Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
UNAS Pro: Пароль шифрования не должен содержать специальных символов?, UniFi Drive
 
Почему я не могу выбрать надёжный пароль? Это ослабляет безопасность UNAS Pro.
 
Конечно, с академической точки зрения это не проблема. Большое количество символов достаточно, чтобы сделать пароль взломоустойчивым. Я смотрю на это скорее с практической стороны: пароли (по сути) генерируются пользователями – это короткие, низкоэнтропийные строки, которые впоследствии подаются в функцию вывода ключа (KDF) при шифровании. Люди привыкли использовать около 8–16 символов, и многие из них используют специальные символы, потому что это может резко увеличить сложность атак методом перебора, почти ничего не стоило. Такой баг может заставить пользователей просто их опускать, вместо того, чтобы делать свои пароли длиннее. Также у людей может быть один и тот же очень надежный пароль для шифрования HDD, который они не используют онлайн, что приводит к риску, что люди могут забыть пароль и потерять доступ к своим данным, если разработчики заставят их изменить пароль.

Так что лучшая практика – это требовать от пользователей минимальное количество символов, но не устанавливать никаких дополнительных требований или ограничений (например, максимальное количество 16 символов).

Я сообщил об этом в службу поддержки, думаю, они это исправят. Возможно, они случайно повторно использовали фильтр, который использовался для сторонней библиотеки из-за проблем с совместимостью.
 
Я бы не стал спорить, что это, скорее всего, ошибка, сделанная, вероятно, как простой/ленивый способ избежать SQL-инъекции. Тем не менее, любую усложнённость, возникшую в результате удаления этих 7 символов, можно легко компенсировать, добавив всего один символ к паролю... если только вы не достигли лимита.
 
Это очень похоже на ошибку, а значит противоречит лучшим практикам и значительно снижает сложность атаки методом перебора.
 
Предполагаю, что ограничения те же, что и для паролей служб файлов и резервного копирования Time Machine. Они не должны содержать ни `$% _+=, ни какие-либо символы за пределами 7-битного ASCII. Судя по всему, это ограничивает вас до 88 уникальных печатаемых ASCII-символов. Тем не менее, уверен, что вы сможете придумать безопасный пароль, используя только эти символы. Даже с такими ограничениями доступно около ~2.83 * 10^124 уникальных значений. Этого вполне хватит для создания безопасного пароля.
Страницы: 1
Читают тему (гостей: 1)