{"id":97639,"date":"2020-10-20T02:42:56","date_gmt":"2020-10-20T00:42:56","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/vsyo-chto-vy-hoteli-znat-o-bezopasnom-sbrose-parolej-chast-2"},"modified":"2020-10-20T02:42:56","modified_gmt":"2020-10-20T00:42:56","slug":"vsyo-chto-vy-hoteli-znat-o-bezopasnom-sbrose-parolej-chast-2","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/vsyo-chto-vy-hoteli-znat-o-bezopasnom-sbrose-parolej-chast-2","title":{"rendered":"Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<h2>Uwierzytelnianie dwusk\u0142adnikowe<\/h2>\n<p>\nWszystko, co przeczyta\u0142e\u015b w <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/vdsina\/blog\/523690\/\">pierwszej cz\u0119\u015bci<\/a><\/noindex> dotyczy identyfikacji w oparciu o to, co <strong><em>zna osoba \u017c\u0105daj\u0105ca<\/em><\/strong>. Zna sw\u00f3j adres e-mail, wie, jak uzyska\u0107 do niego dost\u0119p (tzn. zna swoje has\u0142o do e-maila) i zna odpowiedzi na pytania zabezpieczaj\u0105ce. <\/p>\n<p>\u00abWiedza\u00bb jest uwa\u017cana za jeden z czynnik\u00f3w uwierzytelniania; dwa inne powszechne czynniki to <strong><em>to, co posiadasz<\/em><\/strong>, na przyk\u0142ad fizyczne urz\u0105dzenie, oraz <strong><em>to, kim jeste\u015b<\/em><\/strong>, na przyk\u0142ad odciski palc\u00f3w lub siatk\u00f3wka oka.<\/p>\n<p><img decoding=\"async\" alt=\"Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/10\/ea8555562fa75f68459c8a819823eb62.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nW wi\u0119kszo\u015bci przypadk\u00f3w przeprowadzenie identyfikacji biologicznej jest ma\u0142o wykonalne, szczeg\u00f3lnie gdy m\u00f3wimy o bezpiecze\u0144stwie aplikacji internetowych, dlatego podczas uwierzytelniania dwusk\u0142adnikowego (two factor authentication, 2FA) zazwyczaj u\u017cywa si\u0119 drugiego atrybutu \u2014 \u00abto, co posiadasz\u00bb. Jednym z popularnych wariant\u00f3w tego drugiego czynnika jest fizyczny token, na przyk\u0142ad <noindex><a rel=\"nofollow\" href=\"http:\/\/australia.emc.com\/security\/rsa-securid.htm\">RSA SecurID<\/a><\/noindex>:<\/p>\n<p><img decoding=\"async\" alt=\"Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/10\/0787de2c56fea45252f65e3455cf2caa.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nFizyczny token jest cz\u0119sto u\u017cywany do uwierzytelniania w korporacyjnych VPN i us\u0142ugach finansowych. Aby uwierzytelni\u0107 si\u0119 w us\u0142udze, nale\u017cy u\u017cy\u0107 zar\u00f3wno has\u0142a, jak i kodu na tokenie (kt\u00f3ry cz\u0119sto si\u0119 zmienia) razem z PIN-em. Teoretycznie, aby si\u0119 zidentyfikowa\u0107, atakuj\u0105cy musi zna\u0107 has\u0142o, mie\u0107 token i zna\u0107 PIN tokena. W scenariuszu resetowania has\u0142a samo has\u0142o jest oczywi\u015bcie nieznane, jednak posiadanie tokena mo\u017cna wykorzysta\u0107 do potwierdzenia w\u0142asno\u015bci konta. Oczywi\u015bcie, jak w przypadku ka\u017cdej realizacji ochrony, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.wired.com\/threatlevel\/2011\/08\/how-rsa-got-hacked\/\">nie zapewnia to \u00abochrony przed durniem\u00bb<\/a><\/noindex>, ale z pewno\u015bci\u0105 podnosi barier\u0119 wej\u015bcia.<\/p>\n<p>Jednym z g\u0142\u00f3wnych problem\u00f3w tego podej\u015bcia jest koszt i logistyka wdro\u017cenia; m\u00f3wimy o przekazaniu fizycznych urz\u0105dze\u0144 ka\u017cdemu klientowi i szkoleniu ich w nowym procesie. Ponadto u\u017cytkownicy musz\u0105 mie\u0107 urz\u0105dzenie przy sobie, co w przypadku fizycznego tokena nie zawsze jest mo\u017cliwe. Inn\u0105 opcj\u0105 jest wdro\u017cenie drugiego czynnika uwierzytelniania za pomoc\u0105 SMS, kt\u00f3re w przypadku 2FA mo\u017ce s\u0142u\u017cy\u0107 jako potwierdzenie, \u017ce osoba przeprowadzaj\u0105ca proces resetowania ma telefon kom\u00f3rkowy w\u0142a\u015bciciela konta. Oto jak robi to Google:<\/p>\n<p><img decoding=\"async\" alt=\"Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/10\/d8dfe907d1eb18d1bef3ce8f7cfa3ec9.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nNale\u017cy tak\u017ce w\u0142\u0105czy\u0107 <noindex><a rel=\"nofollow\" href=\"https:\/\/googleblog.blogspot.com.au\/2011\/06\/ensuring-your-information-is-safe.html\">uwierzytelnianie dwustopniowe<\/a><\/noindex>, ale oznacza to, \u017ce przy nast\u0119pnym resetowaniu has\u0142a telefon kom\u00f3rkowy mo\u017ce sta\u0107 si\u0119 drugim czynnikiem uwierzytelniaj\u0105cym. Pozw\u00f3l, \u017ce poka\u017c\u0119 to na przyk\u0142adzie mojego iPhone'a z powod\u00f3w, kt\u00f3re wkr\u00f3tce si\u0119 wyja\u015bni\u0105:<\/p>\n<p><img decoding=\"async\" alt=\"Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/10\/360d4d26b111eb241b5634ef175b1b2b.