<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В OpenSSH добавлена встроенная защита от атак по подбору паролей</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/133952.html</link>
    <description>В кодовую базу OpenSSH добавлена встроенная защита от автоматизированных атак по подбору паролей, в ходе которых боты пытаются угадать пароль пользователя, перебирая различные типовые комбинации. Для блокирования подобных атак в файл конфигурации sshd_config добавлен параметр PerSourcePenalties, позволяющий определить порог блокировки, срабатывающий при большом числе неудачных попыток соединений с одного IP-адреса. Новый механизм защиты войдёт в состав следующего выпуска OpenSSH и будет включён по умолчанию в OpenBSD 7.6...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=61331&lt;br&gt;</description>

<item>
    <title>В OpenSSH добавлена встроенная защита от атак по подбору пар... (Котофалк)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/133952.html#116</link>
    <pubDate>Mon, 01 Jul 2024 14:26:48 GMT</pubDate>
    <description>&amp;gt; значит твой парольчик от волшебного ключика - тоже в текстовичке, прям рядом  с ключиком, я надеюсь?&lt;br&gt;&lt;br&gt;Надежды юношей питают.&lt;br&gt;&lt;br&gt;&amp;gt; при твоем подходе - ни в чем, непонятно только, зачем тебе вообще пароли. Так удобно ключики от всего прямо без паролей сложить кучкой.&lt;br&gt;&lt;br&gt;да как угодно. сравнивать утечку ключа нужно с утечкой пароля. но тебе оно понятное дел невыгодно -  тогда внезапно выясняется что бьющиеся с подбором пароля боты это просто бьющиеся боты, а не свидетельство твоей предусмотрительности. &lt;br&gt;&lt;br&gt;&amp;gt; При моем - что подобрать мало-мальски отличающийся от 123 пароль к реальной &lt;br&gt;&amp;gt; учетке практически нереально&lt;br&gt;&lt;br&gt;Собственно подобрать ключ ещё сложнее&lt;br&gt;&lt;br&gt;&amp;gt; а к ключу - можно подобрать&lt;br&gt;&lt;br&gt;Ещё раз: если утёк пароль - тебе сразу хана, подбирать ничего не надо.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В OpenSSH добавлена встроенная защита от атак по подбору пар... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/133952.html#115</link>
    <pubDate>Sat, 15 Jun 2024 01:06:15 GMT</pubDate>
    <description>А это не один и тот же персонаж? Я в них путаюсь.&lt;br&gt;</description>
</item>

<item>
    <title>В OpenSSH добавлена встроенная защита от атак по подбору пар... (pavlinux)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/133952.html#114</link>
    <pubDate>Fri, 14 Jun 2024 11:42:37 GMT</pubDate>
    <description>&amp;gt; На случайном порту или последовательности портов.&lt;br&gt;&amp;gt; Но можно и на пакетном фильтре самому наваять.&lt;br&gt;&lt;br&gt;https://www.opennet.ru/opennews/art.shtml?num=35968&lt;br&gt;</description>
</item>

<item>
    <title>В OpenSSH добавлена встроенная защита от атак по подбору пар... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/133952.html#113</link>
    <pubDate>Thu, 13 Jun 2024 08:47:16 GMT</pubDate>
    <description>На случайном порту или последовательности портов.&lt;br&gt;Но можно и на пакетном фильтре самому наваять.&lt;br&gt;</description>
</item>

<item>
    <title>В OpenSSH добавлена встроенная защита от атак по подбору пар... (а)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/133952.html#110</link>
    <pubDate>Tue, 11 Jun 2024 09:09:43 GMT</pubDate>
    <description>пф, так и ссш никто не ломал, если она правильно закрыта за впн и вобще настроена.&lt;br&gt;а то что сломали - дак то неправильно было установлено.&lt;br&gt;</description>
</item>

