Seguridad de contraseña con contraseñas cortas

4

Sé que una contraseña larga es una buena contraseña. Sin embargo, algunos sitios requieren contraseñas cortas, por ejemplo. exactamente 8 caracteres de longitud.

Bajo esas limitaciones, ¿cuál es un buen método para crear y memorizar una contraseña (relativamente) segura?

    
pregunta readerboy7 23.08.2015 - 09:18
fuente

3 respuestas

10

Con ocho caracteres eres extremadamente limitado.

Mi consejo: olvida la parte de memorización.

Genere una cadena de ocho caracteres utilizando un generador de números pseudoaleatorios criptográficamente seguro, utilizando letras (ambos casos), números y símbolos. Esto le dará a su contraseña 52 bits de entropía, que es el máximo que puede lograr con este esquema. La alternativa sería comenzar a usar caracteres Unicode si son compatibles, ya que se puede lograr un espacio de claves mucho mayor. Sin embargo, la entrada de estas contraseñas puede ser difícil según los dispositivos utilizados. Esto le permitiría alcanzar los 80 bits necesarios para una contraseña segura.

Use un administrador de contraseñas para recordar la contraseña, esto puede ser una contraseña memorable, sin embargo, asegúrese de que tenga suficiente entropía para hacerla segura. Esta es la mejor manera de lograr la memorización y la seguridad de sus contraseñas, ya que solo tiene que recordar una contraseña.

Por ejemplo, el generador de LastPass está aquí . Sin embargo, asegúrese de que su navegador admita la API de criptografía web; de lo contrario, desafortunadamente, este recurre a la hora actual como semilla y usa un PRNG estándar . Deberías estar bien con cualquier navegador moderno y popular.

    
respondido por el SilverlightFox 23.08.2015 - 10:42
fuente
2

Sinceramente, "la contraseña de seguridad con contraseñas cortas" es un oxímoron.

En resumen, si este es un sitio / servicio que simplemente debe usar, solo haría que la contraseña sea lo más aleatoria posible, posiblemente confíe en una aplicación de administración de contraseñas para usar una contraseña aleatoria que no pueda recordar fácilmente. y lo más importante hace que la contraseña sea diferente de cualquier otra contraseña que use en cualquier otro lugar.

Siempre que sus sesiones estén protegidas con HTTPS, evitando que un intermediario intercepte su contraseña cuando la use, probablemente esté razonablemente a salvo de un ataque de fuerza bruta contra su contraseña en el sitio web a través del Internet. Especialmente si el sitio detecta varios intentos fallidos de inicio de sesión en un corto período de tiempo e impide (ralentiza) o bloquea otros intentos desde la misma dirección IP.

Pero si alguna vez se roba la base de datos de credenciales en ese sitio, ninguna contraseña de 8 caracteres resistirá por mucho tiempo un ataque de fuerza bruta.

    
respondido por el Craig 23.08.2015 - 14:09
fuente
0

Cuando una aplicación web limita las contraseñas a longitudes cortas, el usuario no tiene casi nada en su control. El principal problema de las contraseñas cortas es lo que ya sabe: adivinar contraseñas y descifrar las contraseñas.

Pero nunca se sabe: puede ser que el sitio web está copiando su contraseña ( Cómo realizar una operación segura) ¿hash de contraseñas? ), agregándolas ( ¿Cómo almacenar sal? ) , usando un pimiento ( ¿Cuál es el propósito de un Pepper? ) o incluso una combinación de todo esto ( Hashing de contraseñas agrega sal + pimienta o es suficiente sal? ).

Lo que queda para usted como usuario es:

  1. Compruebe si la aplicación web se ejecuta a través de HTTPS
  2. Verifique si la aplicación web no almacena su contraseña en texto simple (todas las aplicaciones web ofrecen la opción Contraseña olvidada: ejecútela y verifique si recibió su contraseña anterior en texto simple, si ese es el caso, casi puede estar seguro de que almacenan su contraseña en texto simple, a menos que se utilice el descifrado inverso, pero este escenario es bastante raro en aplicaciones web)
  3. Si los dos puntos mencionados anteriormente están satisfechos y aún le gusta el sitio web en cuestión, y no publica en él información privada sobre usted, entonces combine caracteres especiales, alfanuméricos, mayúsculas y minúsculas en su contraseña
respondido por el user45139 23.08.2015 - 10:05
fuente

Lea otras preguntas en las etiquetas