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nPo zidentyfikowaniu adresu e-mail konta Google jest jasne, \u017ce w\u0142\u0105czono 2FA i mo\u017cemy zresetowa\u0107 konto za pomoc\u0105 weryfikacji wysy\u0142anej przez SMS na telefon kom\u00f3rkowy w\u0142a\u015bciciela konta:<\/p>\n<p><img decoding=\"async\" alt=\"Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/10\/d8b206c307958337d998600015a15e57.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nTeraz musimy wybra\u0107 pocz\u0105tek procesu resetowania:<\/p>\n<p><img decoding=\"async\" alt=\"Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/10\/e8820a1640c0496fe6f83f402f261d71.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nTo dzia\u0142anie prowadzi do wys\u0142ania e-maila na zarejestrowany adres:<\/p>\n<p><img decoding=\"async\" alt=\"Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/10\/a90eef1f8412f35fedff5ff6f4d7bb5c.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nTen e-mail zawiera URL do resetowania:<\/p>\n<p><img decoding=\"async\" alt=\"Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/10\/71508c21158209f7695a845783a2a135.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nPodczas korzystania z URL do resetowania wysy\u0142any jest SMS, a strona internetowa prosi o jego wprowadzenie:<\/p>\n<p><img decoding=\"async\" alt=\"Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/10\/bca28923d7ed57e255a8a4e11f4b55fa.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nOto ten SMS:<\/p>\n<p><img decoding=\"async\" alt=\"Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/10\/f1a16708415862e5b89107c1c28d2625.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nPo wpisaniu go w przegl\u0105dark\u0119 wracamy na teren klasycznego resetowania has\u0142a:<\/p>\n<p><img decoding=\"async\" alt=\"Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/10\/60ad8eaacdcab83b2d8079630cdf18ef.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nMo\u017cliwe, \u017ce wydaje si\u0119 to nieco rozwlek\u0142e i rzeczywi\u015bcie tak jest, ale formularz potwierdza, \u017ce osoba dokonuj\u0105ca resetu ma dost\u0119p do adresu e-mail oraz telefonu kom\u00f3rkowego w\u0142a\u015bciciela konta. Mo\u017ce to by\u0107 dziewi\u0119\u0107 razy bardziej bezpieczne ni\u017c resetowanie has\u0142a tylko przez e-mail. Istniej\u0105 jednak problemy\u2026<\/p>\n<p>Problem dotyczy smartfon\u00f3w. Pokazane poni\u017cej urz\u0105dzenie mo\u017ce potwierdza\u0107 tylko jeden czynnik uwierzytelniaj\u0105cy \u2013 jest zdolne do odbierania SMS-\u00f3w, ale nie e-maili:<\/p>\n<p><img decoding=\"async\" alt=\"Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/10\/47c7a184584e02075ff571209d043099.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nJednak to urz\u0105dzenie mo\u017ce odbiera\u0107 SMS-y <em>i<\/em> otrzymywa\u0107 e-maile o resetowaniu has\u0142a:<\/p>\n<p><img decoding=\"async\" alt=\"Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/10\/bf0929d8ba39074fc4045a9de0053dfd.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nProblem polega na tym, \u017ce traktujemy e-mail jako pierwszy czynnik uwierzytelniaj\u0105cy, a SMS (lub nawet aplikacj\u0119 generuj\u0105c\u0105 tokeny) jako drugi, ale dzisiaj s\u0105 one po\u0142\u0105czone w jednym urz\u0105dzeniu. Oczywi\u015bcie oznacza to, \u017ce je\u015bli kto\u015b dostanie si\u0119 do twojego smartfona, to wszystkie te udogodnienia sprowadz\u0105 si\u0119 do tego, \u017ce znowu wracamy do jednego kana\u0142u; ten drugi czynnik \u00abto, co masz\u00bb oznacza, \u017ce masz te\u017c pierwszy czynnik. A wszystko to jest chronione jednym PIN-em sk\u0142adaj\u0105cym si\u0119 z czterech cyfr\u2026 je\u015bli telefon w og\u00f3le ma PIN <em>i<\/em> by\u0142 zablokowany.<\/p>\n<p>Tak, funkcja 2FA wprowadzona przez Google z pewno\u015bci\u0105 zapewnia dodatkowe zabezpieczenia, ale nie chroni przed \u00abg\u0142upcem\u00bb i zdecydowanie nie polega na dw\u00f3ch ca\u0142kowicie niezale\u017cnych kana\u0142ach.