パスワードはどのように管理しますか?


59

ここで私たちの何人がシステム管理者タイプの人であるかは明らかですが、多くのシステムとアカウントにまたがる多くのパスワードがあります。優先度の低いものもあれば、発見されれば会社に深刻な害を及ぼす可能性のあるものもあります(権力を愛しているだけではありませんか?)。

シンプルで覚えやすいパスワードは受け入れられません。唯一のオプションは、複雑で覚えにくい(および入力しにくい)パスワードです。それでは、パスワードを追跡するために何使用しますか?プログラムを使用してそれらを暗号化します(さらに別のパスワードが必要になります)か、人に紙片を預けるなど、それほど複雑でないことをしますか、それともそれらのオプションの中間ですか?


覚えやすいパスワードは本当に受け入れられないのですか?-> xkcd.com/936
Michuelnik

回答:


63

KeePassは素晴らしいです。


3
Keepassの場合は+1。ラップトップにコピーを、G1 Androidに同期コピーを持っています。
KPWINC 2009年

PassReminderはWindowsとLinuxで使用できたのでしばらく使用しましたが、開発は停滞していました。KeePassに切り替えて、Windows、Linux、およびMac OS Xワークステーションで2年以上同じデータベースを使用しています。
jtimberman 2009年

以前のジョブでは、インフラストラクチャ関連のすべてのパスワードを保存した管理スタッフ間で共有されているKeePassデータベースを使用していました。
jtimberman

Keepass、FOSSの+1。
ジョシュブロウワー

1
KeePass + Dropbox =パスワードの自動同期。
Hello71

30

パスワードを扱う非常に簡単な方法があります:

私はパスワードマネージャーが好きではありませんが、暗号が好きなので、一方向ハッシュ(md5、sha1など)を利用し、それらを使用してパスワードを生成します。

使い方?

まず、どこでも使用する適切な長いパスワードを選択します。たとえば、qwerty(これは使用しないでください、単なる例です)。これで、すべてのサイトのパスワードは、qwertyのmd5(またはsha1)+サイト名になります。例えば:

$ echo “qwerty http://www.facebook.com” | md5
9d7d9b30592fd43dd6629ef5c12c6e9a

$ echo “qwerty http://www.twitter.com” | md5
cdf0e74e19836efb20f29120884b988d

そうすれば、facebookの私のパスワードは9d7d9b30592fd43dd6629ef5c12c6e9aであり、twitterの場合はcdf0e74e19836efb20f29120884b988dです。

長く安全です。誰かが私のtwitterパスワードを盗んだ場合、他のパスワードを把握するために逆戻りする方法はありません。さらに、パスワードソフトウェアを保存する必要はありません(Linuxではデフォルトで提供され、Windowsでは簡単に見つけることができるmd5 / sha1バイナリのみ)。


6
良い、シンプルなスキーム。パスワードフィールドを32バイト未満に制限し、切り捨てるサイトで何をしますか?
pboin 2009年

1
それは非常に独創的なスキームです!クール!
サンダーヴェルスリュイ09

1
pwdhash < pwdhash.com >は同様のことを行い、Firefoxアドインとして利用できます。したがって、単にWeb上のパスワードを制御したいだけなら、これが理想的です。また、パスワードデータベースを持ち歩く必要がないため、任意のPCを使用できます。
クリスJ

13
これにより、bash履歴にプレーンテキストのパスワードを含むコマンドの痕跡が残されませんか?
フグ

1
あなたはbashがHISTCONTROLを設定することで、コマンドを無視することができ、次を参照してください。commandlinefu.com/commands/view/1512/...
マット・V.

16

Password Safeには、強固な暗号化とランダムパスワードジェネレーターがあります。パスワードのグループは、誰がどのパスワードを必要とするかに基づいて暗号化されたファイルとして配布されます。


Password Safeはどの暗号を使用しますか?私はサイトのあちこちにいましたが、まだ見つけていません。
ボブ


パスワードセーフは非常に貴重です。パスワードをローテーションするときはいつでもランダムパスワードを生成できるためです。各パスワードエントリには、カスタマイズされた複雑性ルールを関連付けることができます。アプリまたはサイトで句読点が許可されていない場合、PSに新しいパスワードを生成するときに記号を使用しないように指示できます。より広範なパスワード管理のために、Cyber​​Arkがあります。
ジョージエアハルト

7

パスワードは、他のネットワークドキュメントとのバインダー、および少数の人しかアクセスできない物理的に安全なサーバールームに印刷して保管します。

「実際のシステム管理者」がこれをどう考えているのかわかりませんが、これは私たちにとって良い解決策だと思います。この質問に対する他の回答に興味があります。


以前の仕事(中央大学のコンピューター施設)では、マシンルーム内のキーボックスに小さなノートブックを保管していましたが、明らかにアクセスできる人は限られていました。
デビッドパシュリー

