Não adianta ter uma senha de um zilhão de caracteres se você não tem outra.

O problema é muito bem explicado por Randall Munroe:

password_reuse

 

Um resumo, já que não dá (ou dá?) para passar uma imagem no Google Translator: o personagem “black hat” diz que a complexidade de uma senha é raramente relevante e o real perigo está em sua reutilização. Ele explica que hospeda um monte de serviços gratuitos na internet que não dão lucro justamente para se aproveitar do hábito largamente disseminado de usar a mesma senha para tudo. E agora tem algumas centenas de milhares de identidades “reais” em algumas dúzias de serviços e ninguém suspeita de nada.

A senha que você usa para ver por onde andam seus bagulhos no Muambator é a mesma que você usa pro seu email ou, pior, pro banco? Bem…

Não que eu queira dizer que por trás do Mumbator (é só um exemplo de serviço “inofensivo”) tenha gente querendo pegar suas senhas. Mas o que “black hat” diz ter feito é algo bastante provável de estar acontecendo neste momento e além disso todo serviço inofensivo justamente é o que tem maior probabilidade de ser vulnerável a ataques. O admin pensa: não há nada de valioso aqui, por que alguém tentaria uma invasão?

Para coletar uma grande lista de emails e respectivas senhas para testar em um alvo não tão inofensivo.

No mínimo as pessoas deveriam usar uma senha para serviços inofensivos e outra para serviços importantes. Esse é realmente o mínimo, mas não é isso que tenho visto.

 

13 comentários
  • Jefferson - 6.606 Comentários

    Fato interessante: “inofensivo” não quer dizer “barato”. Em 2013 hackers conseguiram o banco de dados com 153 milhões de credenciais de usuários do site adobe.com. Se cobrando a fortuna que cobra pelo Photoshop a Adobe não consegue garantir a segurança do seu site…

  • VR5 - 397 Comentários

    É senha demais! As vezes eu tenho que me “lembrar” de uma senha antiga e tenho que sacar da gaveta um papel. Outras vezes eles estão num DOC do Word TAMBÉM guardado por senha… e imagine o pessoal mais idoso: chega a dar pena desse pessoal nos caixas eletrônicos muitas vezes pedindo para os outros ajudar com a digitação da senha (e que nunca poderíamos ajudar)… não seria a hora da biometria começar a aparecer mais?

    • Jefferson - 6.606 Comentários

      Biometria só é segura em sistemas fechados. No momento em que você coloca a variável “online” na equação, há uma grande chance de virar bagunça. A biometria é como um cartão de crédito impossível de copiar, que não pode ser substituído e que não tem senha. Ninguém pode clonar o seu mas se for roubado a pessoa que o tem é efetivamente você até você desistir de ser você.

  • Paulo - 46 Comentários

    Nem eu mesmo sei as minhas senhas. Uso o Keepass que gera e armazena uma senha doida pra cada site. Quando preciso, abro o programa com uma senha-mestra e procuro o nome do site onde me registrei. Então é só clicar nele e pressionar control e V que ele faz o login.

  • Daniel Plácido - 68 Comentários

    Eu uso a mesma senha a anos em tudo, porém em cada site/serviço uso minha senha-padrão + uma sequencia numérica com base no nome do site que estou cadastrando, além de usar a arte-manha com sinal de “+” e “.” no email do Gmail, para nunca ter o mesmo email cadastrado em cada lugar.

    • Jefferson - 6.606 Comentários

      Eu uso a mesma senha a anos em tudo, porém em cada site/serviço uso minha senha-padrão + uma sequencia numérica com base no nome do site que estou cadastrando,

      Mas isso não é a mesma senha. Você faz o mesmo que eu recomendo: usa uma fórmula que você e só você compreende para gerar senhas únicas baseadas no serviço.

      além de usar a arte-manha com sinal de “+” e “.” no email do Gmail, para nunca ter o mesmo email cadastrado em cada lugar.

      Eu não estou certo de que isso adicione alguma segurança. Você pode usar isso para filtrar emails, mas acho que é só isso.

  • Intruder_A6 - 194 Comentários

    Com esta proliferação de senhas, ninguém consegue escapar de reutilizar algumas senhas, mas realmente é uma boa prática separar as senhas por hierarquia (e é o que eu faço), é impossível eu utilizar senhas diferente em tudo, não tenho esta memória toda, mas para o ebay/paypal é uma senha especial (parecida com a senha do e-mail, mas não é igual), a do banco é diferente de todas (mas tem partes do número que eu reutilizo para poupar memória em outras senhas)e por ai vai, só uso a mesma senha em sites em que não tenho tanta preocupação com privacidade ou segurança. E a Senha do e-mail só uso no e-mail, em mais nada (ela também tem uma regra de formação em relação as outras, coisa que nunca vão conseguir achar por tentativa erro).

    Se alguma destas senhas cair o estrago vai ficar limitado. Eu sou meio paranoico com estas coisas.

    • Jefferson - 6.606 Comentários

      Isso mesmo. Eu uso a mesma senha em vários sites que são igualmente irrelevantes para mim. Mas cada site onde eu um dia coloquei informação de cartão de crédito, por exemplo, tem um email e uma senha únicos, devidamente anotados em um arquivo texto guardado em um volume criptografado.

    • Jefferson - 6.606 Comentários

      E minha conta no gmail, que é para onde converge tudo o que faço, tem autenticação em duas etapas. A partir dessa conta o dano que alguém poderia fazer à minha vida é grande por isso com ela eu não brinco.

  • Jefferson - 6.606 Comentários

    Eu pensei em escrever isso quando ajudei uma cliente na semana passada a criar uma conta na Econovia (um serviço mais inofensivo que o Muambator) e percebi que além de colocar como endereço de email o único que ela tem, ainda ia colocar como senha a mesma senha desse email.

    Eu expliquei a ela por que isso era má idéia e mesmo tendo uma certa dificuldade com computadores ela rapidamente entendeu o problema e, como já tinha feito o mesmo em outros lugares, tratou de mudar a senha do email.

    • Saulo Benigno - 279 Comentários

      Mas isso não foi usando aquela autenticação do Google? Que você pode usar em seu site, e assim não tendo informações no site e sim no Google. É inseguro isso?

  • Luciano - 493 Comentários

    Eu ainda não achei a solução que me seja perfeita, confiável e usável de qualquer buraco (leia-se: smartphone, e quatro pcs). O que mais me irrita é que muitos serviços sequer aceitam caracteres especiais na senha, tipo #!%+. Obrigado você a se virar com uma senha alfanumérica. E dai pra lembrar que aquele desgraçado de site a senha é abc123 e não a#b!c%1#2!3

    Eu acho que senha já é um negócio que demanda alguma solução que funcione pra tudo e não dependa de ficar lembrado qual das 10 senhas diferentes foi usada naquele serviço.

    Enquanto isso um TXT com uma senha horrenda de grande, salva num arquivo com um nome que qualquer um consideraria um lixo ainda é o local onde posso guardar essa zorra toda.

Deixe um comentário para Intruder_A6 Cancelar resposta

Você pode usar estas tags HTML

<a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code class="" title="" data-url=""> <del datetime=""> <em> <i> <q cite=""> <s> <strike> <strong> <pre class="" title="" data-url=""> <span class="" title="" data-url="">

  

  

  

:) :( ;) O_o B) :lol: :huh: :S :D :-P 8-O :yahoo: :rtfm: :dashhead1: :clapping: more »