Авторизация
Регистрация

Напомнить пароль

Хранилище паролей

Зачем и почему:
Некоторое время я делал пароли так: у меня была пара шаблонов (10-12 знаков), и я только их и использовал, прибавляя к концу или к начала пару знаков из URL.
После недавних огромных утечек паролей убедился что это не работает, обошлось без крупных неприятностей, но пришлось поменять все пароли на уникальные, которые генерирует огнелис.
И где их хранить?

Софтверные менеджеры паролей работают по одному принципу — мастер-пароль, под которым открываются все остальные пароли.
По-моему это в корне неправильно, мастер-пароль имеет ту же стойкость, что и хранимые под ним пароли, крякнули мастер — получили доступ вообще ко всему.
Хранить пароли в каком-то «облаке» это еще хуже. Типо, отдать ключ от сейфа соседу, он его положит под подушку, так надёжнее.
Другой подход — хранение паролей на отдельном устройстве. Но выбор таких устройств удручающе мизерный, и те что есть — неудобные.
Мой подход:
пароли хранить без всякого шифрования на внешнем устройстве, устройство подключается к компьютеру/телефону ТОЛЬКО через USB (без всяких Wifi, голозубьев и пр) по необходимости.
Шифровать пароли на устройстве не вижу смысла. Если вы держите ключи от сейфа у себя дома в надёжном месте (например, в шифонере на полке с носками), нет смысла класть их в другой сейф, а ключ от этого сейфа в другой сейф и так до самого конца.
Просто держите этот ключ у себя и не теряйте и никому не давайте. Потеряли — ваша проблема.
Также и с паролями.

Только не заводите параноидальные дискуссии про безопасность и терморектальный криптоанализ.
Меня этот уровень «безопасности» устраивает, кто может пусть сделает лучше, только приветствую.


Итак, предлагается простое устройство на ардуинке. Устройство включается при подключении к USB, внутри батареи нету.
Устройство имеет дисплей с перечнем названий(имя сайта и пр) — это меню первого уровня. Навигация по этому меню по крутилке (энкодеру).
Как работает: открыли на PC страницу с Login, поставили курсор на поле с именем пользователя или паролем.
Поключили устройство кабелем к USB, крутилкой выбрали имя для этой страницы, кликнули на крутилку — открывается меню второго уровня с полями URL, имя пользователя, пароль.
Так же навигация по крутилке. Выбрали поле (например, имя пользователя), кликнули на крутилку — текст из этого поля вставляется в то место, где стоит ваш курсор на компьютере. Устройство при этом притворяется клавиатурой.
Кстати так же работает и с андроид-телефоном.

Пароли загружаются/обновляются с простого csv файла на micro-SD. Если карта не вставлена, устройство читает пароли хранящиеся в памяти. Если при включении обнаружена карта — устройство считывает с нее файл с паролями и кладет его в постоянную память как обновление.
Кнопка снизу просто перезагружает Teensy, на случай если вставили карту «на ходу» и хотите обновить данные не перетыкая USB кабель. Ну или если зависнет (пока не было).
Если нужно редактировать/добавлять-убавлять пароли — открываете карту SD у себя на компьютере, в любом редакторе редактируете хранящийся на ней файл. Само устройство функций редактирования не имеет, это буквально — хранилище. Предельно простое.
Карту храните там же, в шифонере. Ну или в какой-нибудь книжке в шкафу если у вас есть книги.
Я храню две. В шифонере и на книжной полке;)
Не буду спорить про безопасность, пользуюсь уже пол-года, меня все устраивает, если бы такие имелись в продаже — с удовольствием бы купил, нет — так сделал сам.
Из чего состоит:
1. модуль дисплея 320x240, с энкодером, драйвер ST7789, SPI (вверху)
2. микропроцессор плата Teensy 3.1 (можно и новее, какая была в закромах) — внизу слева
3. плата с микро-SD от Adafruit, справа
Всё смонтировано на макетке, провода снизу (печатной платы не делал), дисплей сверху в виде бутерброда:
Был заказан online простенький корпус 3D печать, крышку вырезал сам своим старых лазерным каттером:
В сборе:
видео работы:
youtu.be/3J7BR-akjx8

соединение проводов:
плата дисплея -> Teensy 3.1
SCL => D13
SDA => D11
RES => D8
DC => D9
CS => D10
BLK => 3.3V
A => A9(D23)
B => A6(D20)
PUSH=> A3(D17)
K0 => A7(D21)

SD board — Teensy 3.1

CLK => D13
SO => D12
SI => D11
CS => D6

файл данных на SD для загрузки паролей:
имя файла data.txt, просто набор строк, каждая строка содержит 3 поля разделенных запятой:
account name, user name, password. После password нужна запятая, дальше может быть четвертое поле comment (а может и не быть)
Пример содержания файла:
AMAZON,ADamS,3rHRBjyl
ALIEXPRES,allen,mExTOejD
CRAIGSLIST,BLAKE,M3J4eVCC
EBAY,CLaRk,BOp3XanC
FACEBOOK,ForD,df3leICL
INSTAGRAM,jaMes,16q4Cp5A
MARIANOS,JOnEs,oJ5uhsC7
REDDIT,KiNG,tnScCe1o
SPARKFUN,MaRTiN,jImUNqfe
XFINITY,MiLLEr,3pfETY5r

код:
парсинг csv файла — из сообщения пользователя fat16lib с форума arduino.cc:

многоуровневое меню для ардуино — библиотека GEM Александра Спиридонова(Spirik) с небольшими изменениями.

Подробно всё на моей странице проектов сайта Hackaday.io

PS заглавная картинка по мотивам чудесного мультфильма «Сундук»

И поцелуйчик означает девиз этого проекта —
K.I.S.S. — keep it simple, stupid!
Добавить в избранное
+64 +73
свернутьразвернуть
Комментарии (227)
RSS
+
avatar
+6
  • wasaa2
  • 20 мая 2026, 13:00
Всем доброго времени суток.
Я давно использую блокнот с номерами телефонов и соответственно записываю в конце пароли.
Телефоны и компьютеры (особенно какие щас SSD) могут в не нужный момент не включиться. Вот тогда очень обидно будет.
+
avatar
+10
+
avatar
+10
  • katran
  • 20 мая 2026, 14:02
— создать новый пароль
— такой пароль уже есть
+
avatar
+25
классика же: Розовые розы
Дополнительная информация
+
avatar
+21
  • DVANru
  • 20 мая 2026, 14:31
+
avatar
+5
  • n00b1k
  • 20 мая 2026, 17:26
Эта картинка буквально описывает работу сервисов Яндекса
+
avatar
+1
Легко! Новый пароль совпадает с предпоследним, запрещено использовать последние N паролей.
+
avatar
+11
  • demonk
  • 20 мая 2026, 16:27
Китайцы взломали сервер Пентагона, вот как это было:
1. Каждый китаец попробовал один пароль.
2. Каждый второй пароль был «Мао Цзедун»
3. На 74357181-й попытке каждого второго — сервер согласился, что у него пароль «Мао Цзедун»
+
avatar
+1
  • yup2
  • 20 мая 2026, 17:36
сервер согласился, что у него пароль «Мао Цзедун»
Хотя настоящий пароль был «Цзян Цин»
+
avatar
+9
Ардуинка нужна только что бы пароль сам вставился в поле?
Обычная флешка с текстовым файлом будет гораздо проще :)
+
avatar
-1
  • Nuts_
  • 20 мая 2026, 14:40
хацкерам гораздо проще получить доступ к этой флешке т.к. она вставлена в комп который торчит в интернете
+
avatar
+11
  • Harli
  • 20 мая 2026, 15:06
Соц.технологам гораздо проще увести пару лямов, чем искать доступ к какой-то там флешке еще неизвестно с каким профитом
+
avatar
+1
  • Alax
  • 20 мая 2026, 16:35
Вы смеетесь, а я как-то доменную политику безопасности угробил из-за тупой сотрудницы, которая знала только «123456»
Пришлось сервак переустанавливать, когда она уволилась.
+
avatar
+4
А надо было ей поставить «Password not required» и входила бы совсем без пароля.
+
avatar
+16
  • mrStep
  • 20 мая 2026, 13:18
sd карта как-то бекапится?
А то будет обидно в один момент получить нечитаемую карту
+
avatar
+5
нужно пароль на бэкап)
+
avatar
+1
  • Harli
  • 20 мая 2026, 15:06
… на другой флешке
+
avatar
+9
Только все те же нерешаемые проблемы остаются.
Возможность утери устройства, возможность повреждения памяти устройства, необходимость носить с собой если есть необходимость логиниться вне дома.
Когда уже хотя бы в смартах все эти книгоморды, контакты, почты сделают хотя бы опционально возможность заменить пароль отпечатком пальца?
+
avatar
+2
  • aliex
  • 20 мая 2026, 13:38
passkey на каждом первом уже вроде