1この作品とノートブックが安全な場所に閉じ込めたままであるならば... ...最も簡単な解決策であるので
cop1152

同様に。機械室の金庫に保管されているパスワードのフォルダー。中央のルートパスワードは数人にしか知られていないため、封印された封筒に入れました。特権アクセスが必要な他の人のためのsudoアクセス。
CK。

良いローテクソリューションのように聞こえます。私は時々部屋に入ることが許される清掃スタッフ、メンテナンス技術などの人々について少し心配しています。バインダーをそれらから安全に保つことを忘れないでください。
sleske

7

PGPで暗号化されたテキストファイルがあります。sysadminの各キーに暗号化されます。更新を簡単にするために、vimプラグインを使用します

以前の仕事では、同様のスキームを使用しましたが、プラグインが見つからなかった(またはまだ存在しなかった)ため、対称暗号化を使用し、秘密鍵がどのように機能するかを時間をかけて検討していませんでした。


+1素敵なスキーマに加えて、プラグインについて知っておくといい:-)。
sleske

5

写真の記憶があり、80年代に作成したzipファイルのパスワードを覚えることができます-実際にはあなたが思うほどクールではありません:)


とてもいい解決策。私は他の人にあまりうまくスケーリングしません:-/。
sleske

また、私が今まで使用したすべてのパスワードを思い出すことができるようです...私がしたように、あなたが必然的に忘れるまで、それはうまくいきます。これはAndroid証明書の署名用でした-つまり、Google Playマーケットにある自分が書いたアプリを再び更新することはできません。もちろん、別の証明書で署名することもできますが、それでは既存のユーザーを乗せられません。
ティモシーリーラッセル

5

KeePassXは、クロスプラットフォームのKeePassの代替です。非常に優れた(Qt)GUIとほぼ同じ機能。

エティヤル。

[編集] KeePass DBをサポートしていることを忘れていました[/ edit]


5

デスクトップでpwsafeというプログラムを使用しています。他の場所のパスワードが必要な場合は、SSHで接続して使用します。



2

所有しているさまざまなオンラインサービスや機器に対して多くの(異なる)パスワードがあると仮定しましょう。これらをファイルに保存する必要があります。

マシン/サーバーでパスワードファイルを(暗号化されていないように)開いたままにしないでください。そうは言っても、暗号化をサポートするWebスペースプロバイダーで暗号化を維持しないでください。

パスワードのモバイルストレージについては、ペンドライブや電子メールの添付ファイルなど、都合の良い場所に保存できるTrueCryptボリュームまたはファイルを検討してください。TrueCryptは、ほぼすべてのプラットフォームでサポートされており、表示用にファイルを復号化するときに非常に優れたセキュリティを提供します。次に、ファイルをコピーしたり、一部のシステム(または削除されたファイルフォルダー)に残したりしないように注意する必要があります。

あ!パスワード生成に真剣に取り組む:-)


2

キーチェーン。私は1passwordを試しましたが、キーチェーンは私がそれをするために必要なことをします、そして、私はそれがより良く働く方法が好きです。



1

見やすいようにパスワードをテキストファイルに保存します。アプリケーションは必要ありません。私はこれまで書き留めたことのない長いパスフレーズでファイルを暗号化します。私は最近、妻にそれが何であるかを伝えるべきだと思います...

ファイルの「作業用」バージョンは小さなフォントで印刷されるため、1枚の紙に収まり、小さなノートブックに折りたたまれて持ち運び、財布のように追跡します。基本的に、私はブルース・シュナイアーのアドバイスに従い、安全な場所に書き留められた良いパスワードを持っています。

「1人の管理者がバスに襲われた場合」計画では、各自が暗号化されたパスワードファイルを持っています。私たちの数は十分に少なく、印刷されたリストを残しておくほど物足りないわけではないので、うまくいきます。

また、使用する共有ディレクトリには小さなファイルがあり、これは私たち全員が参照するそれほど重要でないパスワードを持っています。

私たちは、最も重要な用途のために独自の複雑なパスワードを「生成」します。私は通常、最初に行って文字または数字を選びます。次に、次の男が1つ、次に私(または別の男)を選択します。最終的にpl8u7keのようなものになります。これは、毎日ほとんど使用しても覚えにくいことではありません。


1

個人パスワードには、1Passwordを使用します。素晴らしい(無料の)iPhone / iPod Touchアプリケーションがあるので、どこに行ってもパスワードを持っています。


1

Yubikey(http://www.yubico.com/)をご覧ください

2要素認証システムで使用するためのOTPを生成しますが、ネットワークにアクセスできないアプリケーションの場合、64文字の擬似ランダム(すべての意図と目的、推測できない)パスワードで出力するように構成できます。自分でパスワードを設定します。

静的パスワードまたはワンタイムパスワードは、キーボードから出力されるかのように出力されるため、ほぼ普遍的に使用できます。私はLinux、MacOS、Windowsで私のものを使用しています。