<item>
    <title>В OpenSSH добавлена встроенная защита от атак по подбору пар... (нах.)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/133952.html#109</link>
    <pubDate>Mon, 10 Jun 2024 20:55:05 GMT</pubDate>
    <description>так ведь - нету. Ну то есть либо фигня позволяющая добыть либо закрытый ключ либо эквивалент, либо нечто вообще неработающее.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В OpenSSH добавлена встроенная защита от атак по подбору пар... (нах.)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/133952.html#108</link>
    <pubDate>Mon, 10 Jun 2024 17:50:48 GMT</pubDate>
    <description>&amp;gt; это в какой вселенной? инфра на паролях это триллионы копий парольчиков в текстовичках,&lt;br&gt;&lt;br&gt;значит твой парольчик от волшебного ключика - тоже в текстовичке, прям рядом с ключиком, я надеюсь?&lt;br&gt;&lt;br&gt;И да, если текстовичок утек - то тот чувак и ключик тоже с собой уволок. &lt;br&gt;&lt;br&gt;&amp;gt; Как и приватная часть ключа.&lt;br&gt;&lt;br&gt;Как оказалось, это и необязательно.&lt;br&gt;&lt;br&gt;&amp;gt; В чём ты видишь разницу?&lt;br&gt;&lt;br&gt;при твоем подходе - ни в чем, непонятно только, зачем тебе вообще пароли. Так удобно ключики от всего прямо без паролей сложить кучкой.&lt;br&gt;&lt;br&gt;При моем - что подобрать мало-мальски отличающийся от 123 пароль к реальной учетке практически нереально, а к ключу - можно подобрать любой вменяемый (а невменяемый ты быстро зае...шься набирать да и запоминать, и он окажется рядом с ключом плейнтекстом), потому что число попыток в секунду ограничено только мощностями и время на подбор у тебя безграничное, потому что своевременный экспайр и ротация ключей - это из области, к сожалению, ненаучной фантастики.&lt;br&gt;</description>
</item>

<item>
    <title>В OpenSSH добавлена встроенная защита от атак по подбору пар... (Котофалк)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/133952.html#107</link>
    <pubDate>Mon, 10 Jun 2024 17:08:09 GMT</pubDate>
    <description>&amp;gt; потому что &quot;утечка пароля&quot; - это из области очевидного-невероятного.&lt;br&gt;&lt;br&gt;это в какой вселенной? инфра на паролях это триллионы копий парольчиков в текстовичках, в лучшем случае обфусцированных, не говоря уже о том что при целенаправленной атаке ты сам его введёшь.&lt;br&gt;&lt;br&gt;&amp;gt; А вот утечки закрытых ключей это регулярная реальность. &lt;br&gt;&lt;br&gt;как и паролей.&lt;br&gt;&lt;br&gt;&amp;gt; Пароли или что-либо позволяющее внезапно-вычислить эти пароли - не лежат в общедоступной кучке на шитхабе&lt;br&gt;&lt;br&gt;Как и приватная часть ключа.&lt;br&gt;&lt;br&gt;&amp;gt; И в .ssh не лежат. &lt;br&gt;&lt;br&gt;ключи  - внезапно! - там тоже не обязаны лежать. Более того, они как и пароли, совершенно не обязаны лежать на файлухе вообще.&lt;br&gt;&lt;br&gt;&amp;gt; А подбирать их - сложно и неэффективно, потому что логи&lt;br&gt;&lt;br&gt;Абсолютно просто и дёшево. Именно поэтому на ssh порты долбятся непрерывно. Неэффективно - да, но какое отношение это имеет к безопасности - не понимаю напрочь. Ещё раз повторю вопрос.&lt;br&gt;&lt;br&gt;Есть пароль, который если утёк - сразу компрометация. Есть ключ, который если утёк - компрометация с небольшой задержкой. И то и друг</description>
</item>

<item>
    <title>В OpenSSH добавлена встроенная защита от атак по подбору пар... (pavlinux)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/133952.html#106</link>
    <pubDate>Mon, 10 Jun 2024 15:43:59 GMT</pubDate>
    <description>&amp;gt; срабатывающий при большом числе неудачных попыток соединений с одного IP-адреса. &lt;br&gt;&lt;br&gt;У меня 250 человек долбятся на сервер, часто неудачно, .... вс&amp;#235; издос весь NAT банить?  &lt;br&gt;&lt;br&gt;Может они бы лучше реализовали Port Knocking  из коробки? &lt;br&gt;</description>
</item>

</channel>
</rss>