<\/p>\n<h2>Resetowanie na podstawie nazwy u\u017cytkownika kontra resetowanie na podstawie adresu e-mail<\/h2>\n<p>\nCzy nale\u017cy zezwoli\u0107 na resetowanie has\u0142a tylko za pomoc\u0105 adresu e-mail? Czy u\u017cytkownik powinien mie\u0107 mo\u017cliwo\u015b\u0107 zresetowania has\u0142a tak\u017ce przy u\u017cyciu nazwy u\u017cytkownika? Problem z resetowaniem za pomoc\u0105 nazwy u\u017cytkownika polega na tym, \u017ce nie ma sposobu, aby powiadomi\u0107 u\u017cytkownika o niepoprawnej nazwie u\u017cytkownika, <em>nie ujawniaj\u0105c<\/em> tego, \u017ce kto\u015b inny mo\u017ce mie\u0107 konto o tej nazwie. W poprzedniej sekcji resetowanie za pomoc\u0105 e-maila gwarantowa\u0142o, \u017ce prawowity w\u0142a\u015bciciel tego adresu e-mail zawsze dostanie informacj\u0119 zwrotn\u0105 bez publicznego ujawniania jego istnienia w systemie. U\u017cywaj\u0105c tylko nazwy u\u017cytkownika, to nie jest mo\u017cliwe.<\/p>\n<p>Dlatego odpowied\u017a jest kr\u00f3tka: tylko e-mail. Je\u015bli spr\u00f3bujesz przeprowadzi\u0107 reset tylko przy u\u017cyciu nazwy u\u017cytkownika, b\u0119d\u0105 si\u0119 pojawia\u0107 sytuacje, w kt\u00f3rych u\u017cytkownik nie b\u0119dzie mia\u0142 poj\u0119cia, co si\u0119 wydarzy\u0142o, <em>lub<\/em> ujawnisz istnienie kont. Tak, to tylko nazwa u\u017cytkownika, a nie adres e-mail i tak, ka\u017cdy mo\u017ce wybra\u0107 dowoln\u0105 (dost\u0119pn\u0105) nazw\u0119 u\u017cytkownika, ale i tak istnieje du\u017ce prawdopodobie\u0144stwo, \u017ce po\u015brednio ujawnisz w\u0142a\u015bcicieli kont z powodu tendencji u\u017cytkownik\u00f3w do wielokrotnego u\u017cywania tej samej nazwy.<\/p>\n<p>Co si\u0119 wi\u0119c dzieje, gdy kto\u015b zapomina swoj\u0105 nazw\u0119 u\u017cytkownika? Zak\u0142adaj\u0105c, \u017ce nazwa u\u017cytkownika nie jest jednocze\u015bnie adresem e-mail (co si\u0119 cz\u0119sto zdarza), proces przypomina to, jak zaczyna si\u0119 reset has\u0142a \u2014 wpisujemy adres e-mail, a nast\u0119pnie wysy\u0142amy wiadomo\u015b\u0107 na ten adres, nie ujawniaj\u0105c jego istnienia. Jedyne r\u00f3\u017cnice polegaj\u0105 na tym, \u017ce tym razem wiadomo\u015b\u0107 zawiera tylko nazw\u0119 u\u017cytkownika, a nie link do resetowania has\u0142a. Albo, w e-mailu b\u0119dzie napisane, \u017ce dla tego adresu nie ma konta.<\/p>\n<h2>Weryfikacja to\u017csamo\u015bci i dok\u0142adno\u015b\u0107 adres\u00f3w e-mail<\/h2>\n<p>\nKluczowym aspektem resetowania hase\u0142, a nawet prawdopodobnie <em>najwa\u017cniejszym<\/em> aspektem jest weryfikacja to\u017csamo\u015bci osoby, kt\u00f3ra pr\u00f3buje przeprowadzi\u0107 reset. Czy to naprawd\u0119 prawowity w\u0142a\u015bciciel konta, czy kto\u015b pr\u00f3buje je z\u0142ama\u0107 lub sprawi\u0107 w\u0142a\u015bcicielowi k\u0142opot?<\/p>\n<p>Oczywi\u015bcie, \u017ce e-mail jest najwygodniejszym i najpowszechniejszym kana\u0142em weryfikacji to\u017csamo\u015bci. Nie jest on odporny na nieumiej\u0119tne wykorzystanie (\u201ez g\u0142upoty\u201d), a przypadk\u00f3w, w kt\u00f3rych sama mo\u017cliwo\u015b\u0107 odbierania wiadomo\u015bci na adres w\u0142a\u015bciciela konta jest niewystarczaj\u0105ca w przypadku potrzeby wysokiego stopnia pewno\u015bci to\u017csamo\u015bci (dlatego stosuje si\u0119 2FA), jest wiele. Jednak prawie zawsze jest on punktem wyj\u015bcia procesu resetowania.<\/p>\n<p>Je\u015bli e-mail ma odgrywa\u0107 rol\u0119 w zapewnieniu pewno\u015bci, to przede wszystkim nale\u017cy upewni\u0107 si\u0119, \u017ce adres e-mail jest rzeczywi\u015bcie poprawny. Je\u015bli kto\u015b si\u0119 pomyli\u0142 w znaku, to oczywi\u015bcie reset nie rozpocznie si\u0119. Proces weryfikacji e-maila w momencie rejestracji to niezawodny spos\u00f3b na sprawdzenie poprawno\u015bci adresu. Wszyscy widzieli\u015bmy to w praktyce: rejestrujesz si\u0119, otrzymujesz e-mail z unikalnym URL-em, na kt\u00f3ry musisz klikn\u0105\u0107, co potwierdza, \u017ce rzeczywi\u015bcie jeste\u015b w\u0142a\u015bcicielem tego konta e-mailowego. Niemo\u017cno\u015b\u0107 zalogowania si\u0119 do systemu przed zako\u0144czeniem tego procesu zapewnia motywacj\u0119 do potwierdzenia adresu.<\/p>\n<p>Podobnie jak w przypadku wielu innych aspekt\u00f3w bezpiecze\u0144stwa, taki model obni\u017ca u\u017cyteczno\u015b\u0107 w zamian za zapewnienie wy\u017cszego stopnia bezpiecze\u0144stwa w odniesieniu do pewno\u015bci to\u017csamo\u015bci u\u017cytkownika. Mo\u017ce to by\u0107 akceptowalne dla strony, na kt\u00f3rej rejestracja jest wysoko ceniona przez u\u017cytkownika i z rado\u015bci\u0105 doda on jeszcze jeden etap do procesu (us\u0142ugi p\u0142atne, bankowo\u015b\u0107 itp.), ale takie rzeczy mog\u0105 zniech\u0119ci\u0107 u\u017cytkownika, je\u015bli postrzega on konto jako \u201ejednorazowe\u201d i u\u017cywa go na przyk\u0142ad tylko do komentowania post\u00f3w.