1
Ubuntu 22.04 LTS | Lataa ja asenna | Tutustu yhteisöön | Blogi | Yritysten tarjoamat palvelut
Uusimmat Ubuntu-tietokoneet: kannettavatietokone.fi Dell & Lenovo Ubuntulla
Tässä osiossa voit tarkastella kaikkia tämän jäsenen viestejä. Huomaa, että näet viestit vain niiltä alueilta, joihin sinulla on pääsy.
$ echo $XDG_SESSION_TYPE
Palvelut (ainakin toivottavasti) tallettavat salasanat sellaisessa muodossa, josta niiden sisältöä ei voida selvittää kokeilematta kaikkia erilaisia vaihtoehtoja. Tätä muotoa kutsutaan tiivisteeksi. Jos palveluun murtaudutaan, sieltä voidaan mahdollisesti hakea käyttäjien salasanojen tiivisteitä. Jos salasana on helppo, se voidaan selvittää vertailemalla tiivisteitä erilaisista salasanoista palvelusta saatuihin tiivisteisiin. Näin voidaan selvittää käyttäjätunnuksien tai sähköpostien ja salasanojen yhdistelmiä, joita voidaan sitten käyttää muiden palvelujen käyttäjätileille murtautumiseen, mikäli niissä käytetään samoja salasanoja.
Tiiviste on siis tehty niin, että pelkästään sitä tutkailemalla ei voi saada selville, mikä on salasana tiivistämättömänä? Entä jos hyökkääjä valmistelee tekosensa niin, että tekee ison joukon käyttäjätunnuksia ja liittää niihin eri salasanat? Voiko hän näiden tiivisteiden avulla päästä selville tiivistysmenetelmästä? (Jos siis murto onnistuu niin, että hän näkee sekä käyttäjätunnukset että niihin liittyvät salasanojen tiivisteet?)
Voi toki, mutta hyvä tiiviste on henkilökohtainen. Siis jokaisella käyttäjällä on eri tiiviste. Esimerkiksi tiivisteeseen on suolattu vakiotekstin lisäksi käyttäjätunnus, jolloin vaikka ratkaisisi tiivisteen suolauksen, niin joutuisi ratkaisemaan kaikkien käyttäjien tiivisteet erikseen. Toinen vaihtoehto on tehdä yksilöllinen tiiviste laittamalla suolaus tietokantaan kyseiselle käyttäjälle omansa jollakin random-datalla. Tietenkin tällaisen tiivisteen lisäksi kannattaa tiivisteeseen laittaa jokin vakio-tiivistesuolaus lisäksi.
Työpaikalla on 3kk välein vaihtuva salasana ja minimipituus on 15 merkkiä, jonka pitää sisältää numero, iso ja pieni kirjain sekä erikoismerkki. Joku mystinen algortimi on myös, joka estää oman nimen ja 12345 jne. täytteen, eikä saa olla liian lähellä entisiä salasanoja. Lopputuloksena uutta salasanaa saa kokeilla kymmenen kertaa, kunnes järjestelmä sen hyväksyy. Hetken päästä, kun se pitää kirjoittaa uudestaan, niin sitä ei enää muistakaan, mikä oli lopulta hyväksytty, ja pitää suorittaa salasanan resetointi uudestaan. Suurella osalla salasana on kirjoitettu johonkin lapulle työpöydälle ja minä lähetän sen itselle whatsappiin, niin löytyy se sitten sieltä.
Salasanaakin saa kokeilla jotain 10 kertaa, kunnes kirjautuminen menee 15minuutin ajaksi lukkoon, joten en näe mitään perustetta moista hirvitystä pitää käytössä. Ennen oli vain 8 merkin minimi ja piti kirjain, numero ja erikoimerkki löytyä.
KYllähän se vika on Linuxin jolla ei ole tarpeeksi markkinaosuutta että sille tuotettaisiin tarvittavia ajureita.
Ei se käyttäjän vika ole, jos haluaisi vaihtaa Linuxiin mutta esim vuosi sitten hankittu pelikone ja sen rauta ei vaan yksinkertaisesti toimi.
Aivan turhaa yrittää kääntää sitä käyttäjän viaksi, jos oikeasti joskus haluaa että Linuxilla olisi jotain mahdollisuuksia nousta marginaalista.
pkill -u <käyttäjä>