{"id":2175,"url":"\/distributions\/2175\/click?bit=1&hash=803b6e1bcbd9dfc4ba9456fda887a878c80d24df8d3a575913b14876e18923a5","title":"TJ \u0437\u0430\u043a\u0440\u043e\u0435\u0442\u0441\u044f 10 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u2014\u00a0\u043f\u0440\u043e\u0447\u0438\u0442\u0430\u0439\u0442\u0435 \u0430\u043d\u043e\u043d\u0441 \u0441 \u0434\u0435\u0442\u0430\u043b\u044f\u043c\u0438","buttonText":"\u0427\u0438\u0442\u0430\u0442\u044c","imageUuid":"d1d355d8-93a3-5140-aeae-14b03046b760","isPaidAndBannersEnabled":false}

Пользователь TJ обнаружил, что пароли в приложении Сбербанка не чувствительны к регистру Статьи редакции

В банке ответили, что это безопасно.

Пользователь TJ обнаружил, что пароли в приложении Сбербанка не чувствительны к регистру, и спросил об этом банк. Там его заверили, что «это безопасно».

Дорогой @sberbank, скажи мне, а почему у вас регистронезависимые пароли?

То есть если у меня, допустим, пароль - "PasSwOrd", почему я могу залогиниться в Сбербанк Онлайн, введя "password"?
@a_okshus Да, логин и пароль не чувствительны к регистру, чтобы пользователям было удобнее. Не переживайте, это безопасно.

В банке пояснили, что кроме регистра есть другие параметры. Например, длина, элементы пунктуации, комбинации из букв и цифр. По словам Сбербанка, всё это обеспечивает высокий уровень безопасности. Там также напомнили о необходимости соблюдать правила кибербезопасности.

Некоторые пользователи твиттера усомнились в словах банка. Другие же отметили, что в этом случае организация права.

Сбербанк это когда программисты получают больше всех по рынку в стране, а пароль от ЛК не восприимчив к регистру)
Не удивлюсь если .txt файлик всех паролей в незашифрованном виде лежит где то в папке /desktop у каждого на первой линии поддержки.
Ответ на публикацию @sberbank
Никто еще не подумал о том, что именно поэтому Сбербанк, а не другие банки атакуют телефонные мошенники? https://twitter.com/sberbank/status/1303013282194878464
Ответ на публикацию @sberbank
Эм.... Сбербанк, ты серьёзно? Я ужасно разочарован в тебе со стороны знания безопасности :( https://twitter.com/sberbank/status/1302843162533208065
Ответ на публикацию @sberbank
Сбербанк: Мы строим единую инфраструктуру, у нас крутые сервисы и самый большой банк СНГ 💪

Сбер: Ну мпароль пишите как хотите, это мбезопасно 😢 https://twitter.com/sberbank/status/1302843162533208065
Ответ на публикацию @sberbank
в кое веки Сбербанк пытается донести правильную мысль, но гении в реплаях, которым говорили ЧтО_ПаРоЛи_НаДо_ПиСаТь_ВоТ_тАк развели мракобесие, потому что о энтропии даже не слышали.
Абсолютные дегенераты.

Пиздец, никогда не думал, что буду адвокатом дьявола. https://twitter.com/sberbank/status/1302843162533208065
хейт в сторону сбера выглядит совсем по-другому когда знаешь, что этом конкретном случае сбер прав

наверное, так и выглядит наш твиттер со стороны, когда вокруг технического вопроса мы баним тех, кто не поспевает за актуальной информацией и прыгает на всё подряд

В 2015 году учёный из Университета Глазго проанализировал сложность интеллектуального подбора пароля и выяснил, что добавление символов верхнего регистра и цифр не делает пароль значительно устойчивее по сравнению с первоначальным. Большую эффективность показало удлинение пароля или использование специальных символов.

Материал дополнен редакцией
0
89 комментариев
Написать комментарий...
Близкий танк88

Комментарий недоступен

Ответить
Развернуть ветку
Bad Mother Fucker

сраное приложение сбербанка весит примерно столько же, сколько все остальные приложения на смартфоне, там есть веселые картинки, которые показывают время суток, но логин и пароль не чувствительны к регистру.

Ну почему я не удивлен.

Ответить
Развернуть ветку
Актерский ГОСТ
приложение сбербанка весит примерно столько же, сколько все остальные приложения на смартфоне

Мы закачали на ваш телефон базу всех наших клиентов, чтобы вам было удобней

Ответить
Развернуть ветку
1 комментарий
Marat Khamadeev

Там ещё местный антивирь периодически жестко кошмарит слабые смартфоны, и ничего с этим не сделать

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
1 комментарий
Дополнительный магнит

Комментарий недоступен

Ответить
Развернуть ветку
Выходной Валера

не переживай, это безопасно

Ответить
Развернуть ветку
Кавказский хичхакер

не

Ответить
Развернуть ветку
2 комментария
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
8 комментариев
Закомплексованная Душа

Речь не о этом...

Ответить
Развернуть ветку
1 комментарий
Кавказский хичхакер

войти

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
God Damn

Пиздишъ?