<\/p>\n<h2>Identyfikacja tego, kto zainicjowa\u0142 proces resetowania.<\/h2>\n<p>\nJest oczywiste, \u017ce istniej\u0105 powody do z\u0142o\u015bliwego wykorzystania funkcji resetowania, a cyberprzest\u0119pcy mog\u0105 wykorzysta\u0107 j\u0105 na wiele r\u00f3\u017cnych sposob\u00f3w. Jednym z prostych trik\u00f3w, kt\u00f3re mo\u017cemy zastosowa\u0107 w celu potwierdzenia \u017ar\u00f3d\u0142a \u017c\u0105dania (ten sztuczny <em>zwykle<\/em> dzia\u0142a) \u2014 jest dodanie do e-maila z propozycj\u0105 resetu adresu IP wnioskodawcy. To dostarcza odbiorcy <em>pewnej<\/em> informacji do identyfikacji \u017ar\u00f3d\u0142a \u017c\u0105dania.<\/p>\n<p>Oto przyk\u0142ad z funkcji resetowania, kt\u00f3r\u0105 aktualnie wdra\u017cam w ASafaWeb:<\/p>\n<p><img decoding=\"async\" alt=\"Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/10\/8ba2418560d9d54ed32bc79a3c0c3cee.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nLink \u201efind out more\u201c (\u201eDowiedz si\u0119 wi\u0119cej\u201c) przenosi u\u017cytkownika na stron\u0119 internetow\u0105 <noindex><a rel=\"nofollow\" href=\"http:\/\/www.ip-adress.com\/\">ip-adress.com<\/a><\/noindex>, podaj\u0105c takie informacje, jak lokalizacja i organizacja \u017c\u0105daj\u0105cego resetu:<\/p>\n<p><img decoding=\"async\" alt=\"Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/10\/436939732c24521451f3dbf0aaa3bc1a.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nOczywi\u015bcie, ka\u017cdy, kto chce ukry\u0107 swoj\u0105 to\u017csamo\u015b\u0107, ma wiele sposob\u00f3w na zatarcie swojego prawdziwego adresu IP, jednak jest to wygodny spos\u00f3b na dodanie cz\u0119\u015bciowej identyfikacji \u017c\u0105daj\u0105cego, a w <em>wi\u0119kszo\u015bci<\/em> niekt\u00f3rych przypadkach daje to wystarczaj\u0105cy wgl\u0105d w to, kto wykonuje \u017c\u0105danie resetu has\u0142a.<\/p>\n<h2>Powiadomienie o zmianach za po\u015brednictwem e-maila<\/h2>\n<p>\nTen post jest przesycony jedn\u0105 tematyk\u0105 \u2014 komunikacj\u0105; informuj w\u0142a\u015bciciela konta jak najwi\u0119cej o tym, co dzieje si\u0119 na ka\u017cdym etapie procesu, nie ujawniaj\u0105c nic, co mog\u0142oby zosta\u0107 wykorzystane w z\u0142ym celu. To samo dotyczy sytuacji, gdy has\u0142o rzeczywi\u015bcie zosta\u0142o zmienione \u2014 <strong><em>poinformuj o tym w\u0142a\u015bciciela!<\/em><\/strong><\/p>\n<p>Przyczynami zmiany has\u0142a mog\u0105 by\u0107 dwa \u017ar\u00f3d\u0142a:<\/p>\n<ol>\n<li>Zmiana has\u0142a po zalogowaniu, poniewa\u017c u\u017cytkownik chce nowego has\u0142a<\/li>\n<li>Reset has\u0142a bez logowania, poniewa\u017c u\u017cytkownik je zapomnia\u0142<\/li>\n<\/ol>\n<p>\nChocia\u017c ten post g\u0142\u00f3wnie dotyczy resetu, powiadomienie w pierwszym przypadku zmniejsza ryzyko, \u017ce kto\u015b zmieni has\u0142o bez wiedzy prawowitego w\u0142a\u015bciciela. Jak to mo\u017ce si\u0119 zdarzy\u0107? Bardzo powszechnym scenariuszem jest uzyskanie has\u0142a prawowitego w\u0142a\u015bciciela (powt\u00f3rnie u\u017cywanego has\u0142a, kt\u00f3re wyciek\u0142o z innego \u017ar\u00f3d\u0142a; has\u0142a uzyskanego przez keylogging; \u0142atwego do odgadni\u0119cia has\u0142a itd.), po czym przest\u0119pca postanawia je zmieni\u0107, blokuj\u0105c w ten spos\u00f3b w\u0142a\u015bciciela. Bez powiadomienia e-mailowego prawdziwy w\u0142a\u015bciciel nie dowie si\u0119 o zmianie has\u0142a.<\/p>\n<p>Oczywi\u015bcie, w przypadku resetowania has\u0142a w\u0142a\u015bciciel powinien ju\u017c sam zainicjowa\u0107 proces (lub omin\u0105\u0107 opisane powy\u017cej \u015brodki weryfikacji to\u017csamo\u015bci), dlatego zmiana <em>nie powinna<\/em> by\u0107 dla niego niespodziank\u0105, jednak potwierdzenie e-mailem b\u0119dzie pozytywn\u0105 informacj\u0105 zwrotn\u0105 i dodatkow\u0105 weryfikacj\u0105. Dodatkowo zapewnia to sp\u00f3jno\u015b\u0107 z opisanym powy\u017cej scenariuszem.<\/p>\n<p>O, i na wypadek, gdyby to jeszcze nie by\u0142o oczywiste \u2014 <strong><em>nie wysy\u0142aj nowego has\u0142a poczt\u0105!<\/em><\/strong> Kogo\u015b to mo\u017ce rozbawi\u0107, ale <noindex><a rel=\"nofollow\" href=\"http:\/\/www.dotnetnuke.com\/\">co\u015b takiego si\u0119 zdarza<\/a><\/noindex>:<\/p>\n<p><img decoding=\"async\" alt=\"Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/10\/78ee32b65e444763fb089419b107782a.