Избранный
Из канала Мем в глаз попал
Также в МАХ
Каждый раз, когда мы регистрируемся на каком-то сайте, мы придумываем пароль. Кажется, что сайт просто записывает его в свою табличку и каждый раз проверяет, правильно ли мы его ввели. Но на самом деле, если бы сайты хранили пароли в обычном текстовом виде, интернет бы давно рухнул, потому что при первом же взломе базы данных хакеры забирали бы миллионы чистых паролей.
Давайте разберем простыми словами, какая математическая магия защищает ваши аккаунты и почему админы нормальных сайтов физически не знают, какой у вас пароль.
1. Мясорубка для текста (Что такое хэширование)
Вместо того чтобы хранить ваш условный пароль «qwerty12345», сайт прогоняет его через специальную математическую функцию. В ИТ это называется хэш-функцией. Представьте себе продвинутую цифровую мясорубку. Вы кидаете туда кусок мяса (ваш пароль), крутите ручку, и на выходе получается однородный фарш, длинная строчка из случайных букв и цифр.
У этой мясорубки есть два железных правила. Во-первых, если вы кинете туда точно такой же пароль, на выходе получится абсолютно такой же фарш. Во-вторых, провернуть эту мясорубку назад невозможно. Глядя на фарш, вы никогда не догадаетесь, какое мясо там было изначально и из каких кусочков оно состояло.
2. Как работает вход на сайт
Когда вы регистрируетесь и пишете свой пароль, сайт берет его, превращает в хэш-фарш и записывает в свою базу данных только этот фарш. Сам ваш пароль сайт тут же навсегда забывает и стирает из памяти.
Когда вы приходите на сайт на следующий день и вводите пароль в окошко входа, скрипт не сравнивает ваш пароль с оригиналом. Он просто берет то, что вы ввели, снова прогоняет через ту же мясорубку хэширования и сравнивает получившийся свежий фарш с тем фаршем, который лежит в базе. Если они совпали, сайт понимает: о, пароль правильный, заходи. При этом ваш чистый пароль нигде не сохраняется ни на секунду.
3. Что видят хакеры при взломе
Если злоумышленники взломают сайт и скачают всю базу данных пользователей, они увидят там просто бесконечные списки случайных символов. Напротив вашего логина будет написано что-то вроде «x89f21aa45...». Войти по этим символам на сайт нельзя, потому что если хакер вставит этот фарш в окошко пароля, сайт снова прогонит его через мясорубку, превратит в еще более дикий фарш, и они не совпадут.
4. Зачем в пароли добавляют соль
Раньше хакеры обходили эту систему хитростью. Они заранее прогоняли через мясорубку миллионы популярных паролей из словарей, делали свои готовые таблицы фарша и просто сравнивали их с украденной базой.
Чтобы защититься от этого, программисты придумали соль. Когда вы регистрируетесь, сайт берет ваш пароль, прибавляет к нему случайный набор символов, который генерируется для каждого пользователя индивидуально (это и есть соль), и только после этого отправляет смесь в мясорубку. В итоге, даже если у двух людей будут абсолютно одинаковые пароли «123456», из-за разной соли фарш в базе данных у них будет совершенно разным, и готовые таблицы хакеров становятся бесполезными.
Я как раз сейчас дорабатываю интерактивный курс по алгоритмам и структурам данных на своей платформе. Мы там учим базу с нуля простым языком, и на практике разбираем, как писать безопасный код, создавать правильные логические условия и понимать синтаксис без унылых лекций.
Если тема безопасности интересна, напишите в комментариях, стоит ли сделать такой же простой разбор про то, как работает двухфакторная аутентификация и почему СМС-коды это на самом деле не самый безопасный способ защиты.
Я работаю учителем в школе 4 года.
На уроках ОБЖ и на уроках информатики так или иначе поднимается тема безопасного общения.
Технологии в последнее время шагнули очень далеко. Подмена номера, нейросети, которые идеально копируют голос, интонации, дыхание...
Так что на всякий случай для родных и близких нужен пароль, который вы оба легко вспомните. И не один)
Это я часто говорю детям.
Вот у нас с братом один из паролей — это "стихотворение" футуриста Крученых:
Дыр бул щыл
убеш щур
скум
вы со бу
р л эз
Он начинает, я подхватываю.
Ну и, естественно, другие пароли у нас тоже есть :)
Если вдруг он будет внезапно звонить, говорить, что попал в аварию и срочно нужны деньги (или совершать другие подозрительные действия), то я знаю, как это проверить.
Для подписок на моё очень нужное мнение:
Пикабу.
Телеграм-канал.
