Хранитель паролей KeePassX
На просторах интернет обнаружил свободную программу с открытыми исходными текстами KeePassX. Это хранитель паролей для систем на базе Linux. Возможно окажется полезной в повседневной работе. Возможно кто-либо из участников форума может дать какие-либо комментарии по поводу этой программы, если уже приходилось с ней сталкиваться.
Программа имеет русский и интуитивно понятный интерфейс, а так же довольно приятна в работе.
Уязвимость браузера ≠ уязвимость Flash. Последний — вообще полноценный хозяин в системе. Это независимый процесс, который сам лазит в сеть и делает, что ему вздумается.
комментариев: 11558 документов: 1036 редакций: 4116
Двое иксов, каждые со своим отдельным пользователем, в одних (А) — браузер, в других (Б) — база паролей. Под иксами Б копируем нужные реквизиты в общедоступный файл в /tmp, возвращаемся в иксы А и копируем реквизиты из файла в окно браузера.
комментариев: 11558 документов: 1036 редакций: 4116
отсраастральных троянах.Лично меня, как я и сообщал уже в теме устроит отсутствие закладок в самой програме и стойкость шифра. А все остальное я отношу к организационным проблемам. Мойте руки перед едой, товарищи. Ну и не читайте советских газет.
Передадим IP-пакеты с помощью голубейСделаем IPC своими руками. :)Да, замечание совершенно справедливое. Пусть будет «костыль в надежде, что атакующий не сможет грамотно провести атаку», а по-хорошему — да, нет доверия к процессам конкретного пользователя — не может быть доверия и к безопасности паролей, которые из-под него используются.
Допустим, есть профиль, из-под которого мы планируем безопасно ходить на некоторые чувствительные сайты (тот же интернет-банкинг, например), тогда:
Если после этого надо зайти на другой сайт, повторяем всю процедуру (шаги 2-5) заново. При такой схеме есть какие-то гарантии, что пароль, например, на сайт-2 не может быть украден, во время работы браузера с сайтом-1. Есть гарантии, что добавленная уязвимость в профиль всегда нивелируется восстановлением копии из бэкапа (временные файлы с /tmp и /var, если трубется, тоже можно подчищать). Но если не громоздить такую схему, а просто держать файл с паролями под рутом, к которому давать доступ руками, когда надо, то почти вся заявленная безопасность улетучивается.
Кто может, покритикуйте предложенное решение.
Традиционная ахинея из подпорок с распорками из-за безграмотности, так же именуемая в народе: «колхоз». Типична для человека незнакомого с разницей между дискретной и мандатной системой контроля доступа. Потому айда восполнять пробелы, а так же что в этом плане предложило АНБ со своим SELinux и для чего используют «песочницы»(sandbox).
[offtop]
Знаете что? В гробу я видел ваш SELinux, песочницы, MAC, jail'ы, чруты, псевдовиртуалки и прочую нечисть. Есть механизмы контроля ОС (нет локального рута — нет утечки), и есть механизмы разделения информации между разными ОС через виртуалки (нет удалённого рута или дыры в самой виртуальной машине — значит, всё ОК). Всё остальное — это слишком сложные костыли, да ещё и толком не работающие, их изучение и использование себя не окупает, будет лишь иллюзия контроля и иллюзия безопасности. Я уже не говорю о том, что вопрос «откуда взять правила SELinux для такой-то моей конкретной задачи» практически нерешаем.
[/offtop]
Прямо очередная истеричная баба с семью пятницами на неделе. Теперь понятно, почему берётся рассуждать об информационной безопасности не ведая элементарных азов. Надо будет дом построить — сколотит сарай без фундамента с односкатной крышей. Заявив, что в гробу видал долбатню со всеми этими премудростями. А нанять архитектора и строителя — религия не позволяет, это ведь денег платить придётся. Пусть ему лучше в инете, на борде анонимной, обрисуют весь необходимый ликбез на пальцах. Ну так, чтобы пять лет в строительном уложилось в два-три поста.
Выше были приведены цитаты с мнениями тех, кто пытался с SELinux'ом разобраться. На эту тему в соответствующих топиках было много обсуждений. Получается, тут все кругом дебилы, никто не смог осилить, и только один вы — д'Артаньян? Тогда покажите это на деле.
PGPru — это тематический форум, а не анонимная борда типа двача. Соответственно, ваши срачевбросы, написанные в стиле «щас высрусь», могут быть снесены одним кликом, если не последует конструктив.
комментариев: 511 документов: 2 редакций: 70
Один из способов перекидывания паролей/контента от одного юзера другому — это fifo:
комментариев: 11558 документов: 1036 редакций: 4116