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h2>Logi, logi, logi i jeszcze troch\u0119 log\u00f3w<\/h2>\n<p>\nFunkcja resetowania has\u0142a jest atrakcyjna dla haker\u00f3w: napastnik chce uzyska\u0107 dost\u0119p do konta innej osoby lub po prostu sprawi\u0107 k\u0142opot w\u0142a\u015bcicielowi konta\/systemu. Wiele z powy\u017cszych praktyk mo\u017ce zmniejszy\u0107 ryzyko nadu\u017cy\u0107, ale ich nie zapobiega, i na pewno nie powstrzyma ludzi przed pr\u00f3bami wykorzystania funkcji w nieprzewidziany spos\u00f3b.<\/p>\n<p>Dla rozpoznawania z\u0142o\u015bliwego zachowania niezwykle cenn\u0105 praktyk\u0105 jest logowanie, a mam na my\u015bli <strong><em>bardzo szczeg\u00f3\u0142owe logowanie.<\/em><\/strong>Rejestruj nieudane pr\u00f3by logowania, resetu hase\u0142, zmiany hase\u0142 (tj. gdy u\u017cytkownik ju\u017c si\u0119 zalogowa\u0142) oraz praktycznie wszystko, co mo\u017ce pom\u00f3c ci w zrozumieniu, co si\u0119 dzieje; to b\u0119dzie bardzo przydatne w przysz\u0142o\u015bci. Rejestruj w logach nawet osobne <em>elementy<\/em> procesu, na przyk\u0142ad dobra funkcja resetowania powinna obejmowa\u0107 inicjowanie resetu przez stron\u0119 internetow\u0105 (zarejestruj \u017c\u0105danie i nieudane pr\u00f3by logowania do resetu z niepoprawn\u0105 nazw\u0105 u\u017cytkownika lub adresem e-mail), zarejestruj wizyt\u0119 na stronie pod URL resetu (w tym pr\u00f3by u\u017cycia b\u0142\u0119dnego tokena), a nast\u0119pnie rejestruj w logach sukces lub b\u0142\u0105d odpowiedzi na tajne pytanie.<\/p>\n<p>Kiedy m\u00f3wi\u0119 o logowaniu, mam na my\u015bli nie tylko zapis faktu za\u0142adowania strony, ale tak\u017ce zbieranie jak najwi\u0119kszej ilo\u015bci informacji, <strong><em>je\u015bli nie s\u0105 one poufne.<\/em><\/strong>Ludzie, <strong><em>prosz\u0119, nie zapisujcie hase\u0142 w logach!<\/em><\/strong> W logach nale\u017cy rejestrowa\u0107 to\u017csamo\u015b\u0107 autoryzowanego u\u017cytkownika (b\u0119dzie autoryzowany, je\u015bli on <em>zmienia<\/em> istniej\u0105ce has\u0142o lub pr\u00f3buje zresetowa\u0107 <em>czyje\u015b has\u0142o<\/em> po zalogowaniu si\u0119), wszelkie pr\u00f3bowane nazwy u\u017cytkownik\u00f3w lub adresy e-mail oraz wszelkie tokeny resetu, kt\u00f3re pr\u00f3buje wykorzysta\u0107. Ale warto r\u00f3wnie\u017c rejestrowa\u0107 w logach takie aspekty, jak adresy IP, a je\u015bli to mo\u017cliwe, nawet nag\u0142\u00f3wki \u017c\u0105da\u0144. To pozwoli ci odtworzy\u0107 nie tylko <em>co<\/em> u\u017cytkownik (lub napastnik) pr\u00f3buje zrobi\u0107, ale i <em>kto<\/em> on jest.<\/p>\n<h2>Delegowanie odpowiedzialno\u015bci innym wykonawcom.<\/h2>\n<p>\nJe\u015bli uwa\u017casz, \u017ce to wszystko stanowi ogromn\u0105 prac\u0119, to nie jeste\u015b sam. W rzeczywisto\u015bci zbudowanie niezawodnego systemu zarz\u0105dzania kontami to nie\u0142atwe zadanie. Nie chodzi tylko o techniczne trudno\u015bci, ale o wiele szczeg\u00f3\u0142\u00f3w. Obejmuje to nie tylko resetowanie, ale tak\u017ce ca\u0142y proces rejestracji, bezpieczne przechowywanie hase\u0142, obs\u0142ug\u0119 wielu nieudanych pr\u00f3b logowania itp. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.troyhunt.com\/2011\/10\/5-minute-wonders-aspnet-membership.html\">promuj\u0119 pomys\u0142 korzystania z gotowych funkcji, takich jak dostawca cz\u0142onkostwa ASP.NET<\/a><\/noindex>, poza tym trzeba zrobi\u0107 jeszcze wiele wi\u0119cej.<\/p>\n<p>Dzisiaj istnieje wiele zewn\u0119trznych dostawc\u00f3w, kt\u00f3rzy z rado\u015bci\u0105 bior\u0105 na siebie wszystkie trudy i upraszczaj\u0105 to wszystko w jeden zarz\u0105dzany serwis. W\u015br\u00f3d takich serwis\u00f3w s\u0105 OpenID, OAuth, a nawet Facebook. Niekt\u00f3rzy ludzie <noindex><a rel=\"nofollow\" href=\"http:\/\/www.codinghorror.com\/blog\/2008\/05\/openid-does-the-world-really-need-yet-another-username-and-password.html\">bezgranicznie wierz\u0105 w ten model<\/a><\/noindex> (OpenID okaza\u0142 si\u0119 bardzo skuteczny na Stack Overflow), jednak inni <noindex><a rel=\"nofollow\" href=\"http:\/\/wekeroad.com\/2010\/11\/17\/open-id-is-a-party-that-happened\/\">dos\u0142ownie uwa\u017caj\u0105 go za koszmar<\/a><\/noindex>.