Users re-use passwords for multiple services. |
Пользователи могут использовать одни и те же пароли для множества сервисов. |
If an attacker gains access to one server and can gain a list of passwords, he may be able to use this password to attack other services. |
Если злоумышленник получает доступ к одному серверу и списку паролей,он может использовать эти пароли для атаки на другие сервисы. |
Therefore, only password hashes may be stored. |
Поэтому можно хранить только хеши паролей. |
Secure hashing algorithms are easy to use in most languages and ensure the original password cannot be easily recovered and that wrong passwords are not falsely accepted. |
Безопасные алгоритмы хеширования просты в использовании в большинстве языков и увеличивают сложность восстановления оригинального пароля и то что неправильные пароли не будут ложно приниматься. |
Adding salts to the password hashes prevents the use of rainbow tables and significantly slows down brute-force attempts. |
Добавление cоли в хеши паролей,предотвращает использование радужных таблиц и существенно уменьшает брут форс попытки взлома. |
Strengthening slows both off-line brute-force attacks against stolen hashes and on-line brute-force in case the rate limiting fails. |
Укрепление замедляет как оффлайн брут-форс атаки против украденных хешей и онлайн брут форс атак в случаях когда ограничение cкорости не работает. |
However, it increases CPU load on the server and would open a vector for DDoS attacks if not prevented with login attempt limiting. |
Тем не менее,это увеличивает нагрузку на процессор сервера и открывает вектор для ДДОС атак,если не предотвращать с помощью ограничения попыток входа. |
A good strengthening can slow down off-line brute-force attacks down by a factor of 10000 or more. |
Хорошее усиление может замедлить офлайн-атаки грубой силы в 10000 и более раз. |
Limiting login attempts is necessary to prevent on-line brute-force attacks and DoS via the CPU usage of the password strengthening procedure. |
Ограничение попыток входа в систему необходимо для предотвращения онлайн-атак методом грубой силы и DoS из-за использования процессором процедуры укрепления пароля. |
Without a limit, an attacker can try a very large number of passwords directly against the server. |
Без ограничений злоумышленник может попробовать очень большое количество паролей непосредственно против сервера. |
Assuming 100 attempts per second, which is reasonable for a normal web server, no significant strengthening and an attacker working with multiple threads, this would result in 259,200,000 passwords tried in a single month! |
Предполагая 100 попыток в секунду, что является разумным для обычного веб-сервера, без значительного усиления и злоумышленника, работающего с несколькими потоками, это приведет к 259 200 000 попыток ввода паролей за один месяц. |
Not enforcing any password policies will lead to too many users choosing “123456”, “qwerty” or “password” as their password, opening the system up for attack. |
Отсутствие применения каких-либо политик паролей приведет к тому, что слишком много пользователей выберут «123456», «qwerty» или «пароль» в качестве своего пароля, открывая систему для атаки. |
Enforcing too strict password policies will force users to save passwords or write them down, generally annoy them and foster re-using the same password for all services. |
Применение слишком строгих политик паролей заставит пользователей сохранять пароли или записывать их, что, как правило, их раздражает и способствует повторному использованию одного и того же пароля для всех служб. |
Furthermore, users using secure passwords not matching the policies may be forced to use passwords which are harder to remember, but not necessarily secure. |
Кроме того, пользователи, использующие безопасные пароли, не соответствующие политикам, могут быть вынуждены использовать пароли, которые труднее запомнить, но они не обязательно безопасны. |
A password consisting of 5 concatenated, randomly (!) chosen lowercase dictionary words is significantly more secure than an eight-character password consisting of mixed case letters, numbers and punctuation. |
Пароль, состоящий из 5 соединенных случайным образом (!) строчных словарных слов, значительно надежнее, чем восьмизначный пароль, состоящий из букв смешанного регистра, цифр и знаков препинания. |
Take this into account if you do not get a password policy to implement, but have to design your own. |
Принимайте это во внимание, если у вас нет политики паролей для имплементации, но вам необходимо разработать собственную. |