеджера паролей (они все предоставляют такую возможность) и запоминать в учетной записи менеджера.
© 1998–2025 Alex Exler
12.09.2023
Что ещё почитать
Сакральные гайки пеламидных тунцов
06.06.2025
112
Потенциальные гильотины годовых тулфанов
03.10.2025
95
Как происходил переход Robo -> Bitw?
Есть какой то инструмент по переносу?
Заметки тоже перенеслись? Каких то проблем при переносе не было?
После использования и того и другого почему Битварден? Какие у него преимущества?
Если сравнивать робоформ и битварден по прошествии времени какие у каждого плюсы-минусы?
По цитате runcyclexcski
В файле пароль "Feb21!abc", а действительности надо вводить "Feb21!abc+88". И не нужно лишних программ.
После этого возникает вопрос - где хранить суффиксы? В парольном менеджере? Тогда почему не сами пароли?
- Hу почему же - у нас, индейцев, тоже есть очень красивые имена: Ястребиный Коготь, Расщепленный Дуб, Бегущая Лань... Так что ты не прав, Бычий Хрен!
- Hу почему же - у нас, индейцев, тоже есть очень красивые имена: Ястребиный Коготь, Расщепленный Дуб, Бегущая Лань...
описание проекта на хабре - habr.com
1. платный (у меня было такое требование) - но не подписка, а одноразовая покупка, где-то было $20-30
2. никаких серверов, всё локально, синхронизация лаптоп-телефон через мой Dropbox (шифрованный файл)
3. все нужные примочки и масса мне ненужных (избыточных)
4. удобно и быстро
Угу-угу!
А потом что-нибудь случится с менеджером паролей и все ваши мощные но незапомненные пароли улетают коту под хвост. Например, очень даже реальный вариант:
Менеджер паролей вводит ссанкции против всех жителей России и обрубает доступ. Легко! Примеров с другими сервисами и сайтами уже куча.
Не, ну его к лешему. Лучше по старинке: или запоминать или хотя бы держать все свои пароли в записанном виде оффлайн. Я предпочитаю придумывать пароли по алгоритму, чтобы легко запоминались, но одновременно были сложными.
П.С. Я допускаю использование менеджера параллельно для удобства. Но генерация бессмысленных паролей, которые сам хрен запомнишь -- это плохая идея, как по мне.
Меня больше отталкивает идея с генерацией паролей, про которую так все упоенно жужжат. Имхо, пароли нужно помнить самому, чтобы не остаться у разбитого корыта, если менеджер подохнет (обанкротится, ограничит доступ для вашей страны и т.п.) или бэкап потеряется\профукается. А для этого пароли нужно придумывать строго самому по мнемоническому алгоритму, а не генерировать незапоминаемый мусор из случайных символов. Т.е. всегда представляю, что может наступить такой день, когда у меня не осталось ни доступа к менеджеру, ни бэкапов, ни записанных паролей.
Придумать пароль - лично для меня сложно. Фантазия буксует.
Ну ОК, придумал при регистрации, запомнил.
Проблема в том, что все это в "быстрой" памяти. И если постоянно не пользоваться и не вспоминать - быстро сотрется, вытесненное более актуальными для мозга данными.
Использовать одинаковые/похожие пароли для разных учеток - откровенно плохая идея.
Менеджер паролей в этом плане - хороший инструмент, глупо им не пользоваться... сейчас.
В детстве многие по 50-100 телефонных номеров помнили, я тоже.
А сейчас не помню ни номер жены, ни свой рабочий мобильник.
Это плохо, но это факт, и, подозреваю, я не один такой.
А вы говорите - пароли...
Нет, пароли надо держать в голове. Рекомендую мнемонику. Придумываем правило для своих паролей. Например: [Слово1-Слово2(МесяцГод)Слово3-Слово4]. МесяцГод - когда заставили поменять пароль. Откуда брать слова? Можно наугад, из любимых фраз, из предложений книги в общественном достоянии. Например,
[I-Hope(0912)This-Helps]
Или так:
^^mY^^favoritE_09_12_sitE^^exleR^^
Главное, придумав, не менять это правило.
Слова то разные для разных сайтов? Если одинаковые то какой смысл а если разные то как запоминать слова?
Записывать? Ну и чем это лучше запоминания паролей?
Держать под рукой "книгу в общественном достоянии" это класс совет 😄...
Тогда придется записывать "для пароля взять слово 5 на странице 20, потом слово 12 на странице 36, потом ..."
Припоминаю какой то старый фильм про разведчиков, где шифровальщики сидели и слушали стихи какого то запрещенного поэта, чтоб ключевую фразу вычислить.
нашел здесь: ссылка
там несколько кусочков.. второй 25:30 - там самая соль
Запоминаем фразу и наличие или отсутствие "хвоста".