<\/p>\n<p>Bez w\u0105tpienia us\u0142uga taka jak OpenID rozwi\u0105zuje wiele problem\u00f3w programist\u00f3w, ale r\u00f3wnie\u017c bez w\u0105tpienia wprowadza nowe. Czy odgrywaj\u0105 jak\u0105\u015b rol\u0119? Tak, ale oczywi\u015bcie nie obserwujemy masowego korzystania z us\u0142ug dostawc\u00f3w us\u0142ug uwierzytelniania. Banki, linie lotnicze i nawet sklepy \u2014 wszyscy realizuj\u0105 w\u0142asny mechanizm uwierzytelniania, co oczywi\u015bcie ma bardzo powa\u017cne powody.<\/p>\n<h2>Z\u0142o\u015bliwy reset<\/h2>\n<p>\nWa\u017cnym aspektem ka\u017cdego z powy\u017cszych przyk\u0142ad\u00f3w jest to, \u017ce stare has\u0142o jest uwa\u017cane za bezwarto\u015bciowe dopiero <strong><em>po potwierdzeniu to\u017csamo\u015bci w\u0142a\u015bciciela konta<\/em><\/strong>. Jest to wa\u017cne, poniewa\u017c gdyby konto mo\u017cna by\u0142o zresetowa\u0107 <em>do<\/em> bez weryfikacji to\u017csamo\u015bci, umo\u017cliwi\u0142oby to wszelkiego rodzaju z\u0142o\u015bliwe dzia\u0142ania.<\/p>\n<p>Oto przyk\u0142ad: kto\u015b bierze udzia\u0142 w licytacji na stronie aukcyjnej i na koniec procesu licytacji blokuje konkurent\u00f3w, inicjuj\u0105c proces resetowania, tym samym eliminuj\u0105c ich z licytacji. Oczywi\u015bcie, je\u015bli \u017ale zaprojektowana funkcja resetu mog\u0142aby by\u0107 niew\u0142a\u015bciwie eksploatowana, mog\u0142oby to prowadzi\u0107 do powa\u017cnych negatywnych skutk\u00f3w. Warto zauwa\u017cy\u0107, \u017ce blokowanie kont poprzez nieudane pr\u00f3by logowania to podobna sytuacja, ale to ju\u017c temat na inny post.<\/p>\n<p>Jak wspomnia\u0142em wcze\u015bniej, umo\u017cliwienie anonimowym u\u017cytkownikom resetowania has\u0142a do jakiegokolwiek konta, znaj\u0105c tylko jego adres e-mail, to gotowa sytuacja do przeprowadzenia ataku typu \"odmowa us\u0142ugi\". To mo\u017ce nie by\u0107 ten <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Denial-of-service_attack\">DoS<\/a><\/noindex>, o kt\u00f3rym przywykli\u015bmy m\u00f3wi\u0107, ale nie ma szybszego sposobu na zablokowanie dost\u0119pu do konta ni\u017c przez \u017ale zaprojektowan\u0105 funkcj\u0119 resetowania has\u0142a.<\/p>\n<h2>Najs\u0142absze ogniwo<\/h2>\n<p>\nZ perspektywy zabezpieczenia jednego konta wszystko, co napisano powy\u017cej, jest wspania\u0142e, jednak zawsze nale\u017cy pami\u0119ta\u0107 o ekosystemie otaczaj\u0105cym chronione konto. Pozw\u00f3l, \u017ce podam przyk\u0142ad:<\/p>\n<p>ASafaWeb jest hostowane na wspania\u0142ej us\u0142udze oferowanej przez AppHarbor. Proces resetowania konta hostingowego przebiega w nast\u0119puj\u0105cy spos\u00f3b:<\/p>\n<p><strong>Etap 1:<\/strong><\/p>\n<p><img decoding=\"async\" alt=\"Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/10\/9a77519a9166034d0b3f70d0de39164c.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<strong>Etap 2:<\/strong><\/p>\n<p><img decoding=\"async\" alt=\"Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/10\/d01c15c763db94d030d1ba5b78acb959.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<strong>Etap 3:<\/strong><\/p>\n<p><img decoding=\"async\" alt=\"Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/10\/2425e14c7b1d0fec64b283e99634e654.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<strong>Etap 4:<\/strong><\/p>\n<p><img decoding=\"async\" alt=\"Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/10\/b54031be8db92baf65170dc458f0c2ce.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nPo przeczytaniu wszystkich powy\u017cszych informacji, \u0142atwo zrozumie\u0107, kt\u00f3re aspekty w idealnym \u015bwiecie mogli\u015bmy by zrealizowa\u0107 nieco inaczej. Jednak chcia\u0142bym powiedzie\u0107, \u017ce je\u015bli opublikuj\u0119 stron\u0119 podobn\u0105 do ASafaWeb w us\u0142udze AppHarbor, a nast\u0119pnie wymy\u015bl\u0119 \u015bwietne pytania i odpowiedzi zabezpieczaj\u0105ce, dodam drugi element uwierzytelniaj\u0105cy i zrobi\u0119 wszystko zgodnie z zasadami, to nie zmienia to faktu, \u017ce najs\u0142absze ogniwo ca\u0142ego procesu b\u0119dzie w stanie to wszystko zniszczy\u0107. Je\u015bli kto\u015b pomy\u015blnie uwierzytelni si\u0119 w AppHarbor, pos\u0142uguj\u0105c si\u0119 moimi danymi, to b\u0119dzie m\u00f3g\u0142 zmieni\u0107 has\u0142o do dowolnego konta ASafaWeb na takie, jakie zechce!<\/p>\n<p>Chodzi o to, \u017ce odporno\u015b\u0107 implementacji zabezpiecze\u0144 nale\u017cy traktowa\u0107 ca\u0142o\u015bciowo: trzeba modelowa\u0107 zagro\u017cenia dla ka\u017cdego punktu wej\u015bcia do systemu, nawet je\u015bli to powierzchowny proces, jak logowanie si\u0119 do AppHarbor. To powinno da\u0107 mi dobre wyobra\u017cenie o tym, ile wysi\u0142ku musz\u0119 w\u0142o\u017cy\u0107 w proces resetowania has\u0142a ASafaWeb.