А так — от задач отталкиваться надо. Кому-то надо логинаться вне дома, кому-то — нет…
+
avatar
+10
Мой коллега, заснувший подвыпившим в такси, больше нигде не использует отпечаток пальца, если есть возможность заменить его паролем. Таксист разблокировал смартфон пальцем спящего пассажира, а потом и банковские приложения, какие нашел в телефоне, сколько смог — перевел денег, потом зачем-то поменял в разных сервисах пароли. В полицию коллега, проспавшись, обратился, но чем дело закончилось — я не интересовался, обсуждение этой темы у него восторга не вызывало…
+
avatar
+6
+
avatar
0
  • serdio
  • 20 мая 2026, 16:59
та же тема если полиция задержит. отпечатки и разблокировка по фейсу могут испортить карму
+
avatar
+2
  • GeodeZ
  • 20 мая 2026, 21:52
У них есть 1001 способ заставить вас сказать пароль ;-]
+
avatar
0
  • katran
  • 20 мая 2026, 22:04
Для этого в телефонах (на многих) есть «второе пространство»
второй профиль
набирай пароль от него
Дополнительная информация
+
avatar
0
  • n00b1k
  • 20 мая 2026, 17:29
Мой коллега, заснувший подвыпившим в такси, больше нигде не использует отпечаток пальца,
Правильно, всё лучше чем бросать пить до поросячего визга
+
avatar
0
Ну пить ему дальше или нет — это ему самому решать, я ему не мама с папой и не жена с детьми. Но то, что распознавание лица и отпечаток нельзя использовать как единственное средство аутентификации — он на своем личном опыте уяснил навсегда, и детей научит, когда подрастут)). Опять же заменяем «выпил и уснул» на «потерял сознание» от жары/духоты/сердечного приступа/инсульта (не дай Бог, конечно), и видим, что ничего не меняется — снова телефоном и счетами беспомощного человека может воспользоваться любой недобросовестный прохожий.
+
avatar
+2
  • kvarkk
  • 20 мая 2026, 17:42
Можно просто не пить).
+
avatar
+2
А он и не пил, и это был вовсе не коллега, и заснул он вовсе не у таксиста :))
+
avatar
+3
Банковские приложения лучше блокировать только кодом/паролем. Удобство использования отпечатка тут точно не перевешивает возможный урон
+
avatar
-5
  • SEM
  • 20 мая 2026, 18:51
+
avatar
+2
  • aliex
  • 20 мая 2026, 19:53
С чего бы?
+
avatar
0
  • VladM
  • 20 мая 2026, 20:30
Мне 75 лет, дактилолинии постерлись, срабатывают через 3 (хорошо если) на 4 раз… :-))
+
avatar
+18
а меня устраивает и KeePass =)
+
avatar
0
Я в принципе в браузере сохраняю, практически то же самое. Только очень важные пароли от госуслуг, налоговой на буняжке записаны.
+
avatar
+13
  • DVANru
  • 20 мая 2026, 14:33
+
avatar
+19
  • Latte
  • 20 мая 2026, 14:48
Keepass с поддержкой TOTP, который без мастер-пароля или токена никто не вскроет в обозримом будущем, и который можно размножить куда только можно, ибо не жалко и не страшно.
Юбикей, который делается из rp2350 в формате юсб-ключа за 400 рублей или оригинальный за 3000, принцип работы которого вставил и зашел.
Листок бумаги, который просто так не потеряешь.
Вариантов на вкус и цвет, а вот с авторским опусом даже не знаю. Безопасность 0, надежность 0 (ибо sd-карта), компактность 0, удобства тоже 0 — найди коробулину, найди провод, повозись с крутилкой, потом убери все со стола обратно.
Если кому-то захочется повторить, но нужно как-то поприличнее — есть на али вот такая девборда, все никак не доходят руки заказать и сделать себе мини-эмулятор cd-rom.
+
avatar
+1
  • IN19
  • 20 мая 2026, 19:31
keepass — серьезная и удобная прога, позволяет в качестве ключа использовать не только мастер-пароль, но и файл на флешке. Или оба варианта одновременно. И все серьезные пароли никогда не храню в облаке. А для всякой интернет-фигни достаточно менеджера пароля из браузера.
+
avatar
+1
я уже 20 лет сижу на keepass) завел его после того, как просрал пароль для вебмани и пришлось его восстанавливать с пересылкой скана паспорта. Теперь keepass на телефоне и на компе, базу еще бэкаплю на рабочий комп раз в месяц. Все устраивает, пароли всегда ссобой в телефоне если вдруг что.
+
avatar
0
  • aliex
  • 20 мая 2026, 23:01
Я бы сказал, что частенько основной риск (то есть вероятность возникновения умноженная на масштаб полученных проблем — probability x severity) — не от хакеров и воров, которые таки редки, а от того, что потеряешь доступ. Особенно если, как благоразумный человек, не дарил свои данные дяде и информации о себе дал минимум, да и та, скажем так, не совсем корректна. Резервные емейлы имеют свойство иногда меняться (ау, aport2000!), ответы на резервные вопросы — забываться, и так далее.

Я бы ещё добавил, что надо не забывать бэкапить настройки 2FA, кстати.
+
avatar
+4
Чтобы не забыть случайно домашний адрес и что где дома лежит (особенно ценные вещи) нужно записать на флешку всю эту информацию и повесить на ключ от квартиры.
Просто держите этот ключ у себя и не теряйте и никому не давайте. Потеряли — ваша проблема.
Л — логика!
+
avatar
0
Кажется Кащей Бессмертный был айтишником :)
+
avatar
+9
Только очень важные пароли от госуслуг, налоговой на буняжке записаны
… и приклены на монитор )
+
avatar
+11
По-моему, крайне неудобная и бесполезная штука. Если только в качестве игрушки какой-то смысл во всем этом есть.
+
avatar
0
  • aliex
  • 20 мая 2026, 13:42
Вообще был неплохой вариант — всякие расширения для браузера, которые генерируют хэш их пары «шаблон + урл», если мы защищаемся только от взломов сайтов — этого вполне достаточно.

А так… ну, штука имеет место быть, но всякие fido, которые много где подерживаются и не требуют вручную выбирать урл, а просто просят подтверждение — интереснее. И реализуемы самостоятельно, хоть и с морокой — но как проект на будущее, мне кажется, заслуживает внимания.
+
avatar
+5
  • katran
  • 20 мая 2026, 13:45
Софтверные менеджеры паролей работают по одному принципу — мастер-пароль, под которым открываются все остальные пароли.
По-моему это в корне неправильно, мастер-пароль имеет ту же стойкость,
что и хранимые под ним пароли, крякнули мастер — получили доступ вообще ко всему.
осталось дело за малым ^_^
1. взломать мозг владельца (узнать логин и пароль от хранилища)
2. обойти защиту при смены устройства (которая не даёт вход даже имея мастер пароль
без подтверждения через (емеел\код фраза\флешка)
И это если ещё не включена двухфакторная идентификация к этому всему
И да система не даёт перебирать пароли ставя на блок по таймеру (проверено и не раз)
p/s
все пароли на серверах шифрованы (если и забрать автономно без всего выше их не открыть)
Дополнительная информация
+
avatar
+19
«Софтверные менеджеры паролей работают по одному принципу — мастер-пароль, под которым открываются все остальные пароли.
По-моему это в корне неправильно, мастер-пароль имеет ту же стойкость, что и хранимые под ним пароли, крякнули мастер — получили доступ вообще ко всему.»
Начнем с того, что непонятно, что такое «крякнули мастер» — в софтовых файл-менеджерах никаких кряков нет — есть
криптоконтейнер, который шифруется мастер паролем. соответственно либо этот пароль как-то подобрать(если он достаточно сложный, то это очень долго), либо (что как раз маловероятно) изобрести способ дешифрации с очень быстрым подбором.
Если не хочеться часто набирать длиннющий мастер — можно использовать связку мастер пароль + файл-ключ = криптостойкость такой связки увеличивается в разы даже с небольшим паролем.
Для пущщей секурности необходимо добавлять OTP коды, либо FIDO crypto ключи.
При таком подходе криптоконтейнер с паролями можно выложить где угодно, хоть в открытом доступе!
Ну а ваше суровое DYI с plain text паролями — это только просто потешить свое самомнение и только…
Потерял эту вашу коробочку — и потерял все свои аккаунты
Извините, высказал свое мнение.
+
avatar
-1
Это автору надо извиняться, что такую глупость выкладывает на всеобщее обозрение.
+
avatar
+8
это не глупость — это прототип! он тоже имеет место быть! коробулька эта конечно немного сырая версия( по крайней мере выглядит в описании) но есть куда стремиться! А уж опыт, который автор получил в процессе создания — он вообще бесценен!
Автор пытается упорядочить одну из своих проблем. По его мнению это удалось и хотя-бы за это его прям совсем нельзя занижать! Даже в том виде как сейчас это решение на порядок лучше обычного гражданина, который использует один и тот-же пароль везде или пишет его на бумажке один раз и навсегда!
+
avatar
0
Не, ну вы сравнили плохое решение и очень плохое решение.
+
avatar
+4
А если в пароле используется запятая? Как ардуинка будет обрабатывать? До запятой пароль, после запятой — коммент?
+
avatar
0
да, это единственное исключение для паролей. Поэтому когда огнелис предлагает пароль, я разумеется не вставляю его автоматически, а удаляю запятые, если есть. Это не сложно.
+
avatar
0
  • yup2
  • 20 мая 2026, 20:32
Ну и используйте в качестве разделителя.
+
avatar
+3
  • mrBlue
  • 20 мая 2026, 14:02
После недавних огромных утечек паролей убедился что это не работает,
Раскройте мысль. А то может у вас просто шаблоны так себе?
+
avatar
+3
А что делать, если пароль понадобится НЕ дома (учитывая, что у автора ноутбук, есть подозрение, что компьютер иногда покидает родную гавань)?
Короче, непонятно, в чем удобство, кроме того, что «нажал кнопку — и оно само вставилось». Все остальное в данном концепте заменяет флешка + txt-файл.

Ну и логика
мастер-пароль, под которым открываются все остальные пароли… это в корне неправильно… крякнули мастер — получили доступ вообще ко всему
поэтому
Мой подход: пароли хранить без всякого шифрования
выглядит спорно
+
avatar
0
  • SEM
  • 20 мая 2026, 14:19
А что делать, если пароль понадобится НЕ дома
Есть концепция, но «руки не доходят»…
Пароли записываются в многоразовые RFID-метки, «не дома» считыватель который толкает их в USB прикинувшись клавиатурой.
Пароли хранятся дома на бумажке, записываются в метки подобным устройством на «ардуине» или телефоном с NFC.
«Не дома» метки на кольце, на столе не забывать, носить в сумке в экранируемом чехольчике. Помнить что для MySku жёлтый брелок, для Пикабу синий, для домена красный, для 1С/ЦФТ/Диасофт зелёный и т.д.
Это позволит легко пользоваться 30-значными паролями.
+
avatar
+2
Пароли записываются в многоразовые RFID-метки
В этом случае у вас их так легко украдут, что вы даже ничего не узнаете)
+
avatar
+1
  • SEM
  • 20 мая 2026, 15:14
«Бохподаст»…
+
avatar
0
да, «нажал кнопку- оно вставилось» это главное достоинство устройства. Вручную вводить (с флешки ли, с бумажки) пароли из случайных знаков и регистров — то еще удовольствие и к тому же велика вероятность ошибки. И скроллить файл с паролями менее удобно, чем крутить колесико и выбирать с экрана названия аккаунтов. Небольшой, но плюс.
Второе преимущество перед флешкой — установка внешнего USB накопителя может быть заблокирована на корпоративных лаптопах, а внешней USB клавиатуры — нет, не бывает.
Вообще, это замена устройствам типо вот этого:
+
avatar
0
  • aliex
  • 20 мая 2026, 23:08
Если пофантазировать — то следующим шагом могло бы стать какое-то расширение браузера, которое бы могло подхватить URL страницы и выпнуть его в usb чтобы устройство смогло предложить подходящие для него пароли — а то листать, пожалуй, можно и замучиться. Наверняка что-то подобное есть же, там скорее вопрос в адаптации будет
+
avatar
0
  • aliex
  • 20 мая 2026, 23:22
Поболтал немного с гуглом — оно там чуть ли не левой ногой делается. Composite HID (клавиатура + raw) на стороне МК, расширение, использующее WebHID — в браузере. И на той, и на другой стороне полно похожего. Надо сделать, пожалуй, как чуток мозги разгружу…

Но AI прекрасен, конечно. Я бы всё это и без него выгуглил, но заняло бы хотя бы пару часов, а тут в пять минут уложился.
+
avatar
+1
так весь смысл хранителей паролей в их мобильности, чтобы была возможность ими пользоваться в разных местах. А просто на одном компе можно каким-нибудь KeePass пользоваться и не забивать голову.
+
avatar
+6
храню пароли с помощью keepass — одна и та-же база на 2-ух ноутбуках, мобильнике и планшете — синхронизация через внешний сервер. Все мобильно. Что я делаю не так?
+
avatar
0
храню пароли с помощью keepass — одна и та-же база на 2-ух ноутбуках, мобильнике и планшете — синхронизация через внешний сервер. Все мобильно. Что я делаю не так?
да всё так, я также делаю )
+
avatar
+1
  • xNIXx
  • 20 мая 2026, 15:32
Весь смысл паролей, чтобы у вас несколько миллионов рублей не увели. Мобильность — это немного для другого, наверное. Никогда в жизни не работал с банком или биржей не из дома.
+
avatar
0
  • dkim7
  • 20 мая 2026, 14:13
Как альтернатива можно собрать копию flipper zero на мк stm32wb55. Для него есть приложение менеджер паролей которое работает как по usb так и по bluetooth, плюс есть шифрование.
+
avatar
+1
Понимаю, что раз автор это опубликовал и пользуется полгода, его решение устраивает. Но для большинства непредвзятых пользователей основные описываемые преимущества самоделки сомнительны. Файл с кредами — это очень ценный ресурс, доверять его хранение только ардуинке и флешке — опрометчиво, т.к. флешка может легко выйти из строя, да и к надежности ардуины как хранилища тоже есть вопросы. Дополним это вполне ненулевой вероятностью вывести из строя бутерброд со вставленной флешкой от статики тела, и мы тут же понимаем, что, в любом случае, необходимо иметь бэкап, а лучше и в нескольких местах.

