דילוג לתוכן
  • דף הבית
  • קטגוריות
  • פוסטים אחרונים
  • משתמשים
  • חיפוש
  • חוקי הפורום
כיווץ
תחומים

תחומים - פורום חרדי מקצועי

💡 רוצה לזכור קריאת שמע בזמן? לחץ כאן!
  1. דף הבית
  2. רשתות
  3. אבטחת חשבונות

אבטחת חשבונות

מתוזמן נעוץ נעול הועבר רשתות
51 פוסטים 10 כותבים 2.2k צפיות
  • מהישן לחדש
  • מהחדש לישן
  • הכי הרבה הצבעות
התחברו כדי לפרסם תגובה
נושא זה נמחק. רק משתמשים עם הרשאות מתאימות יוכלו לצפות בו.
  • yossizY מנותק
    yossizY מנותק
    yossiz
    השיב לdovid ב נערך לאחרונה על ידי yossiz
    #7

    @dovid כתב באבטחת חשבונות:

    אין לי מושג מה ההיקף במציאות, אבל ודאי שלוירוס/רוגלה יש אפשרות לקבל גישה לסיסמאות שמורות ולעוגיות.

    אני מקבל.
    אבל גם אם נוסיף סכנה זו אין יתרון בשימוש במייל אחר

    אולי בנטפרי התוקף מתקשה לקבל את המידע?

    רוב הדרכים הנפוצות לייצוא מידע יהיו חסומות ברשת נטפרי
    עיין למטה

    בהרבה אתרים הסיסמאות בשרת לא מגובבות בכלל

    אני מקווה שאתה טועה. אתרים אלו אמורים להיות בפח הזבל של ההיסטוריה
    בכל מקרה, הדרכים להתגוננות זהות חוץ מסיסמה חזקה שלא יעזור מול סכנה זו

    📧 יוסי@מייל.קום | 🌎 בלוג | ☕ קפה

    צבי-שצ חגיח 2 תגובות תגובה אחרונה
    0
    • צבי-שצ מחובר
      צבי-שצ מחובר
      צבי-ש
      השיב לyossiz ב נערך לאחרונה על ידי
      #8

      @yossiz כתב באבטחת חשבונות:

      אני מקווה שאתה טועה. אתרים אלו אמורים להיות בפח הזבל של ההיסטוריה

      שניכם צודקים, הוא שזה קיים, ואתה שהם צריכות להיות בפח הזבל של ההיסטוריה..
      וזה למה אני מעדיף בכל אתר שיש התחברות עם חשבון גוגל, לעשות ככה, גם כי זה מהיר ויעיל יותר, וגם כי אף אחד לא שומר את הסיסמאות לא מוצפנות או עם MD5

      היות ומדובר באבטחה, עדיף בלי קשר להוסיף "מלח" לכל סיסמה ואת המלח לא לשמור בשום מקום, אלא רק בראש, ואסביר.

      גם המנהל סיסמאות של הדפדפן שניתן לגשת יחסית בקלות לסיסמאות השמורות שלו, וגם מנהלי סיסמאות שאם ח"ו ייפרצו, בשניהם אם אתה תוסיף אחרי התווים הרנדומלים שהוא מייצר אתה תוסיף את הספרות 12 (כדוגמא) ואותם לא תשמור בשום מנהל סיסמאות, אלא תדע שזה הסיסמה המובנית של המנהל + 12,
      ככה בכל מצב שיפרצו לך, בין אם זה למנהל סיסמאות בדפדפן, בין להוא בתשלום שבנוי נורמלי, את הסיסמה שלך לא יהיה להם לשום אתר, גם אם הם יראו את הPLANTEXT עצמו, כי הוא לא שלם, אלא חסר בו 12

      כיף לגלות דברים חדשים.
      חוק ה-50-50-90: בכל פעם שיש סיכוי של 50-50 שמשהו יעבוד, יש סיכוי של 90 אחוז שהוא לא. מקור