<\/p>\n<h2>\u0141\u0105cz\u0105c wszystko razem<\/h2>\n<p>\nTen post zawiera du\u017c\u0105 ilo\u015b\u0107 informacji, dlatego chc\u0119 skupi\u0107 go w prostej wizualnej schemacie:<\/p>\n<p><img decoding=\"async\" alt=\"Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/10\/e7f4d17bded03637a03454258ecef4ff.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nPami\u0119taj, \u017ce powiniene\u015b rejestrowa\u0107 ka\u017cdy z tych punkt\u00f3w w jak najbardziej szczeg\u00f3\u0142owy spos\u00f3b. I to wszystko, to proste!<\/p>\n<h2>Podsumowanie<\/h2>\n<p>\nM\u00f3j post wydaje si\u0119 wszechstronny, jednak istnieje wiele dodatkowych materia\u0142\u00f3w, kt\u00f3re mog\u0142em by. <em>m\u00f3g\u0142by<\/em> w\u0142\u0105czy\u0107 go, ale postanowi\u0142em zrezygnowa\u0107 z tego dla skr\u00f3tu: rola adresu e-mail ratunkowego, sytuacja, w kt\u00f3rej tracisz dost\u0119p do przypisanego do konta adresu e-mail (na przyk\u0142ad, gdy odchodzisz z pracy) i tak dalej. Jak ju\u017c wcze\u015bniej powiedzia\u0142em, funkcja resetowania nie jest tak skomplikowana, ale istnieje wiele r\u00f3\u017cnych punkt\u00f3w widzenia na ni\u0105.<\/p>\n<p>Nawet mimo i\u017c resetowanie nie jest tak trudne, cz\u0119sto wdra\u017ca si\u0119 je niew\u0142a\u015bciwie. Wy\u017cej widzieli\u015bmy kilka przyk\u0142ad\u00f3w, kiedy realizacja <em>mo\u017ce<\/em> prowadzi\u0142a do problem\u00f3w, a istnieje znacznie wi\u0119cej precedens\u00f3w, kiedy niew\u0142a\u015bciwe resetowanie <em>naprawd\u0119<\/em> spowodowa\u0142o problemy. Niedawno odkryto, \u017ce <noindex><a rel=\"nofollow\" href=\"https:\/\/arstechnica.com\/uncategorized\/2012\/05\/bitcoins-worth-87000-plundered\/\">resetowanie has\u0142a by\u0142o u\u017cywane do kradzie\u017cy bitcoin\u00f3w o warto\u015bci 87 tysi\u0119cy dolar\u00f3w<\/a><\/noindex>. To powa\u017cny negatywny skutek!<\/p>\n<p>Dlatego zachowaj ostro\u017cno\u015b\u0107 przy swoich funkcjach resetowania, <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Threat_model\">modeluj zagro\u017cenia<\/a><\/noindex> w r\u00f3\u017cnych punktach, a projektuj\u0105c funkcj\u0119, nie zdejmuj swojej czarnej kapelusza, poniewa\u017c istnieje du\u017ca szansa, \u017ce kto\u015b inny j\u0105 za\u0142o\u017cy!<\/p>\n<p><\/p>\n<h4>Reklama<\/h4>\n<p>\n<b>VDSina<\/b> oferuje niedrogie <noindex><a rel=\"nofollow\" href=\"https:\/\/vdsina.ru\/cloud-servers?partner=habr142\">serwery do wynaj\u0119cia<\/a><\/noindex> z codzienn\u0105 p\u0142atno\u015bci\u0105, ka\u017cdy serwer jest pod\u0142\u0105czony do kana\u0142u internetowego o pr\u0119dko\u015bci 500 Megabit\u00f3w i bezp\u0142atnie chroniony przed atakami DDoS!<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/vdsina.ru\/cloud-servers?partner=habr142\"><img decoding=\"async\" alt=\"Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/10\/f4fda14b1084c13bf983a693c55abff5.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/vdsina\/blog\/524014\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0414\u0432\u0443\u0445\u0444\u0430\u043a\u0442\u043e\u0440\u0430\u044f \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044f \u0412\u0441\u0451 \u043f\u0440\u043e\u0447\u0438\u0442\u0430\u043d\u043d\u043e\u0435 \u0432\u0430\u043c\u0438 \u0432 \u043f\u0435\u0440\u0432\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 \u043a\u0430\u0441\u0430\u043b\u043e\u0441\u044c \u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u0438\u0438 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e \u0437\u043d\u0430\u0435\u0442 \u0437\u0430\u043f\u0440\u0430\u0448\u0438\u0432\u0430\u044e\u0449\u0438\u0439. \u041e\u043d \u0437\u043d\u0430\u0435\u0442 \u0441\u0432\u043e\u0439 \u0430\u0434\u0440\u0435\u0441 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b, \u0437\u043d\u0430\u0435\u0442, \u043a\u0430\u043a \u043f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u043a \u043d\u0435\u0439 \u0434\u043e\u0441\u0442\u0443\u043f (\u0442.