Файл с кредами обновляется весьма регулярно — регистрация на новом сайте, смена пароля на старом, всё это требует своевременного обновления хранимых данных. Значит, файл никто далеко убирать не будет. А если так, то значительно проще будет вытаскивать необходимую информацию из файла, а не из устройства, ведь в файле есть Ctrl-F.

Добавим к этому несколько надуманный, но тоже реальный сценарий — к вам зашел знакомый, вдруг вам понадобилось отойти на минуту, за это время знакомый вставил устройство в телефон и «набрал» ваш пароль в заметках, а вы об этом даже и не узнаете. С файлом будет сложнее — нужно как минимум пароль для расшифровки знать.

А вот какое у вашего устройства есть преимущество, так это аппаратная реализация. То есть, им можно набирать пароли там, где недоступно использование буфера обмена, например, при логине в систему. Это позволяет отказаться от запоминания таких паролей на рабочих машинах, где зверствует ИБ, требуя постоянные смены паролей на новые.
+
avatar
+6
Там, где зверствует ИБ подключение внешних неавторизованных USB устройств запрещено…
+
avatar
0
  • Nuts_
  • 20 мая 2026, 14:42
а оно видиться как клавиатура
+
avatar
+4
  • yup2
  • 20 мая 2026, 16:10
Как USB-клавиатура. А доступных для подключения USB-портов у компьютера может не быть (как техническими мерами, так и административными).
+
avatar
+3
  • SEM
  • 20 мая 2026, 16:27
А доступных для подключения USB-портов у компьютера может не быть
А может и быть. Разве автор претендует на абсолютное решение?
+
avatar
+2
  • yup2
  • 20 мая 2026, 17:47
Смотря кого считать автором. В этой ветке речь пошла о ситуации «подключение внешних неавторизованных USB устройств запрещено». Видите — не USB-накопителей, а любых USB-устройств.

Но переходники для втыкания USB-клавиатур в PS/2 существуют, да и в самом устройстве можно такой вариант подключения реализовать. После чего останется уповать, что в нужных местах запрещено будет только подключение USB-устройств, а не любых вообще.
+
avatar
+1
  • CuMr
  • 20 мая 2026, 16:15
не поможет, т.к. блокираторы не только по вид/пид ведут белый список, но и по серийнику.
+
avatar
0
блокираторы не только по вид/пид ведут белый список, но и по серийнику.
А кто вам мешает в самодельном устройстве передать нужный серийник? Ну, и по серийнику фильтровать — это прямо атомная станция должна быть. В таких местах не стоит задумываться об устройстве, вводящим за вас пароли.
+
avatar
+2
Каспер, например, просит ввести с новой клавиатуры код.
+
avatar
0
  • yup2
  • 20 мая 2026, 17:52
Устройство может быть реализовано как переходник между компьютером и его родной клавиатурой.

Сканеры штрих-кодов с разъёмами DIN и PS/2 именно так и подключались.
+
avatar
0
Плавали, знаем. И, для того, чтобы ввести пароль, надо лезть под стол, выдёргивать клаву, втыкать переходник (т.е.у вас в кармане коробочка должна быть с длинной верёвочкой), втыкать обратно клаву с шансом, что она не заведется… А если клава — усб? Ну это так, чтобы разговор поддержать :)
+
avatar
0
  • yup2
  • 20 мая 2026, 18:12
А если клава — усб?
Так я и написал, что это устройство можно включать между компом и USB-клавиатурой — и проверка системы безопасности, требующей что-то там вводить, будет успешно преодолена.
А про старые сканеры просто напомнил, чтобы понятнее было, о чём речь, и чтобы показать, что решение вполне реализуемое.

Что же до:
надо лезть под стол, выдёргивать клаву, втыкать переходник (т.е.у вас в кармане коробочка должна быть с длинной верёвочкой)
— так ведь и с описанной в статье реализацией в этом случае и под стол лезть придётся, и коробочку иметь с длинным шнуром.
+
avatar
0
Там есть опция, емнип, можно ли вводить символы с других устройств. Если да — просто вводите с вашей клавиатуры. Если нет, можно устройство научить вводить произвольные символы (там вроде просто цифры).
+
avatar
+1
Не думаю, что подключение клавиатуры много где запрещено. А если даже разрешена одна конкретная модель (VID/PID), с большой вероятностью устройство может представиться ею.
+
avatar
0
  • DVANru
  • 20 мая 2026, 14:35
И, каково Ваше решение?
+
avatar
0
Парольный менеджер с надежным мастер-паролем.
+
avatar
0
  • SEM
  • 20 мая 2026, 15:18
Значит, файл никто далеко убирать не будет. А если так, то значительно проще будет вытаскивать необходимую информацию из файла, а не из устройства, ведь в файле есть Ctrl-F.
Хранить файл на устройстве, не имеющее подключение к сетям. Например старый комп или NAS с домашними фото. Пусть какеры долбятся сколько хотят.
+
avatar
0
  • xNIXx
  • 20 мая 2026, 16:07
Отличный план. Надежный как Швейцарские часы. Итак вы видите в файле на отдельном устройстве. Пароль для банка
Jvdfhjkigdcbjjf56844dstvbkhcxdfhnkok$&+)&$#bvxssfgbnkjhv-_$&+()97&!;'xxfcjivbnjgfchgfsscvnkkohfe
ваши дальнейшие действия :)?
Заметьте, вам иногда всё-таки надо его набивать. Скажем ежедневно какой-то из таких паролей. Скажем три раза в день.

Вы сможете с какого раза набить верно хотя бы вот тот пароль что сверху :)?
+
avatar
+2
  • SEM
  • 20 мая 2026, 16:24
Отличный план. Надежный как Швейцарские часы.
Дык. А то ж…

Заметьте, вам иногда всё-таки надо его набивать. Скажем ежедневно какой-то из таких паролей. Скажем три раза в день.
«Учу читать. Дорого.»
Сам обзор читали? Там описывается устройство как раз для автоматического ввода паролей.
Разве что у автора в файле разделитель запятая, которая может быть в пароле. А может и не быть, если пароль «придумывает» сам пользователь.
+
avatar
0
  • xNIXx
  • 20 мая 2026, 16:31
Старый комп или нас как-то обычно не имеет возможности что-то куда-то вводить…
Зачем вы о них?

ЗЫ. Читал, но бегло. У меня на столе лежит самодельная несколько более функциональная железка, не только пароли набирает куда надо, но и ТОТР показывает итд итп. Я как-бы понимаю что это такое и зачем, какова проблематика.
Компом такое заменять бессмысленно
+
avatar
0
  • SEM
  • 20 мая 2026, 16:41
Читал, но бегло.
Описываемая самоделка вводит пароли (или другие наборы символов) как клавиатура.
Хранятся эти наборы паролей в ней на micro-SD карте в текстовом файле с разделителем запятая.
Нужно где-то этот файл на флешке редактировать и м.б. хранить копию, если лень переписать на листочек и хранить листочек.
Если этот файл редактировать (и хранить) на устройстве без выхода в сети — никакие хакеры до него не доберутся, даже монгольские.
Девайс нужен для дома, чтобы не запоминать пароли, не вбивать их каждый раз пальцами и не копипастить их из файла на том же компе, с которого идёте в Интернет.
+
avatar
0
  • aliex
  • 20 мая 2026, 16:43
Тоже недочитали :-)
Пароли хранятся во встроенной памяти, на карте только приносят обновления
+
avatar
0
  • SEM
  • 20 мая 2026, 16:53
Пароли хранятся во встроенной памяти, на карте только приносят обновления
Хрен редьки не толще. Суть одна — не набивать пароль каждый раз пальцами и не копипастить его из файлика, который коварные кулхацкеры могут украсть.
Решает задачу? Да.
Удобнее? Да.
Ухудшает компьютерную безопасность? По сравнению с копипастой из файлика — нет.
По сравнению с «легко запоминаемыми паролями в голове» безопасность увеличивает, т.к. позволяет легко пользоваться более длинными и рандомными паролями (не имя в другой раскладке + год рождения).
Не является «абсолютным оружием»? Так автор это и не утверждает вроде.
+
avatar
0
  • aliex
  • 20 мая 2026, 17:05
Речь была исключительно о том, кто что недочитал.

А так — я вполне преставляю ситуации, когда это будет рабочим решением.
+
avatar
0
  • aliex
  • 20 мая 2026, 16:42
Понимаете для своего кейса. А у других требования могут быть другими.
+
avatar
0
Если у вас есть лишний ПК, который будет постоянно включен, да, можно и таким вариантом пользоваться. Но вы быстро придете к решению, что это не очень удобно и станете делить пароли на важные и не очень, чтобы последние хранить в менеджере )
+
avatar
0
  • aliex
  • 20 мая 2026, 23:25
del
+
avatar
+2
  • Mellty
  • 20 мая 2026, 14:23
По-моему это в корне неправильно, мастер-пароль имеет ту же стойкость, что и хранимые под ним пароли
Если в том же кипасе сделать мастер-пароль сложностью в 150 бит, то ты и за 100 лет его не подберешь. Даже при безостановочном переборе по 1 миллиарду попыток в секунду нужно будет около 2.25*10 в 28 степени лет.