      תגובה 1 תגובה אחרונה
      6
      • צדיק תמיםצ מנותק
        צדיק תמיםצ מנותק
        צדיק תמים
        השיב לdovid ב נערך לאחרונה על ידי
        #9
        פוסט זה נמחק!
        תגובה 1 תגובה אחרונה
        0
        • N מנותק
          N מנותק
          n123456
          כתב ב נערך לאחרונה על ידי
          #10

          סליחה על הבורות אבל לגבי מנהל סיסמאות תמיד חשבתי שזה לא בטיחותי,למה לי שהסיסמאות יהיו שמורות איפה שהוא.
          חשבתי תמיד שעדיף לשמור אותם בראש אם אפשר או בדרכים אחרות לא במחשב

          אם אפשר הסבר על זה, נשמח
          תודה רבה לכולם על המידע

          צבי-שצ תגובה 1 תגובה אחרונה
          2
          • צבי-שצ מחובר
            צבי-שצ מחובר
            צבי-ש
            השיב לn123456 ב נערך לאחרונה על ידי
            #11

            @n123456 כתב באבטחת חשבונות:

            סליחה על הבורות אבל לגבי מנהל סיסמאות תמיד חשבתי שזה לא בטיחותי,למה לי שהסיסמאות יהיו שמורות איפה שהוא.
            חשבתי תמיד שעדיף לשמור אותם בראש אם אפשר או בדרכים אחרות לא במחשב

            אם אפשר הסבר על זה, נשמח
            תודה רבה לכולם על המידע

            בעיקרון אתה צודק, עדיף שהכל יהיה לך בראש מאשר בקובץ
            אבל זה ממש קשה לזכור לכל אתר את הסיסמה שלו אם אתה משתמש ביותר מ2 אתרים, והסיסמאות שלך מורכבות מכ 8 -15 תווים אותיות גדולות + קטנות+ מספרים +תו מיוחד - באופן אקראי ולא ITSmy100%
            ולכן יש דבר שנקרא מנהל סיסמאות, הוא בעצם מציע לך סיסמאות באורך כזה רק מעורבל, וכזה שקשה לזכור בעל פה או לפרוץ אותו עם כח גס (לנסות את כל הסיסמאות עד שיצליחו), ומציע לך אותו אוטומטית בגישה לאתר ההוא בדף הLOGIN.

            כיף לגלות דברים חדשים.
            חוק ה-50-50-90: בכל פעם שיש סיכוי של 50-50 שמשהו יעבוד, יש סיכוי של 90 אחוז שהוא לא. מקור

            yossizY תגובה 1 תגובה אחרונה
            1
            • N מנותק
              N מנותק
              n123456
              כתב ב נערך לאחרונה על ידי
              #12

              אין דבר כזה שפורצים למחשב ואז כל הסיסמאות פתוחות לפורץ על ידי המנהל סיסמאות?

              חגיח צדיק תמיםצ 2 תגובות תגובה אחרונה
              2
              • yossizY מנותק
                yossizY מנותק
                yossiz
                השיב לצבי-ש ב נערך לאחרונה על ידי yossiz
                #13

                @צבי-ש כתב באבטחת חשבונות:

                בעיקרון אתה צודק, עדיף שהכל יהיה לך בראש מאשר בקובץ

                אני לא כל כך מסכים. יש מספיק מידע רגיש שמור במחשב שלשמור גם סיסמאות לא מוסיף הרבה למדד הסיכון. אני לא מעודד לשמור סיסמאות בראש.

                בנוסף לזה, ברוב מנהלי הסיסמאות הסיסמאות מוצפנים, ואם הגדרת סיסמה טובה כמעט בלתי אפשרי להגיע לסיסמאות

                📧 יוסי@מייל.קום | 🌎 בלוג | ☕ קפה

                תגובה 1 תגובה אחרונה
                2
                • חגיח מנותק
                  חגיח מנותק
                  חגי
                  השיב לyossiz ב נערך לאחרונה על ידי
                  #14

                  @yossiz כתב באבטחת חשבונות:

                  רוב הדרכים הנפוצות לייצוא מידע יהיו חסומות ברשת נטפרי

                  טכנית נטפרי לא חוסמת את המידע שיוצא מהמחשב שלך, רק את התשובה מהשרת, אז כמובן שזה תלוי בצורה שבא המידע מיוצא, אבל זה ייתכן שזה לא ייחסם.