Ответить
Развернуть ветку
4 комментария
Вирусный утюг
Пользовательница

( ͡° ͜ʖ ͡°)

Ответить
Развернуть ветку
Marat Khamadeev

Пришёл оставить ровно такой же камодзи

Ответить
Развернуть ветку
1 комментарий
Заработный каякер

Комментарий недоступен

Ответить
Развернуть ветку
Мокрый блик

@Орина Окшусъ
Орина Окшусъ 

Ответить
Развернуть ветку
4 комментария
Свежий цвет

Комментарий недоступен

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
4 комментария
испанский смех

нечувствительные

Ответить
Развернуть ветку
DEV IL

При первом входе же

Ответить
Развернуть ветку
Victor Vasiljev

Сначала надо залогиниться с паролем, а потом уже настроить пин-код или биометрию.

Ответить
Развернуть ветку
Алексей Михайлович

Кхе, банки уже давно черкают биометрию, с какой скоростью заносишь пароли, какое твоё окружение апликейшенов на мобильнике, какие переводы исполняешь и на какие, обычно, суммы + подпись закрытым ключом, все это, и чуть-чуть другого влияют на решение о совершении операции (или запросе доп. факторов) в банк-клиенте.

Так что твой пароль из нижнего или верхнего регистра - не особо и решает в целом

Ответить
Развернуть ветку
Александр Сигаев

Отставить панику. 
"Умник" докопался до сотрудников поддержки 1-й линии, которые в принципе не обязаны знать ответ на этот вопрос. Предоставили некорректный ответ (не поняв вопроса).

Теперь по сути: 
Нам как бы намекают, что Сбер хранит пароли в открытом виде (иначе как еще они сравнивают, что password и PassWord это один и тот же пароль). Но ничего не мешает не хранить на сервере пароль в открытом виде, а хранить только хэш от пароля в нижнем (или верхнем, не важно) регистре. Когда пользователь вводит пароль, привести его в соответствующий регистр, посчитать хэш, и сравнивать с сохраненным на сервере хэшем пароля. 

В общем, выглядит как попытка безосновательного троллинга.

Ответить
Развернуть ветку
Дамир Камалетдинов

Вроде бы разный регистр символов не очень влияет на защищённость паролей https://www.technologyreview.com/2015/10/19/165746/youve-been-misled-about-what-makes-a-good-password/

Ответить
Развернуть ветку
Pavel Averyanov

Энтропия на символ очевидно немного выше, но какой нормальный человек в 2к20 будет брутить пароль от банка?

Ответить
Развернуть ветку
Хвост
разный регистр символов не очень влияет на защищённость

По ссылке написано про предсказуемость паттернов. "damirdamirdamir" будет надёжнее чем "Damir1990", к менее предсказуемым комбинациям это относится в гораздо меньшей степени. И логично что в условиях регистрозависимости, когда брутфорсерам надо чекать в 2 раза больше символов, иначе шило на мыло

Ответить
Развернуть ветку
пепси

Комментарий недоступен

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
3 комментария
Центральный диод

Либо хешируют контрольную сумму только нижнего регистра, либо пароли хранят в открытом виде

Ответить
Развернуть ветку
пепси

Комментарий недоступен

Ответить
Развернуть ветку
Закомплексованная Душа

Скорей второе

Ответить
Развернуть ветку
Тупой череп

Комментарий недоступен

Ответить
Развернуть ветку
3 комментария
TJ Pro Plus

Так сбер же правильно ответили.
Или хейтят неразобравшись просто потому что хейтить сбер стало модно?

Ответить
Развернуть ветку
пепси

Комментарий недоступен

Ответить
Развернуть ветку
10 комментариев
испанский смех

так и живём

Ответить
Развернуть ветку
Математический ихтиандр

Их сммщик некомпетентен

Ответить
Развернуть ветку
Ху Эмай

))))))))))

Ответить
Развернуть ветку
Актерский ГОСТ

Сообщение удалено

Ответить
Развернуть ветку
Dmitry Kórotkov

Берут пример с близзардовского Баттлнет.

Ответить
Развернуть ветку
Необыкновенный бинокль

Комментарий недоступен

Ответить
Развернуть ветку
Кавказский хичхакер

И вообще я этот сайт основал

Ответить
Развернуть ветку
Игорь Вовсе-Не

А баланс счета обновляется только при входе в личный кабинет. Если во время сессии вам кто-то перевел деньги, то вы их увидите только после перезахода. Это ок?

Ответить
Развернуть ветку
Aleksei Zhuravlev

Как-то обращался в сбербанк на тему паролей

Ответить
Развернуть ветку
Светлана Кострова

мне кажется проще сделать пароль длинным и непредсказуемым, нигде ранее не засветившимся, чем баловаться в игру с регистром. потом многие сами забывают этот пароль где какая большая, а какая маленькая буква и начинается перебор, что уже может расцениться как брутфорс атака . а это несет все сопутствующие проблемы. 

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Читать все 89 комментариев
null