Так что считаю вполне неприступным тот же кипас.
+
avatar
+4
  • Phanex
  • 20 мая 2026, 17:31
Опять-таки, мастер-пароль не обязательно должен быть сложным для запоминания, он должен быть сложным для подбора. Так что рулят в качестве мастер-пароля пасс-фразы.
Отличная иллюстрация была у Лукьяненко в Лабиринте Отражений: «сорок тысяч обезьян в *опу сунули банан».
+
avatar
0
  • ktibr
  • 20 мая 2026, 14:46
Идеальное устройство, которое я (может быть) буду делать:
Маленький (не больше флешки) размер, чтобы висел на брелке с ключами
Датчик отпечатка для разблокировки
Мини экран и кнопки для выбора пароля
Использовать, как автор — воткнул в порт, выбрал сайт- он набрал пароль поле ввода дну или заполнил логин-пароль)
+
avatar
0
  • Nuts_
  • 20 мая 2026, 15:06
такие вроде есть. а llylgo есть готовая плата с дисплеем размером с флешку
+
avatar
+1
  • xNIXx
  • 20 мая 2026, 15:53
Она по-моему не умеет быть usb устройством. Ну и маленький экран такое себе, лучше побольше. На нем еще ТОТР показывать, и гораздо удобнее когда он десяток-полтора последних показывает…

Пристойного увы почти нету. Неплохой концепт у mooltipass, но они сломались об железо.
+
avatar
0
я думал добавить в это устройство датчик отпечатка, даже купил этот датчик, но потом после размышлений вспомнил, что принцип проекта — K.I.S.S. и раздумал. Улучшательства здесь возможны до бесконечности, что показывает даже тутошняя «дискуссия».
+
avatar
+3
Использую текстовый файл с изменённым расширением. Запихнул его в один из каталогов (например Win), с кучей других разных файлов. Теперь он всегда под рукой.
+
avatar
+8
  • AVL_2
  • 20 мая 2026, 15:00
+
avatar
+2
  • Nuts_
  • 20 мая 2026, 15:05
у меня в хранилке паролей порядка 500 паролей. не то чтобы я их использовал каждый день и вообще использовал, но они есть и возможно даже действуют. колесиком скролить — нереально.
есть такая штуковина pastilda, она втыкается между компом и клавиатурой, логин по вводу на клавиатуре определяется
+
avatar
+1
  • xNIXx
  • 20 мая 2026, 16:00
В ней неустранимый дефект. Рано или поздно нажмешь криво и скормишь мастер-пароль компу.

Я сделал по-другому, фронтенд в виде вебстраницы где ты только выбираешь пароль, а вводит его железка только после подтверждения на ней клавишей (она показывает на своем экране что конкретно будет вводить).
+
avatar
+2
Текстовой файл в запароленном архиве. Хранится у меня везде- телефон, ноутбук, компьютеры. Сам пароль буквы прописные/строчные, цифры, спецсимволы. Да, приходится помнить пароль, но пока удается. В Firefox тоже просто так не посмотреть…
Это на работе на казенном ПК. «Использовать основной пароль»- при каждом запуске браузера надо будет ввести пароль. Дома немного послабже- включено только «Требовать вход на устройстве для заполнения и управления паролями».
+
avatar
+4
  • xNIXx
  • 20 мая 2026, 15:41
Вижу многие не догоняют зачем всё это нужно. А нужно всё это только тогда, когда у тебя есть пароли не только от муськи и форумов, а от банков, биржи, регистраторов доменных имен, корпоративных файрволлов итд итп. Т.е. пароли эти мягко говоря дорогостоящие.
Тогда, имея огромную такую папку с этими паролями человек задает себе вопрос: как я могу автоматизировать их ввод не потеряв в безопасности.
Как я могу сделать безопасность не хуже чем при хранении их на бумаге при любых эдж кейс?
Что будет, если я буду пользоваться файлами с паролями, кейпассами, и прочей фигней, а мой компьютер будет скомпрометирован? Получат ли злоумышленники доступ сразу ко всем моим ресурсам, или только к тем, в которые я залогинюсь пока они контролируют мой компьютер?
Итд итп.
Пока эти вопросы даже в голову не приходят, вы не доросли до таких железок.

***

Автору могу посоветовать посмотреть mooltipass. Но. Первые версии имеют проблему с колесиком. Последние с батареей…

Сам я пошел почти по тому же пути, но мой вариант позволяет дистанционно выбирать пароль, который надо набрать(esp с веб мордой). После этого пользователь может подтвердить ввод механической кнопкой на устройстве и видит для какого ресурса сейчас будет набран пароль.
Если хочется устройство с собой носить, то нет особых проблем привернуть к нему пин. Даже если потеряете, шансов что его быстро вскроют минимум. Разумеется пароли в этом случае лучше закриптовать посерьезнее, в esp есть все возможности. Я закриптовал несерьезно т к. само устройство лежит в сейфе поверх папки где эти пароли напечатаны на бумаге.
***
Пользуюсь с месяц — довольно удобно оказалось. Ну и бонусом — теперь я могу не по 16 символов использовать, а хоть сколько. Раньше больше 16 было прям напряжно набирать.

ЗЫ. Еще один вариант, который не пробовал — напечатать штрихкоды и вводить их «пистолетом», в целом тоже должно неплохо работать. Но не хотелось их печатать. Это лишний головняк, фиг знает где осядет какая копия заданий для принтера итд итп. Ну и мне нужно было еще и ТОТР, устройство их просто показывает на своем экране, с бумагой так не сделать…
+
avatar
0
Ну я храню от банков в зашифрованном архиве в текстовом файле… Там же и доменные имена и многое другое. Неудобства от использования я думаю не больше чем от сего девайса.
+
avatar
0
  • xNIXx
  • 20 мая 2026, 15:54
Ну вас устраивает их все сразу потерять, а меня нет. Только и всего.
Потерять == «сообщить злодеям»
+
avatar
+1
Ну вас устраивает их все сразу потерять, а меня нет. Только и всего.
Потерять == «сообщить злодеям»
Ну так их еще расшифровать надо… А в пароле к архиву нефига не только цифры, и совсем не 4 знака. И хранится этот архив в нескольких местах- всё не потерять. Более 20 лет так храню… На телефоне самсунг можно этот архив еще и в защищенную папку кинуть. Но я так не делаю…
А если потерять этот девайс то и корячиться с расшифровкой не надо.
+
avatar
+1
  • katran
  • 20 мая 2026, 16:00
Тогда, имея огромную такую папку с этими паролями человек задает себе вопрос: как я могу автоматизировать их ввод не потеряв в безопасности.
Bitwarden
храни где удобно и на сервера и файлах шифрованых
Дополнительная информация
+
avatar
+1
  • xNIXx
  • 20 мая 2026, 16:01
Как помогает защищать пароли при использовании его на взломанном компе :)?
+
avatar
+1
  • katran
  • 20 мая 2026, 16:05
файлы шифрованы если они нужны локально
если через ПО заполнение\авторизация то ничего на пк не сохраняет
также там можно и обычные заметки хранить\передавать с ограничениями и шифрованием
bitwarden.com/help/setup-two-step-login/
p/s
YubiKey -3000р не так дорого если есть что очень ценое чему мало всех способов выше
Дополнительная информация
+
avatar
0
  • xNIXx
  • 20 мая 2026, 16:09
Еще раз: вам надо ввести пароль, вы его ввели. Я имею доступ к вашему компьютеру в этот момент. Полный доступ ко всему. К тому что вы набирали, к дискам, к файлам, к всему тому к чему вы имеете доступ «в облаках»

Чем обеспечивается то, что я не смогу взять вашу базу со всеми вашими паролями и использовать только что введенный вами мастер пароль дабы ввести любой из них?
+
avatar
0
  • katran
  • 20 мая 2026, 16:14
как минимум смена устройства \ос для авторизации блокирует доступ
+
avatar
0
  • xNIXx
  • 20 мая 2026, 16:21
Так прям с вашего устройства всё и сграббят :).
Лет 20 назад, помнится у кого-то там увели хреналион вебманей. Там тоже была привязка как-бы к железу. Ну вы понимаете, да :)? Эмулировали совершенно всё, все номера матерей, дисков итд итп, всё окружение.
+
avatar
+2
А железка чем лучше в таких обстоятельствах? Она прикидывается клавиатурой. А вы имеете доступ ко всему, что вводилось.
+
avatar
+1
  • xNIXx
  • 20 мая 2026, 16:20
Только к тому, что вводилось.
Разница довольно жирная. Она есть. Ради неё всё и делается.

К тому, что не вводилось доступа нет. Ради этого вся борьба.

То, что вводилось не защитить, если это не ТОТР.

Я ведь прям в первом сообщении написал: надежность не хуже чем у пароля записанного на бумагу…
+
avatar
+2
Ну, положим, перехватить ввод мастер-пароля не так просто. Keepass для его ввода в Windows использует системный механизм на уровне изоляции пользователей (тут надо уточнять). В Макоси есть свои системные ограничения. И в Андроиде. Так что придётся это преодолевать. Это во-первых.
Во-вторых, все чувствительные сервисы (банки, госуслуги и т.д.) должны использовать двухфакторную аутентификацию. А для остальных сервисов использовать такую железку — маразм. У меня, например, в кипассе 400+ записей. И каждый раз при логине нужно будет рыскать по огромному списку колёсиком. Учитывая, что современные сайты имеют дурное свойство быстро разлогинивать, это превратится в кошмар.
+
avatar
0
  • xNIXx
  • 20 мая 2026, 16:45
Не увидел сразу про YubiKey.
Увы — полу-туфта. У него есть только клавиша, но нет монитора ведь? Таким образом он менее надежен, чем бумажка, вы никогда не сможете быть уверены что он сейчас введет, чтотвы подтверждаете.
Но уже лучше. Тут скорее всего не украсть всех паролей, украсть только столько сколько раз вы нажмете кнопку.

Найдите mooltipass — он то, что нужно :). Но 1. Проблемы с железом. 2. Проблемы с наличием. Поэтому народ рукоблудит
+
avatar
+1
  • Phanex
  • 20 мая 2026, 17:36
Vaultwarden как бэкэнд на самохостинге. У меня крутится на сервере, база бекапится каждый час (только при наличие изменений) и рассылается по нескольким моим облакам зашифрованной. Итого — длинная мастер пассфраза для логина, длинная пассфраза для шифровки архива. В случае чего могу скачать и восстановить.
+
avatar
0
  • xNIXx
  • 20 мая 2026, 18:26
Вы какую-то не ту задачу решаете. Не мою. И не автора топика. Нам условно похрен если пароли пропадут из-за того, что устройство перегорит. В этом нет никакой беды. Есть копии паролей в условно безопасном сейфе. Если этот сейф сломают, пароли уже не помогут.

Лично меня беспокоит тот сценарий при котором я пользуюсь вашим механизмом хранения и при этом мой компьютер скомпрометирован. При использовании вашей системы сможет ли атакующий получить доступ ко всем паролям после того как вы введете, а он получит мастер фразу?
При использовании аппаратного решения не сможетю скомпрометировать можно только набранные после взлома пароли. И на меньшее лично я не согласен. Разница для меня может исчисляться совершенно астрономическими суммами.
+
avatar
0
  • yup2
  • 20 мая 2026, 18:32
А что скажете насчёт варианта, при котором взломщик может украсть весь файл в нешифрованном виде, но в этом файле только пароли, без имён пользователей и адресов сайтов, от которых эти пароли?
+
avatar
0
  • xNIXx
  • 20 мая 2026, 18:39
Должно быть наоборот. Только адреса сайтов без паролей и логинов.
Подобрать «что-куда» вполне можно. Речь тут о сценарии, когда тебя пасут более или менее целенаправленно. Они будут знать адреса, а логины часто соответствуют мылу или номеру телефона :(.

