1 2 3 4 5 6 7 8 9 10 0/10 0,00оценок: 0

IOT устройства управления теплиц, прочее

Тема в разделе "Умный дом", создана пользователем RikiDevice, 31.07.25.

  1. неформат
    Регистрация:
    29.09.21
    Сообщения:
    5.686
    Благодарности:
    1.550

    неформат

    Живу здесь

    неформат

    Живу здесь

    Регистрация:
    29.09.21
    Сообщения:
    5.686
    Благодарности:
    1.550
    Адрес:
    Санкт-Петербург
    Вы делаете мне смешно. Надо объяснять почему?
     
  2. неформат
    Регистрация:
    29.09.21
    Сообщения:
    5.686
    Благодарности:
    1.550

    неформат

    Живу здесь

    неформат

    Живу здесь

    Регистрация:
    29.09.21
    Сообщения:
    5.686
    Благодарности:
    1.550
    Адрес:
    Санкт-Петербург
    На календарь посмотрите. Там 2026 или 2023?

    Впрочем, в 2023 тоже было смешно, но не так сильно. И не всем очевидно
     
  3. неформат
    Регистрация:
    29.09.21
    Сообщения:
    5.686
    Благодарности:
    1.550

    неформат

    Живу здесь

    неформат

    Живу здесь

    Регистрация:
    29.09.21
    Сообщения:
    5.686
    Благодарности:
    1.550
    Адрес:
    Санкт-Петербург
    Ладно, лень интриговать и задавать вопросы, на которые все равно не ответите

    Итак, среднее время HTTP-запроса для засыла пароля и получения ответа в нормальных условиях порядка 100 ms. Это неплохая цифра. Это если хакер сидит не за цепочной проксей для сокрытия своего местоположения, а пароли перебирают боты с зараженных компов прямо.

    Хакер для перебора должен предполагать, что вам для пароля доступны все 95 печатных символов ASCII, 5 символов - 95^5=7738млн, т. е. полный перебор занимает 774 млн сек, я в годы даже не буду переводить

    Конечно, хакер может запустить перебор в 10 потоков, и уменьшить время в 10 раз. Или в 100. Но ваша однокристалка ляжет от такого количества запросов.

    Причем хакеру никто не давал честное слово, что у вас пароль из 5 символов. Он этого просто не знает

    Поэтому при веерном взломе всегда перебирают по словарю, чаще всего небольшому.

    Отдельный вопрос - я все же посоветовал включить защиту от перебора, но в реальности она не нужна.

    Причина, почему рекомендуют длинные пароли - не в сетевом брутфорсе
     
  4. Elprog
    Регистрация:
    11.07.12
    Сообщения:
    5.928
    Благодарности:
    3.933

    Elprog

    Живу здесь

    Elprog

    Живу здесь

    Регистрация:
    11.07.12
    Сообщения:
    5.928
    Благодарности:
    3.933
    Адрес:
    Москва
    Это же хорошо, смех продлевает жизнь! :)]
     
  5. неформат
    Регистрация:
    29.09.21
    Сообщения:
    5.686
    Благодарности:
    1.550

    неформат

    Живу здесь

    неформат

    Живу здесь

    Регистрация:
    29.09.21
    Сообщения:
    5.686
    Благодарности:
    1.550
    Адрес:
    Санкт-Петербург
    Ну я по итогу решил не просто поржать, но и пояснить :)

    Я просто в одной из ипостасей - специалист по ИБ, и разработчик очень известного российского продукта в этой сфере, правда уже 20 лет прошло, и продукта того давно нет - куплен Яндексом и похоронен.
     
  6. Elprog
    Регистрация:
    11.07.12
    Сообщения:
    5.928
    Благодарности:
    3.933

    Elprog

    Живу здесь

    Elprog

    Живу здесь

    Регистрация:
    11.07.12
    Сообщения:
    5.928
    Благодарности:
    3.933
    Адрес:
    Москва
    Я тоже чуть поясню, что сейчас проблема с паролями и уязвимостями ПО усугубляется наличием ИИ-агентов, которые довольно эффективно находят новые "дыры" в казалось бы уже отлаженных программных продуктах. Посмотрите статистику за последний год-два, - сколько критических и высокого уровня опасности уязвимостей найдено хоть в Эпплах, хоть в Линуксах, не говоря уж о Майкрософтовском ПО. Понятное дело, что ПО для ESP (наверное) какое то время может быть вне поля зрения профессиональных хакеров. Но человек (которого ломанули) пытается сделать удаленный доступ не на один день, поэтому не стоит пренебрегать уже известными (и не очень сложными) мерами безопасности, ситуация в этой сфере меняется довольно быстро.
     
  7. неформат
    Регистрация:
    29.09.21
    Сообщения:
    5.686
    Благодарности:
    1.550

    неформат

    Живу здесь

    неформат

    Живу здесь

    Регистрация:
    29.09.21
    Сообщения:
    5.686
    Благодарности:
    1.550
    Адрес:
    Санкт-Петербург
    Уязвимости вскрывают его систему без пароля вообще

    Длина пароля - это критический критерий на для сетевого брутфорса, а для кражи хеша.

    Учитывая то, что у него там пароль скорее всего в открытом виде лежит внутри, если файл с паролем украдут - не важно, какой он был длины

    У меня был как-то личный сайтик с форумом, хостился на серваке моего клиента. Известной компании в сфере ИБ, которой я как раз ее флагманский продукт разработал. Сайтик был заброшен, движок форуме не обновлялся - поломали через древнюю уязвимость, скачали какие-то внутренние файлы с моего сайтика, и радостно отписали статейку для "хакера", мол кого мы поломали. Вроде даже до каких-то когфигов битрикса добрались, на котором был основной сайт компании сделан, но поломать ничего не смогли.

    Но это был целенаправленный взлом, ибо клиент был ну уж очень солидный для начинающего ксакепа :)
     
    Последнее редактирование: 28.07.26 в 11:35