<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Выпуск shadow-utils 4.19 с признанием устаревшим механизма ограничения времени действия паролей</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138850.html</link>
    <description>Доступен выпуск инструментария shadow-utils 4.19.0, включающего утилиты для управления учётными данными пользователей и групп, а также хранения паролей в отдельном файле /etc/shadow, доступном только пользователю root и группе shadow. В состав входят такие утилиты, как useradd, userdel, usermod, pwconv,  groupadd, groupdel,  groupmod, pwunconv,  pwck, lastlog, su и login. Код инструментария написан на Си и распространяется под лицензией BSD...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=64541&lt;br&gt;</description>

<item>
    <title>Выпуск shadow-utils 4.19 с признанием устаревшим механизма о... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138850.html#74</link>
    <pubDate>Sat, 03 Jan 2026 12:35:01 GMT</pubDate>
    <description>&amp;gt; Уже лет 15 или больше на всех секьюрити конференциях долбят одно и то же, толдычат и психологи и на практике - необоснованное заставление смены паролей только вредит. &lt;br&gt;&lt;br&gt;На заборе тоже много чего пишут, мне нужна конкретно теорема, в которой утверждается, что от частой смены пароля снижается &quot;уровень&quot; безопасности. Ну вот как теорема о минимальной длине пароля, можно ведь спокойно доказать, что с уменьшением длины пароля &quot;уровень&quot; безопасности снижается, думаю с этим даже школьник справится, ведь b^(n-1) &amp;lt; b^(n). Выше в коментах, я привел аргумент с брут-форсом, при котором, достаточно один раз сменить пароль, и волею случая (1/2 с этой вероятностью), атакующий будет заниматься бесполезным действием, а &quot;вы&quot; предлагаете, его банить фейл-ту-баном :)&lt;br&gt;&lt;br&gt;&amp;gt; Рекомендации НИСТ-а основываются на профессиональных исследованиях которые доказывают, что люди не запоминают пароли при частой смене, путаются и просто трансформируют предыдущий пароль - что есть фейк сенсе оф секьюрити.&lt;br&gt;&lt;br&gt;А почему вам НИСТ не рассказывает, </description>
</item>

<item>
    <title>Выпуск shadow-utils 4.19 с признанием устаревшим механизма о... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138850.html#73</link>
    <pubDate>Sat, 03 Jan 2026 05:30:57 GMT</pubDate>
    <description>&amp;gt;Ну, лет через десяток и до отечественных бизопастнегов новость дойдет&lt;br&gt;&lt;br&gt;Кто не понял, атечественные бизопаснеги - это ФСТЭК России.&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск shadow-utils 4.19 с признанием устаревшим механизма о... (OpenEcho)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138850.html#71</link>
    <pubDate>Sat, 03 Jan 2026 03:23:53 GMT</pubDate>
    <description>&amp;gt; И даже если Verifiers не установил никаких своих требований, это же не говорит о том, что пользователь должен игнорировать собственные политики парольной безопасности. &lt;br&gt;&lt;br&gt;Уже лет 15 или больше на всех секьюрити конференциях долбят одно и то же, толдычат и психологи и на практике - необоснованное заставление смены паролей только вредит.  Рекомендации НИСТ-а основываются на профессиональных исследованиях которые доказывают, что люди не запоминают пароли при частой смене, путаются и просто трансформируют предыдущий пароль - что есть фейк сенсе оф секьюрити. В итоге даже в банках можно встретить стикер с паролями на мониторах, т.к помимо своих личных есть еще куча &quot;производственных&quot; паролей которые должен запоминать пользователь, а люди как известно существо ленивое и изобретательное, отсюда куча &quot;Бобик2025!&quot; =&amp;gt; &quot;Бобик2025!&quot;.&lt;br&gt;&lt;br&gt;&amp;gt; а вот частота смены - ничем не обоснована&lt;br&gt;&lt;br&gt;Обоснованно (если вас забанили в интернете то помогу):&lt;br&gt;&lt;br&gt;1. https://pages.nist.gov/800-63-FAQ/#q-b05&lt;br&gt;2. https://inventivehq.com/blog/how-</description>
</item>

<item>
    <title>Выпуск shadow-utils 4.19 с признанием устаревшим механизма о... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138850.html#70</link>
    <pubDate>Fri, 02 Jan 2026 18:47:10 GMT</pubDate>
    <description>У тебя грейлистинг?&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск shadow-utils 4.19 с признанием устаревшим механизма о... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138850.html#69</link>
    <pubDate>Fri, 02 Jan 2026 17:27:37 GMT</pubDate>
    <description>&amp;gt; свое трактование Verifiers (которые по ходу - Auditors).&lt;br&gt;&lt;br&gt;Аудитор ничего не определяет, он проводит аудит, то есть контролирует соблюдение политик безопасности. Verifiers - это банально служба-услуга, где используется парольный доступ к услуге, и в этом случае Verifiers МОЖЕТ устанавливает свои минимальные требования к длине пароля, а в случае с частотой смены пароля - его максимальный срок действия. Но это ни как не влияют на собственную политику пользователя, у него минимальная длина может быть больше, а максимальный срок - меньше. И даже если Verifiers не установил никаких своих требований, это же не говорит о том, что пользователь должен игнорировать собственные политики парольной безопасности. И наоборот, если Verifiers установил минимальную длину пароля больше чем фактически у пользователя, тогда он тупо не даст доступ к услуге. В таком случае можно говорить, что Verifiers диктует свои требования и ему в таком случае SP 800-63B советует &quot;SHOULD NOT require&quot; относительно частоты смены, ибо это куда ин</description>
</item>

<item>
    <title>Выпуск shadow-utils 4.19 с признанием устаревшим механизма о... (OpenEcho)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138850.html#68</link>
    <pubDate>Fri, 02 Jan 2026 14:24:35 GMT</pubDate>
    <description>&amp;gt; Понимаем кто такой Verifiers?&lt;br&gt;&lt;br&gt;С Новым Годом !&lt;br&gt;&lt;br&gt;У меня нет сегодня желания общаться с тролями (праздники всё таки) особенно которые сомневаются в рекомендациях известной на весь мир конторы и имеют свое трактование Verifiers (которые по ходу - Auditors). &lt;br&gt;&lt;br&gt;&amp;gt; И я не вижу пояснений - почему именно &quot;SHOULD NOT require&quot;.&lt;br&gt;&lt;br&gt;:))) Спасибо, посмешили &lt;br&gt;</description>
</item>

<item>
    <title>Выпуск shadow-utils 4.19 с признанием устаревшим механизма о... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138850.html#67</link>
    <pubDate>Fri, 02 Jan 2026 13:12:45 GMT</pubDate>
    <description>Понимаем кто такой Verifiers? Не Verifiers определяет парольную политику безопасности.&lt;br&gt;&lt;br&gt;И я не вижу пояснений - почему именно &quot;SHOULD NOT require&quot;.&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск shadow-utils 4.19 с признанием устаревшим механизма о... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138850.html#66</link>
    <pubDate>Fri, 02 Jan 2026 13:08:35 GMT</pubDate>
    <description>тссссс, щас налетят и фукать будут ссх по паролю, а не по ключу :)&lt;br&gt;&lt;br&gt;&amp;gt; Попробуй побрутфорсить sshd...&lt;br&gt;&lt;br&gt;а что, что-то мне мешает это делать? Брут-форсе (грубая сила) всегда возможен по определению.&lt;br&gt;</description>
</item>

<item>
    <title>Выпуск shadow-utils 4.19 с признанием устаревшим механизма о... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/138850.html#65</link>
    <pubDate>Fri, 02 Jan 2026 13:05:53 GMT</pubDate>
    <description>комп это то, что у вас на кухне стоит, у меня вычислитель.&lt;br&gt;</description>
</item>

</channel>
</rss>