\u0435. \u0437\u043d\u0430\u0435\u0442 \u0441\u0432\u043e\u0439 \u043f\u0430\u0440\u043e\u043b\u044c \u043e\u0442 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b) \u0438 \u0437\u043d\u0430\u0435\u0442 \u043e\u0442\u0432\u0435\u0442\u044b \u043d\u0430 \u0441\u0435\u043a\u0440\u0435\u0442\u043d\u044b\u0435 \u0432\u043e\u043f\u0440\u043e\u0441\u044b. \u00ab\u0417\u043d\u0430\u043d\u0438\u0435\u00bb \u0441\u0447\u0438\u0442\u0430\u0435\u0442\u0441\u044f \u043e\u0434\u043d\u0438\u043c \u0444\u0430\u043a\u0442\u043e\u0440\u043e\u043c \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438; \u0434\u0432\u0443\u043c\u044f \u0434\u0440\u0443\u0433\u0438\u043c\u0438 \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u0451\u043d\u043d\u044b\u043c\u0438 \u0444\u0430\u043a\u0442\u043e\u0440\u0430\u043c\u0438 \u044f\u0432\u043b\u044f\u044e\u0442\u0441\u044f \u0442\u043e, \u0447\u0442\u043e \u0443 \u0432\u0430\u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":97640,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-97639","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0414\u0432\u0443\u0445\u0444\u0430\u043a\u0442\u043e\u0440\u0430\u044f \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044f \u0412\u0441\u0451 \u043f\u0440\u043e\u0447\u0438\u0442\u0430\u043d\u043d\u043e\u0435 \u0432\u0430\u043c\u0438 \u0432 \u043f\u0435\u0440\u0432\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 \u043a\u0430\u0441\u0430\u043b\u043e\u0441\u044c \u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u0438\u0438 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/vsyo-chto-vy-hoteli-znat-o-bezopasnom-sbrose-parolej-chast-2\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u0441\u0451, \u0447\u0442\u043e \u0432\u044b \u0445\u043e\u0442\u0435\u043b\u0438 \u0437\u043d\u0430\u0442\u044c \u043e \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u043c \u0441\u0431\u0440\u043e\u0441\u0435 \u043f\u0430\u0440\u043e\u043b\u0435\u0439. \u0427\u0430\u0441\u0442\u044c 2 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0414\u0432\u0443\u0445\u0444\u0430\u043a\u0442\u043e\u0440\u0430\u044f \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044f \u0412\u0441\u0451 \u043f\u0440\u043e\u0447\u0438\u0442\u0430\u043d\u043d\u043e\u0435 \u0432\u0430\u043c\u0438 \u0432 \u043f\u0435\u0440\u0432\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 \u043a\u0430\u0441\u0430\u043b\u043e\u0441\u044c \u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u0438\u0438 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/vsyo-chto-vy-hoteli-znat-o-bezopasnom-sbrose-parolej-chast-2\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-10-20T00:42:56+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-10-20T00:42:56+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Wszystko, co chcia\u0142e\u015b wiedzie\u0107 o bezpiecznym resetowaniu hase\u0142. Cz\u0119\u015b\u0107 2 | ProHoster","description":"Podw\u00f3jna autoryzacja Wszystko, co przeczyta\u0142e\u015b w pierwszej cz\u0119\u015bci, dotyczy\u0142o identyfikacji w oparciu o to, co.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/vsyo-chto-vy-hoteli-znat-o-bezopasnom-sbrose-parolej-chast-2","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u0441\u0451, \u0447\u0442\u043e \u0432\u044b \u0445\u043e\u0442\u0435\u043b\u0438 \u0437\u043d\u0430\u0442\u044c \u043e \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u043c \u0441\u0431\u0440\u043e\u0441\u0435 \u043f\u0430\u0440\u043e\u043b\u0435\u0439. \u0427\u0430\u0441\u0442\u044c 2 | ProHoster","og:description":"\u0414\u0432\u0443\u0445\u0444\u0430\u043a\u0442\u043e\u0440\u0430\u044f \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044f \u0412\u0441\u0451 \u043f\u0440\u043e\u0447\u0438\u0442\u0430\u043d\u043d\u043e\u0435 \u0432\u0430\u043c\u0438 \u0432 \u043f\u0435\u0440\u0432\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 \u043a\u0430\u0441\u0430\u043b\u043e\u0441\u044c \u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0430\u043d\u0438\u0438 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/vsyo-chto-vy-hoteli-znat-o-bezopasnom-sbrose-parolej-chast-2","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-10-20T00:42:56+00:00","article:modified_time":"2020-10-20T00:42:56+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"97639","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:16:25","updated":"2022-10-03 07:14:42","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/97639","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=97639"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/97639\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/97640"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=97639"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=97639"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=97639"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}