                  תגובה 1 תגובה אחרונה
                  5
                  • חגיח מנותק
                    חגיח מנותק
                    חגי
                    השיב לn123456 ב נערך לאחרונה על ידי
                    #15

                    @n123456 המנהל סיסמאות עצמו יצטרך אישור שלך עם סיסמה\טביעת אצבע או כל מה שהגדרת בשביל להציג את הסיסמה עצמה. בשביל להשתמש בסיסמה הוא לא יבקש, ואז תסמוך על האימות דו שלבי.

                    תגובה 1 תגובה אחרונה
                    0
                    • צדיק תמיםצ מנותק
                      צדיק תמיםצ מנותק
                      צדיק תמים
                      השיב לn123456 ב נערך לאחרונה על ידי
                      #16

                      @n123456 כתב באבטחת חשבונות:

                      אין דבר כזה שפורצים למחשב ואז כל הסיסמאות פתוחות לפורץ על ידי המנהל סיסמאות?

                      תלוי איזה מנהל סיסמאות ואיזה מחשב (לדוגמה במק המצב יותר טוב https://github.com/AlessandroZ/LaZagne#mac-os), לכן מומלץ כמו שכתב חגי להפעיל אימות דו שלבי,
                      אבל זה יכול להיות גם keylogger שמקליט את הסיסמה שאתה מקליד בזמן אמת, או אפילו גניבה של הסשן מהדפדפן אחרי שאתה מחובר כבר

                      לכן בשקלול של הסיכון מצד אחד ומהצד השני הסיכון בשימוש בסיסמה חלשה/משותפת והסיכון להינעל מחוץ לחשבון, מנהל סיסמאות אמין עדיף

                      dovidD תגובה 1 תגובה אחרונה
                      2
                      • dovidD מנותק
                        dovidD מנותק
                        dovid ניהול
                        השיב לצדיק תמים ב נערך לאחרונה על ידי dovid
                        #17

                        @צדיק-תמים כתב באבטחת חשבונות:

                        לדוגמה במק המצב יותר טוב https://github.com/AlessandroZ/LaZagne#mac-os

                        לא יודע מה קורה בmac,
                        אבל אם הדפדפן יודע לקחת סיסמה שמורה, אז גם תוכנה אחרת יכולה.

                        מנטור אישי למתכנתים (ולא רק) – להתקדם לשלב הבא!

                        בכל נושא אפשר ליצור קשר dovid@tchumim.com

                        yossizY תגובה 1 תגובה אחרונה
                        1
                        • yossizY מנותק
                          yossizY מנותק
                          yossiz
                          השיב לdovid ב נערך לאחרונה על ידי
                          #18

                          @dovid גם אני התקשיתי בזה עד שזכרתי שב-keychain במק הם בודקים את הזהות של התהליך שמבקש גישה (נראה לי לפי חתימה דיגיטלית של הבינארי) ותהליך שלא יצר את הסוד לא יכול לגשת בלי סיסמת המשתמש

                          📧 יוסי@מייל.קום | 🌎 בלוג | ☕ קפה

                          תגובה 1 תגובה אחרונה
                          5
                          • N מנותק
                            N מנותק
                            n123456
                            כתב ב נערך לאחרונה על ידי
                            #19

                            שאלה לגבי אימות דו שלבי

                            1. האם גם אימות בSMS נחשב טוב לזה? זכור לי ששמעתי שזה פחות בטוח כי אקרים יודעים להשתלט על זה
                              2.לגבי האימות שנהיה נפוץ היום דרך אפליקציה שמקבלים מספר. האם למשתמשי נטפרי בעלי טלפון ללא אינטרנט יש אפשרות איך שהוא לעשות את זה?
                            קומפיונטק yossizY 2 תגובות תגובה אחרונה
                            0
                            • קומפיונטק מנותק
                              קומפיונטק מנותק
                              קומפיונט
                              השיב לn123456 ב נערך לאחרונה על ידי קומפיונט
                              #20

                              @n123456 כתב באבטחת חשבונות:

                              2.לגבי האימות שנהיה נפוץ היום דרך אפליקציה שמקבלים מספר. האם למשתמשי נטפרי בעלי טלפון ללא אינטרנט יש אפשרות איך שהוא לעשות את זה?