Например, слову exler соответсвует MD5: 9a0a2c08c6fc6aa928c0865ecc037e58.
Команда для Unix: echo -n exler | md5
Для Windows: certutil -hashfile file.txt md5 (file.txt - файл с текстом)
Это для мастер-пароля подходит но никак не для сайтов.
Разные фразы? Как запоминать? Как привязывать к сайтам?
Рассвет уже играл на мандолине.
Краснела дева
В дальний Сингапур
Вы уносились в гоночной машине.
Повержен в пыль надломленный тюльпан.
Умолкла страсть Безволие... Забвенье
О шея лебедя!
О грудь!
О барабан и эти палочки -
трагедии знаменье!
Если кому хочется полностью бесплатно - always free tier сервер оракла или Гугла, плюс dyndns (я использую попклярный afraid.org), чтобы не надо было помнить ip.
Основное преимущество - генерация totp-паролей для двухфакторной аутентификации.
Примотайте его к loadBalancer - и забудьте про мирскую суету. В гугл можно еще и бесплатный сертификат наладить.
Пока пароль у меня утек один, вместе с небезывестной базой данных ЛинкедИН в ~2013 году.
Это не только к паролям относится.
Для себя лично пользуюсь Bitwarden, все клиетские логины-пароли-учетки-ip-лицензии лежат в KeePassXC, синхронизация между моими устройствами настроена через Syncthing.
У Bitwarden, кстати, можно серверную часть развернуть на своем сервере.
А то я уже много лет на платном (позже семейном) Roboform, и хочется понять, чем BitWarden выиграл в гонке.
Теперь собираюсь с духом, чтобы захостить базу данных паролей на своей Synology через VaultWarden...
1) ни слова о лидере локального менеджера паролей Keepass и продвинутом форке keepassXC
2) в списке bitwarden , но ни слова не сказано о его полностью бесплатном форке к тому же более производительным vaultwarden
Я думаю, Vaultwarden хорош в качестве хост-программы для базы паролей, но не как клиент; например, "Bitwarden clients save the vault locally so if my server goes down I still have access to all my password. They just wont sync", а Vaultwardenовский клиент такого, вроде бы, не умеет.
Ну а ещё на офф-сайте пишут русским по белому:
"This is a community project. We can not guarantee 100% uptime!
This is not an official vaultwarden instance, maintained by the repository owners.
We are currently running on a HA Kubernetes Cluster.
But power loss, network outages or human errors can not be excluded.
Be sure to make regular encrypted backups!
We make regular 3-2-1 backups of the server, but we are not responsible for data loss!"
Такшта вот..
А тут - инструкции на русском: www.comss.ru
Разве у Гугла нет чего-то подобного?
Борьба меча и щита будет вечной.
PS ага, расширение надо поставить, тогда будет предлагать сохранить
Расширение для ГуглХрома, например, находится тут.
Бесплатный сыр, бесплатный сыр
Бесплатный сыыыр захватит мииир!
Ну хотя бы рекламу показывает?
Но у нее база не в облаках. Ну разве как физический файл ее туда можно.
Они зарабатывают на корпоративщиках и тех, кому базовых функций мало.
И фамилие Мешка не Петров и не Боширов, и 90% его логинов-паролей можно написать на ближайшем заборе, никакого урона это не причинит. Но отдать дяде оставшиеся 10... 😡
Базу KeePass хранит локально, т.ч ни о каких деньгах под данные пользователей речи не идет. С другой стороны это позволяет хранить базу на любом облачном сервисе.
А в посте у Алекса всё про несколько устройств, что без хранения "у дяди" невозможно...
О, KeePass нашелся! Который 2android. Надо бы сесть базы синхронизировать. Вручную...
Да и просто зашифрованный локально файл хранить в облаках.
github.com
может кому понадобится, чтобы совсем отвязаться от чужих серверов
Насчёт примитивности - не знаю.
Не знала, что можно пароли импортировать из браузера. Надо будет поразбираться. Спасибо за статью!
неее нафиг нафиг
"The threat actor may attempt to use brute force to guess your master password and decrypt the copies of vault data they took. Because of the hashing and encryption methods we use to protect our customers, it would be extremely difficult to attempt to brute force guess master passwords for those customers who follow our password best practices. We routinely test the latest password cracking technologies against our algorithms to keep pace with and improve upon our cryptographic controls. "
en.wikipedia.org
Написано, что в 2022 году через лаптоп девелопера взломали. Думаю, всё-таки, их ломали потому, что у них тупо больше людей "бесплатно". Tакое может произойти со всеми (если задались целью взломать... может, какой-то юзер с миллионами в крипте засел). Если мастер-пароль супер-длинный, то не декриптили бы.
en.wikipedia.org