Вы смотря что закрываете. Логин и пароль к муське у меня запомнен в браузере. Но я не буду загружать в облака пароли к фильтрующим файрволлам крупных организаций. Или скажем к брокеру своему. Я не трус, но я боюсь :)
+
avatar
0
  • yup2
  • 20 мая 2026, 19:03
Только адреса сайтов без паролей и логинов.
А зачем их отдельно писать? Они и так у браузера и в закладках, и в журнале посещений.
Они будут знать адреса, а логины часто соответствуют мылу или номеру телефона :(.
Нередко в таких случаях и подтверждать каждый вход через них требуется (если телефон, то почти всегда).
Но я не буду загружать в облака пароли к фильтрующим файрволлам крупных организаций. Или скажем к брокеру своему.
Насчёт файла со всеми паролями — это такое упрощённое описание ситуации. На самом деле у меня никакого файла нет, а есть своё самописное расширение к браузеру, которое оперирует запомненными наборами с кучей настроек в каждом.

Расширение каждый раз вычисляет пароль к сайту на основе указанного ему вручную набора, URL текущей страницы, каких-то данных с этой страницы (например, имени пользователя) и вводимой в отдельном окошке кодовой фразы.

Можно украсть файл с наборами настроек. Можно украсть имя пользователя, выбор набора настроек и фразу, которые использовались для получения пароля от конкретного сайта. Но и только.
+
avatar
0
  • xNIXx
  • 20 мая 2026, 19:10
Мы тут обсуждаем прибор, который позволяет кодовые фразы относительно безопасно хранить.
Когда есть ключ дальше можно что угодно понавертеть.
Когда он вынужденно короткий или хранится где попало могут быть проблемы.
+
avatar
0
  • yup2
  • 20 мая 2026, 19:17
Мы тут обсуждаем прибор, который позволяет кодовые фразы относительно безопасно хранить.
Но также и возможные чисто программные альтернативы ему.
Когда есть ключ дальше можно что угодно понавертеть.
Какой ключ? В моём варианте нет никакого ключа, единого для всех сайтов и всех паролей.
+
avatar
0
  • xNIXx
  • 20 мая 2026, 19:30
Вы какие-то кодовые фразы вводите. Они и ключ.

Я уже раза три писал. Вся эта суета с железкой нужна в частности для того, чтобы когда ваш комп взломают и вы введете первый пароль атакующие не смогли использовать любой пароль который у вас есть, а могли бы использовать только этот один первый. В ряде случаев это прям ну очень полезно.
Добиться такого же эффекта программно будет затруднительно.
+
avatar
0
  • yup2
  • 20 мая 2026, 19:50
Вы какие-то кодовые фразы вводите. Они и ключ.
Эту фразу я вводил для получения одного конкретного пароля. Вполне может быть, что на том же сайте у меня есть другая учётка и для получения её пароля используется другая фраза.
чтобы когда ваш комп взломают и вы введете первый пароль атакующие не смогли использовать любой пароль который у вас есть, а могли бы использовать только этот один первый.
Вот и я об этом. Обсуждаемая нами сейчас кодовая фраза это не пароль, которым что-то расшифровывается, а всего лишь мелкий кусочек информации, перемешиваемый вычисляющей формулой с кучей других равноправных ему таких же мелких кусочков. Поэтому подсмотреть данную фразу это ровно то же самое, что подсмотреть пароль, который с её помощью получен, — но не более того.
Добиться такого же эффекта программно будет затруднительно.
А в той внешней коробочке, о которой Вы писали, редактирование имеющихся паролей предусмотрено?
+
avatar
0
  • xNIXx
  • 20 мая 2026, 19:55
Если вы дадите мне полный доступ к вашему компьютеру, а потом при мне куда-то залогинитесь, смогу ли я залогиниться куда-то еще? Пользуясь совершенно всем что у вас на компьютере есть совершенно свободно?

Ясно, что туда же я смогу т.к. воспользуюсь только что введённым вами или вашим расширением паролем. Есть что-то, что остановит меня от того, чтобы залогиниться в другие места, где вы при мне не были?
+
avatar
+1
  • yup2
  • 20 мая 2026, 20:09
Есть что-то, что остановит меня от того, чтобы залогиниться в другие места, где вы при мне не были?
Расширение является генератором паролей, но оно их нигде не хранит. Каждый раз, когда пароль нужен, он вычисляется заново. Часть нужной для вычисления информации берётся из файла настроек, часть — с той веб-странички, куда пароль нужно ввести, а часть каждый раз вводится пользователем руками.

Пользователь может так задать настройки в файле, что по ним можно будет догадаться, для каких сайтов они подходят, но может и сделать их полностью безликими.

Пользователь может для всех мест вводить одну и ту же фразу, а может для каждого использовать какую-то уникальную и непредсказуемую.

Так что всё в его руках.
+
avatar
0
  • xNIXx
  • 20 мая 2026, 20:17
Почему пользователь каждый раз не вводит просто пароль? Какой смысл что-то вычислять?
+
avatar
0
  • yup2
  • 20 мая 2026, 20:30
Почему пользователь каждый раз не вводит просто пароль?
Пароль от сайта?

Ещё раз: вводимая фраза это всего лишь часть той информации, которая используется при вычислении пароля. При этом с помощью сколь угодно простой и короткой фразы можно создавать сколь угодно сложный и длинный пароль.
Какой смысл что-то вычислять?
Чтобы не хранить пароли нигде.

Вы в курсе, что в основе идеи CVV/CVC-кодов (пока «для удобства пользователей» их не испоганили вплоть до полного обессмысливания) лежало то же самое: эти коды нигде не должны храниться, даже на серверах банков, и поэтому их невозможно будет украсть при утечках баз данных?
+
avatar
0
  • xNIXx
  • 20 мая 2026, 20:33
Вы доя каждого сайта используете один свой специальный код(вводимую фразу), да?

Как их запоминать и хранить :)?
+
avatar
0
  • yup2
  • 20 мая 2026, 20:38
Вы доя каждого сайта используете один свой специальный код(вводимую фразу), да?
Нет, конечно. Но ведь далеко не для всех сайтов нужна сверхбезопасность.
Как их запоминать и хранить :)?
Особо «нежных» сайтов у человека вряд ли наберётся больше десятка-двух. Придумать для них какую-то систему выбора фразы труда составить не должно. А иначе стоит задуматься о профпригодности.

(В тяжёлых случаях фразы можно хранить на бумажке. Без привязки к расширению и его наборам параметров даже кража этой бумажки ничего не даст.)
+
avatar
0
  • xNIXx
  • 20 мая 2026, 20:48
Я не понимаю чем ваша фраза отличается от пароля то? Вот для критичных случаев.

Для некритичных я в браузере запоминаю, для критичных у меня пароли все разные, длинные и я запоминаю их в внешнем устройстве. Где тут место для какого-то софта?
+
avatar
+1
  • yup2
  • 20 мая 2026, 20:57
Я не понимаю чем ваша фраза отличается от пароля то? Вот для критичных случаев.
Тем, что она легконабираемая. И тем, что от её длины сложность получаемого пароля никак не зависит.
я запоминаю их в внешнем устройстве. Где тут место для какого-то софта?
Удобство поиска нужного пароля на устройстве?
Утеря/кража устройства со всеми паролями сразу?
+
avatar
0
  • xNIXx
  • 20 мая 2026, 22:00
Боюсь вас огорчить, но короткие пароли остаются короткими. Достаточно узнать ваш алгоритм и… Безопасность на основе секретных алгоритмов очень хрупкая штука.

На подобных устройствах обычно пароли не ищут, это автор не доделал слегка. Как правило аддон с компьютера имеет возможность попросить набрать пароль, пользователь проверяет на экране что за пароль и акцептирует кнопкой. У меня подобная поделка имеет на борту вебсервер, заходишь и выбираешь нужный тебе пароль. Можно любое удобство навернуть. Но в целом мне пока минималистичного интерфейса хватает.

Утеря/кража устройства обычно решается пином при включении, 3-4 ошибки и все затирается. Тут человек делать не стал. Я, кстати тоже. Тот кто сможет украсть его из сейфа возьмет в этом сейфе вещи получше. Там есть.
+
avatar
0
  • yup2
  • 20 мая 2026, 22:28
Боюсь вас огорчить, но короткие пароли остаются короткими.
Где Вы прочитали, что пароли короткие? Я же всё время подчёркивал, что длина и сложность кодовой фразы никак не влияет на длину и сложность пароля.
Вся ж затея именно ради того, чтобы с помощью простых фраз получать стойкие пароли.
Достаточно узнать ваш алгоритм и…
Да пожалуйста, я хоть сейчас скажу: MD4, HMAC-MD4, MD5, HMAC-MD5, SHA-1, HMAC-SHA-1, SHA-256, HMAC-SHA-256, RIPEMD-160, HMAC-RIPEMD-160.
Для каждого из сохраняемых наборов параметров пользователь сам решает, что из этого использовать.

Но используемый алгоритм хеширования это только один из десятка задаваемых в наборе (и сохраняемых в файл настроек) параметров, влияющих на получаемый пароль. (И, например, в заданном наборе символов, из которых пароль может состоять, даже порядок этих символов на результат влиять будет.)

А ещё процедура порождения пароля может использовать и произвольное число текстиков, которые берутся не из настроек, а с той веб-страницы, для которой пароль получаем. (Чаще всего это имя пользователя, но кроме него может быть и вообще практически что угодно, лишь бы оно от раза к разу не менялось.)
+
avatar
0
  • aliex
  • 20 мая 2026, 23:34
У вас разные модели угроз У вас — на ремотной стороне (то есть вы хотите, чтобы на всех сайтах были различные надёжные пароли), у xNIXx — на локальной (что хакеры взломают ваш ком и уведут всё скопом или даже посидят и помониторят).
+
avatar
0
  • yup2
  • 20 мая 2026, 23:47
Нет, у нас одинаковая забота. Если бы мне просто нужно было создавать надёжные пароли, то можно было бы обойтись тупым вариантом на основе генератора случайных величин (собственно, такой генератор у меня тоже есть в виде веб-странички на моём сайте), а потом эти пароли запоминать в браузере.