PS編集:私は自分のYubikeyをいじっていますが、既得権はありません。とても便利なパスワードツールだと思います。


YubiKeysは優れていますが、認証サーバーと、認証サーバーとやり取りして価値のあることを行う便利なアプリケーションが必要です
Nathan Hartley


1

アジャイルWebソリューションの1Passwordを使用しています。Mac上のすべての一般的なブラウザーとDropboxの助けを借りてシームレスに統合し、すべてのマシンから同じパスワードコレクションにアクセスできます。

異なるOSプラットフォームからシークレットにアクセスする必要がある場合は、KeypassXが適しています。


1

クライアントワークステーションとしてOS Xシステムを使用している場合は、キーチェーンアクセスプログラムを使用してパスワードを管理できます。システム管理者がアクセスできる共有場所でキーチェーンファイルを使用し、キーチェーンアクセスプログラムにリンクします。


1

PasswordVaultをお勧めします

IT部門のグループがそれを使用し、提供する機能が本当に気に入っています。

パスワードは常に暗号化されます。個々のユーザーは、共有するパスワードを選択できます。すべての最高のソフトウェアは無料です。

使用することに決めたものが何であれ、OSが安全であり、パスワードが暗号化されていることを確認してください。


1
リンクにPasswordVaultと表示されるべきではありませんか?
デビッドパシュリー

「この無料のLiteエディションは最大25のサービスをサポートし、30日間の自動配信の試用版(Pro Editionの機能)が含まれています。」-かなり限られているようです。
トト


1

個人パスワードについては、複数のコンピューターを使用しているため、無料のオンラインサービスClipperzが気に入っています。暗号化はクライアント側で行われ、リモートで保存されます。仕事関連の場合、パスワードセーフの場合は+1。


Clipperzの+1
エリフィナー

1

数人の頭の中。本当に重要なものは、その後、紙の小片に書かれた小さな封筒で立ち往生しています。私たちは封筒をホチキス止めするので、だれかがそれを開けたかどうかは明らかです。


また、封筒の継ぎ目に署名して日付を記入してください。したがって、誰も新しい封筒を使用していません。
ジェイバズジ

0

個人的にeWalletを使用して、パスワードファイルを電話に同期できるようにします。費用は30ドルですが、長年にわたって満足しており、サポートは常に迅速で丁寧です。

仕事の状況では、私の推奨する解決策は、ポータブルKeePassまたは同様のものです。実行可能ファイルとパスワードファイルは、フロッピーまたはUSBキーに保存できます。フロッピー/ USBキーの外側に書かれたマスターパスワード。これを封筒に封印し、フラップ全体に名前と日付を記入し、日付と署名の上に透明テープを貼ります。6か月ごとに新しい封筒で更新します(1)。

その後、封筒は安全な場所に置かれます。多くの場合、封筒自体をインベントリする必要があります。


(1)オプションで、古い封筒を歴史的な目的のために保管します-そうでない場合は、古い封筒を破棄する必要があります。


0

私はパスワードを生成するダイスウェア方式を使用します(そのため、真のランダムガベージよりも覚えやすくなります)。

http://world.std.com/~reinhold/diceware.html

さまざまなタイプのシステムへのアクセスにパスワードグループを使用して、常に覚えておく必要があるパスワードの数を制限し、侵害された場合の損害を制限しようとしています。

その後、定期的に変更します。定期的にパスワードを変更する方法は、新しいパスワードを覚えておくためにどれだけ早くトレーニングできるかに依存します。

どうしても必要な場合は、サイコロの結果を金庫やセーフティボックスのような場所に閉じ込めておくことができます。ロールからパスワードを再作成する(単語リストの検索を行うだけ)のは、忘れるのを防ぐのに十分な迷惑な作業です。そして最悪の部分は、最初の数語を調べたら、通常は残りを覚えているということです。


0

個人用サーバーでapgとpwsafeを使用しています。apg(Automated Password Generator)は、定義可能な基準に従ってランダムなパスワードを作成します。pwsafeは、コマンドラインのLinuxバージョンのPassword Safeです。

必要に応じて低値サイトのため、私はかかわらず、私はいつも私のサーバーへのSSHは、私のパスワードを取得することができない複数の場所で同じパスワードを使用して羽目になる。


0

パスワードを覚えやすくするために、少なくとも発音できるように発音できると便利です。

ウォレットによく必要ないくつかのパスワードのリストを保持しています。100%安全ではありませんが、大きな問題を引き起こす可能性は低いと思います。

すべてのパスワードのマスターリストは、耐火金庫に保管されます。


0

Googleドキュメントにデータが記載されたスプレッドシートがあります。


5
私は通常、SaaSをノックする人ではありませんが、パスワードを外部委託プラットフォームに置くことは非常に間違っているようです。
ダンキャリー


0

前の さまざまな環境で20種類のパスワードを「記憶」しなければならなかったとき、それぞれに異なるパスワード生成ルールを使用していましたが、Whisper32を使用しました。それは十分に仕事をしました。


0

PCI準拠のソリューションが必要だったため(そしてHIPPAのニーズもあります)、Cyber​​Arkを使用します。さらに、ほとんどすべての顧客システムです。Cyber​​Arkには興奮していませんが、機能します。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.