                              אם אתה מתכוון לאפליקציית אימות, אז הרבה פעמים מופיע ליד הברקוד לחצן שמאפשר להעתיק את הקוד הראשוני שהאתר יצר, בלי צורך לסרוק את הברקוד.

                              תגובה 1 תגובה אחרונה
                              1
                              • yossizY מנותק
                                yossizY מנותק
                                yossiz
                                השיב לn123456 ב נערך לאחרונה על ידי yossiz
                                #21

                                @n123456 כתב באבטחת חשבונות:

                                האם גם אימות בSMS נחשב טוב לזה? זכור לי ששמעתי שזה פחות בטוח כי אקרים יודעים להשתלט על זה

                                לכן זה נחשב קצת פחות טוב מ-TOTP, אבל זה מספיק טוב לרוב אנשים, זה נכון שיש דרך להשתלט על מספר פלאפון, אבל זה סוג התקפה ממקודת וזה דורש משאבים, אם אתה לא אישיות מפורסמת או עובד בתפקיד רגיש לא צריך לדאוג יותר מדי מזה

                                לגבי האימות שנהיה נפוץ היום דרך אפליקציה שמקבלים מספר. האם למשתמשי נטפרי בעלי טלפון ללא אינטרנט יש אפשרות איך שהוא לעשות את זה?

                                זה נקרא TOTP
                                דרך עבודת המנגנון הוא שסורקים ברקוד לאפליקציה, התוכן של הברקוד הוא קוד סודי, האפליקציה משתמשת בקוד ובשעה הנוחכית כדי לחולל קוד בן שש ספרות
                                המנגנון לא דורש אינטרנט כלל, כל המידע שצריך כדי לחולל את הקוד הוא הקוד הסודי שהיה בברקוד והשעה הנוכחית
                                זה גם לא דורש פלאפון עם מצלמה או אפליקציה
                                יש תוסף לדפדפן שיכול לסרוק את הברקוד ולחולל את הקודים
                                יש גם מנהלי סיסמאות שיודעים לעשות את זה
                                לפעמים האתר מסכים להעביר את הקוד הסודי כטקסט במקום ברקוד ואפשר להזין את הטקסט לאפליקציה במקום דרך הברקוד

                                הנה לדוגמה תמונה מאתר סלאק:
                                aff7326e-5235-468f-b847-347697934dc5-CleanShot 2024-12-30 at 11.02.37.png
                                אם לוחצים על "Can"t scan this barcode?" מבקלים את הקוד הסודי כטקסט

                                📧 יוסי@מייל.קום | 🌎 בלוג | ☕ קפה

                                תגובה 1 תגובה אחרונה
                                6
                                • N מנותק
                                  N מנותק
                                  n123456
                                  כתב ב נערך לאחרונה על ידי
                                  #22

                                  תודה רבה yossiz
                                  מה שלא מובן לי זה שלפי מה שהבנתי זה שזה בדומה לSMS אמור לשלוח את הקוד למספר הטלפון של המשתמש,
                                  איך התוסף הזה יכול להחליף את זה? הרי במקרה הרחוק של השתלטות על הפאלפון וכו' הפורץ בעצמו יוכל לעשות זאת עם התוסף.

                                  נשמח ליותר מידע בזה

                                  תגובה 1 תגובה אחרונה
                                  1
                                  • dovidD מנותק
                                    dovidD מנותק
                                    dovid ניהול
                                    כתב ב נערך לאחרונה על ידי
                                    #23

                                    @n123456 אתה לא קראת טוב מה ש@yossiz כתב.
                                    תקרא טוב, אם יש מילה או שורה לא מבינים שאל עליהם.