Но хранимые в файле пароли можно украсть. А вот чтобы украсть то, что не хранится вообще нигде, нужно очень хорошо постараться.
+
avatar
0
  • aliex
  • 20 мая 2026, 23:57
А, дошло. Если для малозначимых сайтов держать один и тот же пароль, а для значимых разный — то да, из важного больше того, что увидят кейлоггером (вместе с утаскиванием настроек вашего приложения-хранилки, если надо), не получат, но мозг у вас не закипит. Согласен, рабочий вариант.
+
avatar
0
  • aliex
  • 20 мая 2026, 23:31
Так в таком варианте как раз можно. там пароль получается что-то вроде sha256(фраза + url + seed из конфига). В любом случае уникальное выйдет для каждого сайта.
+
avatar
0
  • yup2
  • 20 мая 2026, 23:54
Да, примерно так оно и работает. Только параметров в скобочках чуток побольше. Но уже из соображений не надёжности, а практического удобства. Например, кроме URL там может быть и вытащенное из странички имя пользователя — на случай, когда у человека на одном сайте несколько разных учёток.
+
avatar
0
  • aliex
  • 20 мая 2026, 23:57
Ну да, то детали уже.
+
avatar
0
  • yup2
  • 20 мая 2026, 22:12
При использовании аппаратного решения не сможетю скомпрометировать можно только набранные после взлома пароли. И на меньшее лично я не согласен.
Я почитал Руководство пользователя Mooltipass. Из написанного в разделе «Credential management» следует, что если пользователь, работая на взломанном компьютере, полезет редактировать хоть один имеющийся пароль, он тем самым даст взломщику доступ ко всем ранее сохранённым паролям.
+
avatar
0
  • xNIXx
  • 20 мая 2026, 22:20
Вы что-то неверно поняли. Насколько я помню там нельзя редактировать пароли. Можно только заменять пароль для выбоанного логина.
База паролей закриптована физической смарт картой, они не попадают внутрь компьютера незакриптованными.
По крайней мере так было в одной из первых версий, которой я владел.
Если они что-то испортили, то это печально. Но в целом был момент когда вся система выглядела совершенно непотопляемой.
При этом для критичных операций она еще и пин спрашивала.

ЗЫ. Для редактирования в целом можно ведь прислать один этот пароль если ты подтвердишь это клавишей. Т.е. по идее проблем с редактированием тоже нету.
+
avatar
0
  • yup2
  • 20 мая 2026, 22:48
Насколько я помню там нельзя редактировать пароли. Можно только заменять пароль для выбоанного логина.
Я дал название раздела, где об этом написано.
Документ вот: raw.githubusercontent.com/limpkin/mooltipass/master/user_manual_mini.pdf — можете сами всё посмотреть.
База паролей закриптована физической смарт картой, они не попадают внутрь компьютера незакриптованными.
В том разделе есть картинка с кусочком окна программы. На этой картинке справа от «зазведившегося» поля пароля есть кнопка с рисунком глаза, а под картинкой написано: «To display the password, click on the eye icon».
Но в целом был момент когда вся система выглядела совершенно непотопляемой.
Дата составления Руководства: 2018/11/13
При этом для критичных операций она еще и пин спрашивала.
Да, для входа в режим редактирования нужно вводить PIN, но именно для входа в режим, а не для редактирования конкретного пароля.
Для редактирования в целом можно ведь прислать один этот пароль если ты подтвердишь это клавишей. Т.е. по идее проблем с редактированием тоже нету.
Судя по Руководству, после входа в режим редактирования получение конкретного пароля для редактирования подтверждения на устройстве уже не требует.
+
avatar
0
  • xNIXx
  • 20 мая 2026, 23:05
Когда вы нажмете эту кнопку устройство скорее всего спросит: сообщить пароль для логина такогото, и он появится в этом окне только если вы ответите «да». И только для этого логина.
Вероятно они не умеют писать мануалы, впрочем можно у них спросить…
Еще раз подчеркну: когда у меня было рабочее устройство я все эти сценарии проходил лично, и подобной дичи там не было(чтобы можно было пароли получать все кучей). Меня вообще удивило как дельно всё сделано.
Пин вы там вводите, чтобы список логинов получить скорее всего.

Эта штука вообще, похоже не умеет делать с паролями ничего кроме того, что присылать их в виде набора на клавиатуре по одному после подтверждения.

Да, вы можете получить бэкап, но он зашифрован довольно криптостойко физической картой и без нее его не расшифровать. Т.е. вы прлучаете просто дамп внутреннего хранилища. Набор бит.

Единственная небольшая дырка: если вы сможете как-то поменять настройки и подтверждать не нажатием а стуком :) ну т.е. по акселерометру там есть режим, то наверное можно стучать перфоратором от соседей для подтверждения нажатия клавиш :).

Она опенсорсная, можете в исходниках глянуть…
+
avatar
0
  • yup2
  • 20 мая 2026, 23:34
del
+
avatar
0
  • xNIXx
  • 20 мая 2026, 23:12
Вы плохо читаете. Обратите внимание на строчки.
Это совершенно то, о чём я говорю. После нажатия на глазик вы должны физическим кликом на колесо устройства подтвердить действие. Для каждого пароля.

To display the password, click on the eye icon (3) and use the wheel on the Mooltipass Mini to confirm the request.

PS. Люди там парились, чтобы корпус был такого размера, чтобы закладки было трудно в нём разместить. Они совершенно отличные специалисты в целом. Глупые ошибки могли быть только в очень ранних версиях. Кстати разобрать его удалось только физически распилив на части. И внутри лишнего места практически нету.
+
avatar
0
  • yup2
  • 20 мая 2026, 23:36
После нажатия на глазик вы должны физическим кликом на колесо устройства подтвердить действие.
Да, пропустил.
+
avatar
+2
Автору могу посоветовать посмотреть mooltipass.
Вот это?
за $160 и микро-экранчиком это просто издевательство над пользователем.
У меня есть в этом же факторе устройство Ledger, с этим же дисплеем, я даже сам этот копеешный дисплей менял (был сдохшим). Чудовищно неудобный дисплеюшко, хорошо хоть использую раз в пол-года.
+
avatar
0
  • xNIXx
  • 20 мая 2026, 20:49
Да, я таким пользовался. Совершенно не понимаю зачем ему многострочный экран, видеть на нем надо только одно: что вводишь логин пароль к тому сайту на котором ты сейчас. Выбирает он всё «сам».
Претензия к нему только одна — умирает колесо, оно же кнопка. В целом запредельно удобная штука.
+
avatar
0
Совершенно не понимаю зачем ему многострочный экран, видеть на нем надо только одно: что вводишь логин пароль к тому сайту на котором ты сейчас
зачем: ввести имя пользователя, ввести емейл (часто используют вместо имени), посмотреть комментарий к сайту.
И эти экранчики ОЧЕНЬ маленькие.
+
avatar
0
  • xNIXx
  • 20 мая 2026, 21:52
Ничего этого с этим устройством делать не нужно. На нем нет кнопок, только колесо с кликом.
Я реальный пользователь. Мне экран совершенно не показался неудобным.
+
avatar
0
  • aliex
  • 20 мая 2026, 23:42
О, а вот и донор для десктопной части подъехал, раз уж оно опенсорс… а железную скрестить с PicoFIDO.

Всё, я знаю, чем надо заняться, это будет идеальный вариант.
+
avatar
0
  • katran
  • 20 мая 2026, 16:07
дел
+
avatar
+2
  • penzet
  • 20 мая 2026, 16:09
Я все пароли храню в ассоциативном виде. Вот короткий на 4 цифры например (сталин плюс три учеба) это означает сталин умер в 53 +3=56 а учиться начал в 85 итого пароль 5685. Кроме меня в этих ассоциациях никто не разберется.Сложный пароль выглядит как -ночевала тучка золотая только днем.
+
avatar
+5
  • xNIXx
  • 20 мая 2026, 16:13
Вы, конечно молодец.
Но что делать, когда паролей штук 50+ и они по 16+ символов со спецсимволами итп (некоторые сервисы требуют)
Лично я не слон. Столько запомнить не могу :(
Да и не везде их вообще можно менять…
+
avatar
-1
  • penzet
  • 20 мая 2026, 16:16
Значит нужно запомнить 50 ассоциативных фраз, я полагаю это не проблемма для человека с высшим образованием…
+
avatar
+1
  • xNIXx
  • 20 мая 2026, 16:18
А что делать тем, у кого нет корочки о во ;)?
И кому надо запоминать всякое такое
Cvmkpyr57_$-wdvjloy678()'vnmvcseyjGjiBbDghKiyfV644$-+bjddyjv,;:'zmcgjHjfBjutdvji

Вы уже запомнили, да :)?
+
avatar
-1
  • penzet
  • 20 мая 2026, 16:29
Мне не нужно. Имхо если эта строка символов и есть пароль(больше похоже на скрипт для взлома чего либо), то я не представляю что под этим запаролено. Может что то сверх совершенно секретное и нужно сжечь до прочтения.
+
avatar
0
  • xNIXx
  • 20 мая 2026, 16:33
Для вас миллион рублей является существенной суммой? Вот за таким условно миллион. Т.е. если он утечет убытков может быть и на большую сумму.
Если для вас миллион — это ерунда, то я очень вас прошу — переведите его мне :), я не гордый — приму.
+
avatar
+1
  • penzet
  • 20 мая 2026, 16:38
Утечет и взломать вещи разные. Если утечет, то ему помогли утечь. Я по средам не подаю. Более того благотворительностью не занимаюсь.
+
avatar
0
  • xNIXx
  • 20 мая 2026, 16:40
Сегодня среда.

Кто там чего помогает — вне моего контроля. А вот за пароль 5352 меня не только уволят, но и осудят при случае. В этом разница между вами и мной. Мне есть что терять…
+
avatar
-3
  • penzet
  • 20 мая 2026, 16:41
Исправил…
осудят при случае
Наказаний без вины не бывает, как говорил Жеглов
+
avatar
-1
  • xNIXx
  • 20 мая 2026, 16:47
Как блеклист то сегодня пополняется. Уххх…
+
avatar
-2
  • penzet
  • 20 мая 2026, 16:48
Всем пофиг!
+
avatar
+1
А вот за пароль 5352 меня не только уволят, но и осудят при случае. В этом разница между вами и мной. Мне есть что терять…
тогда вам не сюда, здесь простая поделка для простых пользователей, без миллиона.
+
avatar
+3
  • Phanex
  • 20 мая 2026, 18:51
Это проблема для человека с любым образованием. Даже с несколькими. Но тут даже другой момент — нахуа? Для чего забивать башку мусором (окей, это важно, но только когда нет другого выбора), а вместо этого использовать менеджер паролей?
Помнить десяток сложных паролей всё равно надо, но это мастер-пароли.
+
avatar
0
  • katran
  • 20 мая 2026, 16:15
такой пароль ещё во времена пентиума минуты подбирались
+
avatar
+4
  • SEM
  • 20 мая 2026, 16:34
такой пароль ещё во времена пентиума минуты подбирались
А сейчас — нет. Потому что банки и многие сайты шлют дополнительно одноразовый пароль в SMS или push.
Сайты без этого после ввода пароля тупят некоторое время, например секунду, только после этого отвечают годен пароль или нет. И после 2-3 неправильных начинают требовать ответ на секретный вопрос и т.д.
Перебором сейчас только запароленные архивы и украденные хэши паролей ломают. Ну или где программисты/админы не догадались сделать паузу при ответах и блок при нескольких неудачных попытках.
+
avatar
+3
  • xNIXx
  • 20 мая 2026, 17:06
При скольких? Скажем попыток 10.
Пароль 4 цифры.
Шанс угадать 0.1%. (10/10000)
Не дохрена ли ;)?

