Users re-use passwords for multiple services. |
Usuários utilizam a mesma senha em mais de um serviço. |
If an attacker gains access to one server and can gain a list of passwords, he may be able to use this password to attack other services. |
Se um atacante consegue acesso a um servidor e obtém uma lista de senhas, ele pode utilizar essas senhas para atacar outros serviços. |
Therefore, only password hashes may be stored. |
Por isso, apenas os hashes das senhas devem ser armazenados. |
Secure hashing algorithms are easy to use in most languages and ensure the original password cannot be easily recovered and that wrong passwords are not falsely accepted. |
Algoritmos de hash seguro são fáceis de se implementar na maior parte das linguagens, e garantem que a senha original não seja facilmente recuperada e que senhas incorretas não sejam aceitas por engano. |
Adding salts to the password hashes prevents the use of rainbow tables and significantly slows down brute-force attempts. |
Adicionar salts aos hashes das senhas impede o uso de tabela arco-íris e torna as tentativas de ataque de força bruta significativamente mais lentas. |
Strengthening slows both off-line brute-force attacks against stolen hashes and on-line brute-force in case the rate limiting fails. |
Aumenta a lentidão tanto do ataque de força bruta offline contra hashes roubados quanto do ataque de força bruta online caso a limitação de taxa falhe. |
However, it increases CPU load on the server and would open a vector for DDoS attacks if not prevented with login attempt limiting. |
Entretanto, isso aumenta a carga da CPU do servidor e abre brecha para ataques DDos se não tratado com um limite de tentativas de login. |
A good strengthening can slow down off-line brute-force attacks down by a factor of 10000 or more. |
Uma boa inserção de salts pode diminuir o ataque de força bruta offline em um fator de 10000 ou mais. |
Limiting login attempts is necessary to prevent on-line brute-force attacks and DoS via the CPU usage of the password strengthening procedure. |
Limitar as tentativas de login é necessário para prevenir os ataques de força bruta online e DoS por conta do uso da CPU no processo de fortalecimento das senhas. |
Without a limit, an attacker can try a very large number of passwords directly against the server. |
Sem uma limitação, um atacante pode tentar utilizar um grande número de senhas diretamente contra o servidor. |
Assuming 100 attempts per second, which is reasonable for a normal web server, no significant strengthening and an attacker working with multiple threads, this would result in 259,200,000 passwords tried in a single month! |
Admitindo 100 tentativas por segundo, o que é razoável para um web server comum, nenhum aumento significativo da lentidão e um atacante trabalhando com múltiplas threads, isto resultaria em 259200000 tentativas de senhas em um único mês! |
Not enforcing any password policies will lead to too many users choosing “123456”, “qwerty” or “password” as their password, opening the system up for attack. |
Não garantir qualquer política de senhas levará muitos usuários a escolherem "123456", "qwerty" ou "password" como senha, abrindo brecha no sistema para ataques. |
Enforcing too strict password policies will force users to save passwords or write them down, generally annoy them and foster re-using the same password for all services. |
Garantir políticas de senha muito restritivas forçará os usuários a salvarem ou anotarem as senhas, geralmente os incomodando e estimulando o uso da mesma senha para todos os serviços. |
Furthermore, users using secure passwords not matching the policies may be forced to use passwords which are harder to remember, but not necessarily secure. |
Além disso, usuários utilizando senhas seguras que não atendam às políticas podem ser compelidos a utilizar senhas que sejam mais difíceis de lembrar, mas que não sejam necessariamente seguras. |
A password consisting of 5 concatenated, randomly (!) chosen lowercase dictionary words is significantly more secure than an eight-character password consisting of mixed case letters, numbers and punctuation. |
Uma senha que consista de 5 palavras minúsculas concatenadas do dicionário escolhidas aleatoriamente é significativamente mais segura do que uma senha de oito caracteres composta por uma mistura de letras maiúsculas, números e pontuação. |
Take this into account if you do not get a password policy to implement, but have to design your own. |
Leve isso em consideração se você não tiver uma política de senhas em especial para implementar, mas precisar criar a sua própria. |