                                    מנטור אישי למתכנתים (ולא רק) – להתקדם לשלב הבא!

                                    בכל נושא אפשר ליצור קשר dovid@tchumim.com

                                    תגובה 1 תגובה אחרונה
                                    1
                                    • N מנותק
                                      N מנותק
                                      n123456
                                      כתב ב נערך לאחרונה על ידי
                                      #24

                                      קראתי שוב ועדיין לא הבנתי. כנראה חסר לי הבנה בנושא.
                                      אולי לא הסברתי טוב מה קשה לי אחרי ההסבר של יוסי- על עוצמת ההגנה. נגיד מישהו פרץ למחשב ויודע את המשתמש והסיסמא והשתלט על הטלפון לקבל את הSMS. איך האימות הזה יגן על מקרה כזה, הרי הפורץ יכול לסרוק את הקוד בעצמו עם התוסף דפדפן.

                                      לפני שיוסי כתב מה שכתב כאן, הייתי בטוח שזה קוד שנשלח לאפקליקציה של המספר פאלפון שהנה יותר איכותית מSMS

                                      צבי-שצ תגובה 1 תגובה אחרונה
                                      0
                                      • צבי-שצ מחובר
                                        צבי-שצ מחובר
                                        צבי-ש
                                        השיב לn123456 ב נערך לאחרונה על ידי
                                        #25

                                        @n123456 כתב באבטחת חשבונות:

                                        קראתי שוב ועדיין לא הבנתי. כנראה חסר לי הבנה בנושא.
                                        אולי לא הסברתי טוב מה קשה לי אחרי ההסבר של יוסי- על עוצמת ההגנה. נגיד מישהו פרץ למחשב ויודע את המשתמש והסיסמא והשתלט על הטלפון לקבל את הSMS. איך האימות הזה יגן על מקרה כזה, הרי הפורץ יכול לסרוק את הקוד בעצמו עם התוסף דפדפן.

                                        לפני שיוסי כתב מה שכתב כאן, הייתי בטוח שזה קוד שנשלח לאפקליקציה של המספר פאלפון שהנה יותר איכותית מSMS

                                        הברקוד הוא סודי, ומוצג לך ביצירת החשבון,
                                        האפליקציה מייצרת לך על פי אלגוריתם שלוקח את הזמן הנוכחי, + הברקוד קוד מספרי שאותו אתה מכניס לאתר,וככה האתר יודע שזה אתה שמנסה , כי ביצירת החשבון אתה קיבלת את הברקוד, ולא סתם גונב סיסמאות.
                                        אם הפורץ השתלט על הפלאפון, הוא באמת יוכל לקחת גם את האפלקיציה, אבל במקרה כזה כל אימות דו שלבי לא יועיל..
                                        זה עדיף מאשר SMS כי SMS אפשר ליירט גם בלי לקחת פיזית את המכשיר.

                                        כיף לגלות דברים חדשים.
                                        חוק ה-50-50-90: בכל פעם שיש סיכוי של 50-50 שמשהו יעבוד, יש סיכוי של 90 אחוז שהוא לא. מקור

                                        תגובה 1 תגובה אחרונה
                                        3
                                        • N מנותק
                                          N מנותק
                                          n123456
                                          כתב ב נערך לאחרונה על ידי
                                          #26

                                          למעשה מי שאינו מוכר ברשת בכלל ויש לו חשבונות כגון מייל וחשבון השקעות וכיוצא ויש לו סיסמאות טובות ואימות רק של SMS
                                          יש אופנים שינסו לפרוץ לו?

                                          תגובה 1 תגובה אחרונה
                                          0

                                          • 1
                                          • 2
                                          • 3
                                          בא תתחבר לדף היומי!
                                          • התחברות

                                          • אין לך חשבון עדיין? הרשמה

                                          • התחברו או הירשמו כדי לחפש.
                                          • פוסט ראשון
                                            פוסט אחרון
                                          0
                                          • דף הבית
                                          • קטגוריות
                                          • פוסטים אחרונים
                                          • משתמשים
                                          • חיפוש
                                          • חוקי הפורום