Мне тут звонили люди. Говорят надо срочно счетчик поменять электро, а то за свои деньги. Смс говорят прислали. Я говорю 1322(руки заняты, даже не смотрел что пришло). Минут пятнадцать срутся, не подходит никак. Я потом смотрю, а пришедший смс от Госуслуг был с 1422, хорошо хоть отличался на один знак… Больше я так не делаю, вначале проверяю что пришло…
+
avatar
0
  • SEM
  • 20 мая 2026, 19:09
При скольких? Скажем попыток 10.
Обычно 3. Бывает 5, бывает 2.

Не дохрена ли ;)?
Паролем из 4 цифр не к счетам с миллионами доступ закрывают. Я даже не знаю где система примет такой пароль. Явно что-то не важное, типа доступа к компу от детей дошкольного возраста.
+
avatar
0
  • xNIXx
  • 20 мая 2026, 19:12
Т.е. если я сейчас возьму номер вашей карты в сбере и пять раз введу неверный пароль вам заблокируют все счета?
Как страшно жить…

4 цифры пин в банкомате, но он хотя бы требует карты. Коды подтверждения бывают разной длины, иногда и в 4 знака…
+
avatar
+1
  • katran
  • 20 мая 2026, 21:14
Блокируют карту а не счёт
можешь в любой филиале снять средства
как и перевыпустить карту
+
avatar
0
  • yup2
  • 20 мая 2026, 21:49
Что, таки карту блокируют, а не возможность войти на сайт в течение определённого времени?
+
avatar
+1
  • SEM
  • 20 мая 2026, 16:29
Я все пароли храню в ассоциативном виде. Вот короткий на 4 цифры например
Год канонизации Святого Доминика…
+
avatar
0
Вот короткий на 4 цифры например (сталин плюс три учеба) это означает сталин умер в 53 +3=56 а учиться начал в 85 итого пароль 5685
цепь стальная, din 5685)
+
avatar
0
Пришёл напихать автору в панамку, а тут уже без меня справились.
+
avatar
0
  • xNIXx
  • 20 мая 2026, 16:37
Спасибо, что пополнили мой блеклист.
+
avatar
+2
  • aliex
  • 20 мая 2026, 16:41
Как обычно — великий срач из-за того, что задача явно не сформулирована и каждый лепит свои обстоятельства. А случаи «боюсь утечки данных с сервиса», «боюсь, что взломают мой комп из сети», «боюсь, что кто-то получит физический длооступ ко мне» и прочее (всякие условия вроде мобильности подмешать по вкусу) — они разные. И компромиссы, на которые люди готовы пойти ради удобства, тоже разные.

Я, допустим, был бы счастлив, если б можно было гуглу сказать «убери паранойю, мне на нужно ни 2fa, ни подтверждений когда я вошёл с новой машины. Просто логин и пароль, и он же будет использоваться почтовыми клиентами без всяких OAuth». Потому что моя ситуация это позволяет. А кому-то исключительно аппаратный ключ нужен с подписью кровью. И мне нужен — только не для гугла.
+
avatar
0
  • xNIXx
  • 20 мая 2026, 16:54
Дык. Те, кто не имеет доступ ни к чему критичному рассказывают тут тем, кто имеет, что те «зря ссут — прорвемся» :).
Но их гораздо больше, чего уж.
Надо сказать, что и среди тех, кто доступ имеет 9 из 10 просто не хотят задумываться о возможных неприятностях. Ведь стоит по этому пути пойти и «сон потеряешь»
+
avatar
+1
  • aliex
  • 20 мая 2026, 17:06
Так и не надо тащить более безопасные и менее удобные решения туда, где они избыточны
+
avatar
0
  • xNIXx
  • 20 мая 2026, 17:13
Так никто за усы не тянет? Вас заставляют что-ли:)?

Это некоторые пришли в топик для озабоченных безопасностью и пытаются очень наивно внедрить им какое-то говно типа облачных хранилок. Получая ответы в стиле «это не закрывает таких то рисков» начинают немного истерить :).

Не надо вам, и не надо. Зачем вы тут раз вам не надо :)?
+
avatar
+1
  • aliex
  • 20 мая 2026, 17:54
В том-то и дело — топик не для озабоченных безопасностью, а об упрощении себе жизни в простой обывательской ситуации, без миллионов и уголовки, в конкретном сценарии. Пароли в плейнтексте, обычная эмуляция клавы… Это вам не secure element какой-нибудь. А набегают борцы за безопасность везде и во всём, и начинают — а носить неудобно, а где вы будете редактировать, а если запрещены левые USB-устройства…
+
avatar
0
  • xNIXx
  • 20 мая 2026, 17:59
Вам нужна такая железка? Пользуетесь подобной? Если нет, зачем вы тут?
Если да, то у вас какие-то странные сообщения. Вы пришли в топик, а не наоборот. Просто закройте его, если вам это не надо.

Для некоторых сценариев это вполне секьюрити элемент…
+
avatar
0
  • aliex
  • 20 мая 2026, 18:16
Да я и говорю, что для некоторых сценариев это вполне годно. Это вы как раз начали про «Те, кто не имеет доступ ни к чему критичному рассказывают тут тем, кто имеет, что те «зря ссут — прорвемся»». В то время как очевидно, что ни о чём критичном здесь речь не идёт и, соответственно, вполне имеющий право на жизнь подход.

Secure element — это термин.

Что до меня — то меня здесь навели на github.com/polhenarejos/pico-fido — уже профит.
+
avatar
+1
В том-то и дело — топик не для озабоченных безопасностью, а об упрощении себе жизни в простой обывательской ситуации, без миллионов и уголовки, в конкретном сценарии. Пароли в плейнтексте, обычная эмуляция клавы… Это вам не secure element какой-нибудь. А набегают борцы за безопасность везде и во всём, и начинают — а носить неудобно, а где вы будете редактировать, а если запрещены левые USB-устройства…
приятно видеть, что хоть кто-то понял о чём я. Но. «Узок круг этих людей, страшно далеки они от народа!»
+
avatar
0
Если карта не вставлена, устройство читает пароли хранящиеся в памяти. Если при включении обнаружена карта — устройство считывает с нее файл с паролями и кладет его в постоянную память как обновление.
А вот по ссылке в коде такой фрагмент:
file = SD.open("data.txt");
  if (!file) {   
    Serial.println("open failed");
   // display.println("Data.txt failed to open");
    while (true);
    }
т.е. если файл не считан — уходим в бесконечный цикл.
А чуть выше, если SD карта не обнаружилась, то CPU_RESTART
+
avatar
0
Извините, а что вы хотели от автора? Вместо шифрования паролей он предлагает их хранить открытым текстом (который надо создавать на, возможно, взломанном компьютере). И считает это достижением.

Мне кажется обсуждать дальнейшие ляпы, рассматривать картинки, вчитываться в софт — бестолковая затея. Там исходно всё поражено…
+
avatar
0
ну мне было интересно посмотреть, как реализовано «устройство считывает с нее файл с паролями и кладет его в постоянную память как обновление» )
+
avatar
+2
  • xNIXx
  • 20 мая 2026, 19:40
Ну хранил бы он в каком-нибудь кипасе на взломанном компе, былоб лучше? Или в текстовом файле с паролем, как тут половина комментаторов предлагает.

С флешкой действительно костыль. Хотя в целом это не очень большая проблема.
Если он добавляет пароли по мере использования, то они и так и сяк уйдут к взломщикам. А обычно сценарий именно такой. Когда тебе надо залогиниться куда-то заполняешь пароль в устройстве и логинишься проверяя его. Ну получат они его чуть раньше(на минуту), разницы нету.
А то, что они внутри не зашифрованы тоже в целом не проблема, автор устройство из дома не выносит. Я подобное устройство храню в сейфе где есть все пароли напечатанные на бумаге. И не только… Если этот сейф взломают проблемы с паролями будут не самыми большими проблемами. И с этим не так просто что-то сделать.
+
avatar
+1
  • Phanex
  • 20 мая 2026, 20:53
Да, в кипасе лучше, а что?
К примеру, если есть 2fa, даже кейлоггер не поможет. Сама база паролей без мастер-пароля бесполезна, перехвату буфера мешает secure desktop (фича, которая исполняет кипас в изолированном окружении), плюс есть обфускация ввода против перехвата мастер-пароля. Есть аппаратное подтверждение и TOTP, есть способ попасть через пароль, когда ты утерял токен (но тогда для доступа нужно заведомо надёжное окружение, к примеру, некоторые живые дистрибутив линукса). Не потерять поможет синхронизация базы с внешним сервером и серверами, можно сверху «посолить».

Итого, увести пароль очень сложно, хотя и возможно. Но усилия такие, что терморектальный анализ станет наиболее простым выходом.
+
avatar
0
  • xNIXx
  • 20 мая 2026, 20:58
Ну если для вас лучше, значит лучше…
Для меня хуже.
Люди разные.
+
avatar
0
  • Phanex
  • 20 мая 2026, 23:43
Ох, что значит для меня и для вас лучше? Что значит люди разные.
Есть вполне объективные критерии безопасности для хранения паролей. Их можно придерживаться тем или не придерживаться. Хранить на бумажке в сейфе — возможно ок в плане безопасности (нет), но в остальном ужасно — затруднённый доступ в случае необходимости, если что-то ценное (к примеру сид-фраза вашего криптокошелька) — то вполне себе объект для целевой атаки. Если пароли представляют ценность сами по себе, то вы, помимо украденного из сейфа и получаете паралич ваших доступов.

Я понимаю, изобретение велосипедов — увлекательное занятие, но контрпродуктивное.
+
avatar
0
  • xNIXx
  • 20 мая 2026, 23:50
Ровно то, что написано это значит. У вас какие-то свои непознаваемые мною установки и вам лучше. Ничего с этим не сделать.

Вы хотите всё таки перейти к анализу угроз и сценариев использования?

В каждой системе хранения и безопасности есть требования. У меня они таковы: пароли ДОЛЖНЫ храниться на бумаге в определенном сейфе. Это не обсуждается. Это ограничение. Про это говорить бессмысленно. Так дОлжно. Это не изменить.

Я не работаю с этими паролями нигде, кроме как в физически закрытом контуре. Я не выношу их копии за пределы помещений.

Какие дополнительные риски вы видите при использовании описанного автором устройства в подобных условиях? Оно тоже не выходит за контуры, хранится там же. Его функция — упростить ввод очень длинных паролей не ухудшая безопасность при любых сценариях.

