LJ hasn't made a formal disclosure or announcement, but we at @dreamwidth have been seeing credential stuffing attacks (we have a lot of overlap with LJ) increase greatly lately.
В переводе: базу данных LJ взломали (ещё довольно давно), LJ не сделал по этому поводу никакого обьявления, но сейчас кто-то активно пытается использовать те же пароли для взлома эккаунтов в dreamwidth. Поэтому если у вас здесь тот же пароль, что и в ЖЖ, или вы подозреваете, что это может быть так, или у вас неслучайный пароль, который кто-то может использовать (например, hunter2), то прямо сейчас его поменяйте. Лучше всего на случайную комбинацию букв и цифр.
В переводе: базу данных LJ взломали (ещё довольно давно), LJ не сделал по этому поводу никакого обьявления, но сейчас кто-то активно пытается использовать те же пароли для взлома эккаунтов в dreamwidth. Поэтому если у вас здесь тот же пароль, что и в ЖЖ, или вы подозреваете, что это может быть так, или у вас неслучайный пароль, который кто-то может использовать (
Tags:
no subject
no subject
no subject
no subject
no subject
Они может и хэши хранили, но вот были ли эти хэши правильно просолены? Скорее всего нет.
P.S. А может не ЖЖ базу паролей ломанули, а копию этой базы из ГБ сперли, где пароли наверное были вообще в clear text.
no subject
Пароли вообще надо использовать только уникальные, а то рано или поздно сопрут. И мэйл алиас тоже стоит создавать отдельный для вещей вроде ЖЖ.
Есть еще такая полезная штука как haveibeenpwned. com/Passwords.
no subject
no subject
no subject
no subject
no subject
no subject
no subject
no subject
no subject
no subject
no subject
no subject
no subject
Хорошая идея?
no subject
no subject
Все они будут приходить в тот же мэйлбокс, что удобно.
Для повышенной прайваси можно сделать и по-другому - создать отдельный логин на том же аутлук.ком или другом сервисе, и сконфигурировать mail forwarding, когда все приходящие письма будут автоматически перенаправляться на совсем другой почтовый ящик.
no subject
Дополнительное удобство: адрес dreamwidth@mydomain.com форвардится только мне, а citibank@mydomain.com - мне и жене, например. :)
no subject
У меня на большую часть ресурсов парочка стандартных паролей. Т.е. понятно, что банки, работа и т.д. будут иметь сложные и уникальные пароли, но делать для каждой социальной платформы, игрушки и прочего уникальный пароль - это же сотни паролей будет, не запомнить. Или их записывают?
no subject
Да.
Это просто - ставится подходящий password manager (вроде KeePass) и все пароли просто сохраняются в этом password manager.
У этого password manager конечно есть "главный пароль" который открывает доступ к базе паролей, но этот "главный пароль" я ни для какого сервиса не использую, кроме того пассворд менеджеры неплохо защищены. И лучше всего эту базу паролей хранить не в клауде а дома, хотя есть и варианты с клаудом (но надо аккуратно).
no subject
Ну, конечно, для сайтов, регистрация на которых вам нахер не нужна, но пришлось, можно ставить пароль initenahuj123 и не волноваться, сопрут так сопрут. Но тут надо оценивать по такому критерия - сколько неприятностей мне доставит, если пароль от этого сайта украдут? Если мало - то можно не париться, много - случайный пароль и password manager.
Для совершенной паранойи можно делать passphrase - т.е. фразу, которую вы можете запомнить, длинную (см. https://xkcd.com/936/) и не записывать нигде, или записывать на бумажке и класть её в толстый сейф. Это для мест, где если пароль сопрут, будет совсем пиздец. Но у обычного человека таких немного.
no subject
no subject
на самом деле я просто придумал сложное мнемоническое правило которое использую для генерации паролей для всяких неважных сервисов. не работает если пароль надо регулярно менять. для банков и тп использую KeePass и все что выше написали