Чемодан с паролем для ручной клади на Али
Реклама: ООО «АЛИБАБА.КОМ (РУ)» ИНН: 7703380158
Приветствую! За предыдущий год, к нам в мастерскую обратились примерно 10 человек, с одинаковой проблемой. Смартфон не принимает правильный пароль. Люди ничего не меняли, ничего криминального на смартфон не устанавливали. Просто в один момент смартфон не разблокировался: отпечаток пальца смартфон не принимает, лицо не распознаёт, экранный пароль будь то графический, буквенный или цифровой тоже отвергает.
Именно такая ситуация произошла с клиенткой из Санкт-Петербурга. На моё удивление, клиентка даже знает свой логин и пароль от гугл аккаунта, она даже смогла зайти на облачное хранилище и посмотреть какие данные есть в облаке. Но толку от этого было мало. Потому что на гугл диске бесплатно можно разместить лишь 15 гигабайт информации, а в смартфоне 128 гб встроенной памяти.
Будем спасать фотки счётчиков, кота и грядок с помощью программы Oxygen Forensic
Многие могут подумать: вот сэкономили, купили китайский смартфон, теперь страдайте. На самом деле проблема встречается и на смартфонах Samsung. Вообще нет какой-то зависимости даже от фирмы процессора в смартфоне. С такой же проблемой периодически приносят смартфоны и других фирм, Apple в том числе. Только из яблока вытянуть инфу практически невозможно, пока невозможно.
Почему вообще так происходит? У меня есть парочка версий:
1) Кривое обновление операционной системы. Смартфон скачал обновление, предложил юзеру установить это обновление прямо сейчас или ночью, ну и естественно никто не делает резервную копию, ведь в уведомлении говорится что ваши данные никуда не денутся. Так в принципе и должно быть, где-то в идеальной вселенной.
2) Переполненная память. Вся информация которую вы посмотрели в интернете, на маркет плейсах, в мессенджерах и соцсетях хранится в памяти вашего смартфона, для того, чтобы быстрее ПОВТОРНО открылась страничка сайта или карточка товара в приложении маркетплейса. Весь этот инфомусор называется кэшем. Кэш надо чистить...
3) Аппаратные проблемы. Я видел ролик, один мастер чинил Samsung S-серии после падения. Он реболил какую-то микруху и задел чип, отвечающий за шифрование. После реболлинга этого чипа, смартфон принял экранный пароль.
Вот как-то так. Делайте бекапы, друзья!
Помогите пожалуйста, что я могу делать в этой ситуации? С 2017 года есть один номер телефона, были разные почты с именами по поводу этих: kirill29rus@bk.ru, kirill29rus04@bk.ru, kirill27rus@bk.ru, kirill27russ@bk.ru, kirill28rus@bk.ru, kirill28russ@bk.ru.
Была страница в вконтакте, очень старая, лет 7-10 назад её создал, активно пользовался, там и друзья, беседы, игры (которые были даже хорошими в то время) и тому подобие. В какой-то момент периода мой одноклассник просит войти через мой телефон на его страницу, отдаю, и получаю обратно телефон, а естественно он вышел с моего аккаунта, и потом что-то случилось после этого, ибо не помню как, но после этого не могу войти в аккаунт. Создал вторую страницу, привязал тот самый номер телефона, и почту kirill27rus@bk.ru, к старой странице (через ПК, там был доступ) привязал почту kirill28russ@bk.ru, думаю всё ок, доступ есть. Потом прошло момент, и что-то снова случилось, я также не помню, и потерял доступ через ПК. Всё это время у меня был доступ (около 4 лет), и уже лет 7 пытаюсь восстановить через поддержку. Диск, с которого я сидел (старенький HDD) умер года два назад. Тот телефон привязан к моей новой странице, доступ к почте нет, имею доступ только к kirill27rus@bk.ru, kirill27russ@bk.ru, другие почты не знаю что случилось, скорее всего mail ru удалили, и другие люди создали аккаунты.
Пишу в поддержку лет 7, но безуспешно. Основной аргумент, что у меня нет фотографий, и это самое обидное, ибо я выкладывал часто фото себя на странице, и в истории также выкладывал, но удалил всё из-за страха публики. У меня в друзьях родные, там и фотографии были меня, которые остались до сих пор.
Самое интересное, что аккаунт не удалён, и сообщения остались со мной от друзей.
Как понял, не привязан телефон, но привязана почта, к которой доступ не имею, отправлял заявку на восстановление через mail ru, но безуспешно, читал, что фиг восстановят, даже если это твой аккаунт, присылает ответ "бот".
Дело в том, что я могу хоть книгу написать о своей странице, и всё это можно подтвердить, но как понял, это не по правилам ВКонтакте, и я это понимаю, но разве ничего нельзя сделать?
Хочу сказать (не знаю нужно ли), но такой же пост опубликовал на mail ответы, если это так делать нельзя, то извините.