При каких сценариях безопасность ухудшится?
+
avatar
0
  • aliex
  • 21 мая 2026, 00:05
Значит то, что у разных людей разные модели угроз. Где-то надо защащаться от ремот доступа, где-то от физической кражи а где-то от терморектального криптоанализа и с охраной ходить.
+
avatar
0
  • aliex
  • 20 мая 2026, 19:57
И что? Выдернешь, вставишь карту, воткнешь обратно — заработает. Страшненько, ну так для себя же, не «продукт».
+
avatar
0
ну просто из описания я так понял что карта на постоянку не нужна, оно само с нее считывает и сохраняет. а тут оказывается карта вставлена должна быть
+
avatar
0
А вот по ссылке в коде такой фрагмент:

file = SD.open(«data.txt»);
if (!file) {
Serial.println(«open failed»);
// display.println(«Data.txt failed to open»);
while (true);
}

т.е. если файл не считан — уходим в бесконечный цикл.
А чуть выше, если SD карта не обнаружилась, то CPU_RESTART
Старая версия кода. Для вежливого и доброжелательного юзера пытающегося повторить и неспособного исправить — я выслал бы свежую. А тебе — зуськи.
+
avatar
0
7-zip под паролем (12-16 разных символов и букв), который запомнить и хранить в облаке/ящиках/флешках.
Взломать такой возможно при использовании всех серверов НАСА и то не факт.
+
avatar
0
Автор молодец конечно. Чисто для себя норм, да и для мозг размять. Для информации автору, может полезно будет, был такой проект «пастильда» лет 9-10 назад. Исходный код доступен на git. Правда проект заброшен. Но использовать можно.
У них даже таблица аналогичный решений до сих пор есть. Вот можно ознакомиться. Мало ли, может заинтересует. А так сам пользуюсь KeePassXC. Покрывет все потребности на 1000% Даже импортируются TOTP коды Google Authenticator правда не очевидно, но тем не менее
+
avatar
0
  • Nuts_
  • 20 мая 2026, 19:21
мне хочется видеть сколько комментариев эта статья наберет на хабре. спецы по секурности уже перешлю сюда похоже.
+
avatar
0
мне хочется видеть сколько комментариев эта статья наберет на хабре. спецы по секурности уже перешлю сюда похоже.
А это классический случай bike shed.
The bike shed paradox (also known as the Law of Triviality) is the human tendency to devote a disproportionate amount of time and energy to menial, easy-to-understand issues, while ignoring complex or important ones
+
avatar
0
А я правильно понял, что запятые в паролях у вас не могут использоваться? Или они всё же экранируются?
+
avatar
+1
слушайте, ну нафига вам запятые в пароле-то? я реально не догоняю
+
avatar
0
хм. добавить считыватель отпечатков (по отпечатку вводить), как-то шифровать пароли, а не тупо в тексте на карте хранить — и вполне рабочее устройство получится. да даже и так — вполне себе полезно для тех у кого паранойя на низком уровне
+
avatar
0
  • xNIXx
  • 20 мая 2026, 20:35
Пин нужен в первую очередь, отпечаток во вторую. На карте он только новые вроде бы хранит, т.е. там может быть пусто. В уелом девайс не чтобы носить с собой, но да, можно допилить.
+
avatar
0
Пин нужен в первую очередь, отпечаток во вторую. На карте он только новые вроде бы хранит, т.е. там может быть пусто. В уелом девайс не чтобы носить с собой, но да, можно допилить.
Нет, на карте хранится полная копия того, что в памяти.
Допиливать это можно до бесконечности, энтузизистам флаг в руки. Это как «метеостанция на Ардуино». А меня и так полностью устраивает.
+
avatar
0
  • UWU
  • 20 мая 2026, 20:44
Самый лучший аппаратный менеджер паролей — это отдельный мелкий смартфон без симки и с отключенным WiFi.
+
avatar
0
Я уже множество лет пользуюсь Sticky Password с облачной синхронизацией. Общая база на компе, ноуте, телефоне.
Имхо в наше время один из основных плюсов, что он проверяет на какой сайт вставляется пароль. Т.е. всякие фишинг истории идут мимо. Программе всё равно насколько дизайн сайта или его адрес похож на настоящий.

Что касается мастер паролей. Там же не самим паролем шифруются файлы, а его хэшем, причем специально ресурсоемким, который требует много памяти и не параллелится, и который считается относительно долго (хэш может считаться секунду на топовом компе), особо не получится подбирать (разве что, угадать, какой-нибудь 1111). Если ещё больше углубляться в шифрование, то там этим хэшем от пароля шифруется не сам файл, а ключ, которым зашифрован файл (а там рандомный бинарный ключ), более того используются рандомные векторы инициализации. Т.е. два файла с одинаковым содержимым в зашифрованном виде будут выглядеть абсолютно по разному.
+
avatar
0
Отличный труд! Хотя бессмысленный и беспощадный, но почему бы нет? Продолжайте!
+
avatar
+1
  • nimoid
  • 20 мая 2026, 21:33
Использую vaultwarden (bitwarden) развернутый в докере на домашнем сервере, ранее пользовался keepass, очень удобно и на мобилке и на компах, есть расширение для браузера, веб-интерфейс, заметки, банковские карты, встроенный генератор паролей, если кому надо.
Кому критически важно от утечки защититься — не используйте прямую запись паролей (тем более на листочке), придумайте алгоритм какой-нить, например, подмешивайте мусор в пароль — последние три символа лишние, второй, третий лишние или количество лишних это предпоследняя цифра в пароле и т.п. тут на что фантазии хватит.
Задумка прикольная для своих целей, я бы шифрование все же добавил и поиск как-нибудь прикрутил)
+
avatar
0
так добавь и прикрути.
А я просто решил свою проблему за неделю, и на этом всё.

Кстати.
Показал устройство нескольким своим знакомым, все в полном восторге и спрашивают где купить, и все советуют организовать производство, хотя бы малой серии.
Но мне производство не интересно.
+
avatar
-2
  • xNIXx
  • 20 мая 2026, 21:55
Нет — это не продать.
Чтобы купить у кого-то такую штуку надо ему очень-очень доверять. После массада с пейджерами только очень дурные люди будут покупать у хренпоймикого, а им не надо.
Тем кого знаешь лично продать можно, но это не окупит разработки.
+
avatar
0
скажите пожалуйста, какая именно буква в слове «не интересно» вам непонятна?

Я хочу сказать, что обычным пользователям, здесь, в Штатах, устройство сразу же понравилось.
Проблема хранения паролей у очень многих.

Я вообще с ужасом думаю, а что если эти вот квантовые компьютеры сделают расшифровку паролей простой задачей, или если кто-то подломит двойную авторизацию SMS на телефон?
Это будет прямо похуже чем последний день Атлантиды, мир-то рухнет…

И вообще, вместо заботы о потеплении и прочей ерунды, надо бы очень сильно ужесточить наказание за все киберпреступления, даже самые ничтожные. Потому что это преступления против глобальной экономики.
+
avatar
0
  • xNIXx
  • 20 мая 2026, 22:25
Скажите пожалуйста, вы не пробовали читать сообщения, на которые отвечаете :)?
+
avatar
0
сарказм это не ответ.
Я написал, что мне производство и продажа неинтересны, а вы ответили как будто я написал что хочу организовать производство и продажу и спрашиваю вашего совета.

Разве не так?
+
avatar
0
  • xNIXx
  • 20 мая 2026, 22:47
Да у вас мания величия. Кроме вас тут тысячи подписчиков. Вы не пуп земли, она вращается не вокруг вас.

Интересно вам это производить и продавать или нет, а того факта, что продать это будет очень непросто и с такими тараканами как у вас вообще вряд ли возможно не изменить.
Таков мир.
+
avatar
0
«ставим диагноз по фотокарточке».
Вроде начинал ты вменяемо, внезапно скатился к хамству.
У тебя месячные, чтоли?
В blacklist.
+
avatar
0
  • xNIXx
  • 20 мая 2026, 23:08
Ставим диагноз по ответам и поведению.
После таких постов купить у вас что-то для безопасности может только совершеннейший безумец.
+
avatar
0
  • yup2
  • 20 мая 2026, 23:11
или если кто-то подломит двойную авторизацию SMS на телефон?
Это будет прямо похуже чем последний день Атлантиды, мир-то рухнет…
Ещё в начале 2000-х я читал техническую статью с разбором процесса авторизации в сети GSM. Там прямо расписывался сценарий, как подключается поставной телефон вместо или вместе с настоящим. Да, это дорого, но технически выполнимо. И мир не рухнул, тем не менее…
+
avatar
0
  • aliex
  • 20 мая 2026, 23:49
Больше того — это происходит довольно регулярно. Гуглим identity sheft — там простыни такого.

А вот когда криптографию поломают и это станет распространённо и дёшево — там да, будет интересно — даже если к тому моменту на quantum secure алгоритмы уже все перейдут — заинтересованные стороны наверняка будут иметь кучу всего старого, что хочется расшифровать.
+
avatar
0
Можно записать на листок и повесить на монитор ) и это будет очень надёжно! Потому что только я буду знать, что в каждом пароле первый символ надо перенести в конец. Ну или, например, в каждом пароле перед последним символом надо вставить «5». Фактически, секрет хранится в моей голове, как если бы я помнил все эти пароли.
+
avatar
0
  • xNIXx
  • 20 мая 2026, 22:50
В целом вы правы. Но есть нюансы. Вы так пробовали? Я пробовал.
Когда набиваешь хотя бы 16 значный пароль это как-то совершенно не всегда удается даже со второго раза.
Задолбаешься их вводить.
Такие штуки призваны облегчить эту задачу не привнося особых дополнительных рисков.
Я уже писал выше, есть вариант проще — штрихкоды.
Но если часть ваших паролей ТОТР, т.е. меняются раз в 30с, то штрихкод не вариант, а раз уж использовать устройство, оно может и те и другие хранить.
+
avatar
0
Пробовал, только процесс «криптования» мною паролей, написанных на бумажке, более изощрённый. Главное, его не забыть )) А 16-символьных паролей у меня нет. Даже приложение Сбер, которое имеет дело с моими личными деньгами, требует всего 5 цифр для входа. Остальное — это их магия проверки, что мой ноут это мой ноут. И несмотря на всего 5 цифр надёжность довольно высока.
+
avatar
0
  • xNIXx
  • 20 мая 2026, 23:26
Хотелось бы лучше, чем «довольно высока». Но это личное пожелание. И имея его в виду бумажки подходят уже не очень :(. А что-то сделать можно и с паролем из железки. Скажем набрать его и удалить предпоследний символ :). Но это в целом и общем защита от дурака.
+
avatar
+1
Хотелось бы лучше, чем «довольно высока»
Это уже не зависит от вас, если вы, конечно, соблюдаете элементарные и очевидные правила безопасности. Безопасность определяется ресурсом, куда вы заходите. А вставили ли вы пароль из железки или из своей головы, онлайн-банку без разницы. Всё некритичное, типа пароль от Муськи, вообще лежит в Огнелисе.
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии.