Portál AbcLinuxu, 1. května 2025 09:53
Super zápis, díky.
Pamatovat si hesla k mnoha službám prakticky nejde.Samozřejmě že jde, dělám to tak celý život. Bonus: trénováním paměti se snižuje riziko pozdější demence. Btw, správce hesel je naprosto nekompatibilní se situací, kdy se najednou potřebuji někam přihlásit z cizího počítače, třeba na cestách, nebo třeba z mobilu, odkud se obvykle skoro nikam nepřihlašuji. A takové situace považuji za zcela běžné. A nebo sitiuace sice zatím hypotetická, ale která rozhodně může nastat. Ležím například v nemocnici a chci po někom, aby se někam přihlásil mým účtem. Fakt mu při takové příležitosti nechci dát přístup všude, ale jen tam, kam chci.
Samozřejmě že jde, dělám to tak celý život. Bonus: trénováním paměti se snižuje riziko pozdější demence.I v případě používání správců hesel stejně skončíš s tím, že si budeš muset pár hesel pamatovat. Ale budou to jednotky nebo malé desítky, nikoli stovky. Nedokážu si představit, že si budu pamatovat několik stovek hesel jako x~S3#_5?fwY<^`wLPn"/zcFcc#8yst nebo passfrází o mnoho slovech.
Btw, správce hesel je naprosto nekompatibilní se situací, kdy se najednou potřebuji někam přihlásit z cizího počítače, třeba na cestách, nebo třeba z mobilu, odkud se obvykle skoro nikam nepřihlašuji. A takové situace považuji za zcela běžné.Tohle je nejlepší řešit kombinací zapamatování takto kritického hesla v kombinaci s 2. faktorem (např. OTP aplikací nebo hw tokenem). Případně si můžu pro taková hesla zadat do správce hesel na mobilu (osobně už ale tohle nedělám).
md5(base64(doména) + salt)
. Ale teda osobně taky používám Bitwarden.
správce hesel je víc lepšejší potože co vůůůbec nemáš skovaný vhlavě prostě taky jako nikdy nevykecáš :D ;D
Což dá víc práce, než si hesla normálně zapamatovat :)Nejvíce práce mi dal samotný přechod na správce hesel, ale pak je zvýšení efektivity a snížení bordelu obrovské.
Tak ten komentář mířil hlavně tam, že pokud má někdo 400 hesel, a ještě navíc je potřebuje sdílet s kolegy, tak to má vést k zamyšlení, jestli to nejde řešit jinak a lépe.To mě zarazilo taky. Pro osobní účty používám keepassxc, a i když mám i pracovní keepassx databázi, sdílených hesel tam mám minimum. Záleží k čemu je třeba mezi kolegy sdílet přístup, ale větší smysl mi dává použít nějaké SSO řešení, ssh klíče nebo vytvoření samostatných účtů. Na druhou stranu, přes centrální správce hesel by šla vynucovat politika hesel na úrovni celé firmy, ale nejsem si jistý, jak moc by něco takového bylo přínosné. Jinak samosebou nasazení Bitwardenu je pořád lepší, než když by se problém s hesly neřešil vůbec.
No, těžko lze něco řešit lépe, pokud to není umožněno, což není.Ono to samo není umožněno, nebo to někdo neumožnil?
A teď si vem, že máš stovky druhů zařízení a služeb, kde buď nemůžeš mít jednotné hlavní heslo, nebo nechceš kvůli diverzifikaci.A nebo se použije takové řešení, kde nejsou stovky (druhů) zařízení nebo jsou to zařízení, která umožní jiné přihlašování (nebo obecně administraci).
Jak píši níže, přístupy na servery vyřešíš certifikáty a orchestrací klíčů (je jedno, zda přes ansible , nebo vlastními skripty), ale stále tam máš toho roota, který ti slouží jako fallback v případě, že vše ostatní selže a potřebuješ se připojit lokálně.Jako možná je to pohodlnost, ale já už si roky odvykl používat heslo roota. Když bylo nejhůř, tak jsem si jej prostě změnil v single režimu.
Nevím, jak se tomu vyhnout (procesně ani technicky), než tak, že nasadím pw manager, který mi usnadní třídění a správu.To je právě to zakrytí bordelu. Vyhnout se tomu lze tak, že nebudou stovky (druhů) zařízení. Jako toto je spíše psychologická otázka, sám se snažím o minimální instalace čehokoliv, ale když vidím, jak firmy o 40 lidech interně používají 80 systémů z toho některé "se migrují" a to už 2x a stále jim běží stará verze, přechodná verze a nová verze, tak je to skutečně na zamyšlení. To zamyšlení by vedlo k tomu, že je možná užitečných tak 15 systémů a skutečně nezbytných tak 5.
A věz, že ty příklady byly kapka v mořiMě je to jedno
Máme na to asi jiný pohledNo to nepochybně.
ale podle toho, jak jsou spolehlivé a jak nízké náklady na tisk majíTo je sice moc hezké, ale potom nikdo nepočítá ty desítky hodin, které s tím někdo stráví.
Nebo jak by jsi řešil přístupy do 3rd portálů jako helpdesky, správy licencí apod.Nevím, já jsem nikdy žádný helpdesk nepotřeboval. Když jsme volali na DELL k vůli problémům s polem, tak první co je zajímalo bylo doplatit servisní poplatky právě za helpdesk, potom nám poslali update dvd, které se mělo nechat projíždět tak dlouho, až to postupně updatovalo všechno (kolega v serverovně strávil několik hodin) a problém to stejně nevyřešilo. Tolik k helpdesku všeho druhu. Ano, možná kdybychom jim platili milion měsíčně, tak by možná udělali něco víc, než obecný update firmware (na naše náklady). Jenže za milion už bychom si stejně stavěli vlastní řešení, což jsme ostatně dělali i tak a bylo to levnější, než celá serviska pro dell.
správy licencíNeznám tento výraz pro oss.
Nebo jak by jsi systémově řešil přístupy do různých eshopů?Tak přístup do eshopu nemusí mít 400 lidí, stejně to prochází schválením. Takže buď eshop umí to, že naskládat do košíku to může kdokoliv a potom to někdo schválí a zaplatí (tj každý má svůj přístup a svou roli), nebo to stejně ve firmě řeší dva lidi a ti si to heslo mohou říct (a nebo opět, mají dva oddělené účty a platí se to na jednu fakturační adresu).
To mám také, ale pak tu mám 100 různých služeb, který mají různé přístupy k různým věcem a správa / sync účtů není rozhodně nic jednotného.Jak už jsem psal asi vícekrát, každý máme svoje peklo.
a člověk nesmí hledět na cenu věcíCenu bych vůbec neviděl jako argument pro to, že když něco musí mít ssh, tak to bude zákonitě dražší, protože tohle prostě neplatí. Pokud nakoupím switche a routery dejme tomu od mikrotiku, tak tam mám ssh přístup úplně stejně, jako do domácího AP za 350Kč. Ve skutečnosti nejhorší přístup byl na všechny ty značkové switche od HP a Cisco, které vyžadovali prehistorickou verzi javy už ve chvíli jejich nákupu.
Jsou eshopyVěřím a co? To, že jsou některé eshopy, které to nesplňují ještě neznamená, že jsou takové všechny.
Pak někde potřebuješ jet třeba věrnostní programPotřebuješ...
Příklad s Mikrotikem pěkný, ale do té doby, než zjistíšAno, každý hw má něco, ale byla řeč o ssh. Rozhodně neplatí, že co má ssh je dražší nebo levnější, než něco jiného.
ale ostatní takové štěstí nemajíOtrokářství bylo zrušeno už dávno. A jestli ti někdo stojí s pistolí u hlavy a nutí tě používat eshop s věrnostním programem, tak to nahlas na kriminálce. Jako na absurdní komentář absurdní reakce. Je zbytečné psát osobní komentáře, pokud se neznáme na osobní úrovni.
Takže takhle vypadá reál.Dík, mě je totiž 6 let a vůbec nikdy jsem neměl přístup do 5 datacenter, nespravoval desítky HW serverů, neinstaloval stovky virtuálek a nespravoval tisíce služeb a nejezdil jsem k zákazníkům. Dík, žes mi to osvětlil
To se všechno tiskne, protože přece nebudeš spravovat dms systém?Proč by se všechno mělo tisknout? A co je to vlastně to všechno? Jako argumentuješ úplně nesmyslně, já jednak neříkám, že firma nemá mít informační systém, ale to, že by ho třeba neměla vůbec neznamená, že to všechno musí dělat tím nejhorším způsobem, který tě zrovna napadne.
Nebo nebudeš spravovat informační systém, protože kdo umí s excelem, musí umět selecty do db, takže si vystačí jen s db klientem?Já myslím, že můj komentář v nějaké debatě s Frantou jasně ukazuje, co si o excelu nebo o sql schopnostech běžných uživatelů myslím. V každé firmě jsme měli vlastní informační systém vyvinutý přesně podle potřeb firmy a podle mě je to to nejlepší řešení. Info roste s firmou, je tam přesně to, co je potřeba. Ohýbat cizí systémy většinou dopadá dost špatně - buď tam něco není a dává se to do jiných k tomu neurčených systémů nebo je s tím spojená až příliš velká byrokracie. Ale tohle se může lišit, lze narazit i na firmy, u kterých je interní info dost peklo.
Nebudeš spravovat kamerové systémy, protože máme sekuriťáky, co mohou nahrávat záznam na do telefonu?Nejsem posedlý kamerama, ale ty sekuriťáky bych klidně před kamerou nechal projít fyzickými "testy"
Nebudeš spravovat dveřní systémy, protože přece máme normální klíče?Nevím, co jsou "dveřní systémy" a je mi to jedno, ale trochu mi to připomnělo debatu o nových "zvonkách" v domě. Z výměny tabla kus za kus se vyklubal obousměrný dorozumívací systém s kamerou (protože všichni jsou posedlí kamerama). V tom se zjistilo, že nebude stačit kabeláž (kdo by to čekal, že), takže se natáhne nová. Jenže ani ta nestačí, protože je potřeba napájet všechny ty displaye v bytech a přenášet signál z kamery. Tak se na každé druhé patro dají zesilovače (upřímně řečeno nevím co to jako má být, protože kdyby se natáhla normální strukturka, tak není co řešit). Potom někdo přišel s tím, že tam chce kód / chip. Tak se vymyslel systém kódů. Když jsem se ptal, kdo to bude spravovat, tak jsem se dozvěděl, že já, protože jsem předseda (jak to souvisí nevím, ale je to univerzální výmluva členů). Takže to odkládám na až někdy, příští rok stejně končím a ať si to dělá kdo chce. Jestli chceš, můžeš nám spravovat "dveřní systém", jestli toho máš málo. A přesně tímto způsobem vzniká ten bordel v systémech. Sejde se sto lidí a každý z nich si vymyslí nějakou featuru, bez které se nedá žít. Což ale vůbec neznamená, že se musí implementovat.
Zatím jsi jen naznačil, že ty nemáš diverzifikovaný systém a nemáš 3rd nástroje, u kterých by jsi řešil licence.Ne. Pochopil jsi to špatně. Já jsem jen naznačil, že nemusím mít licencovaný systém. A když nemám licencovaný systém, potom nemusím řešit licence a systém na správu licencí. Takže ptát se mě na to, jak bych řešil něco je dost nesmyslné, mojí myšlenkou je nemít tam věc, pro kterou musím řešit něco extra. Nebo jich tam mít co nejméně a ještě tak, aby tvořily co nejméně nějakých skupin, které lze potom spravovat naráz. A časem se jich zbavit.
Minimálně vím o vmware, který jste měli a možná máte.Tak předně, já už tam déle než rok nejsem. To jen pro info. Ano, měli jsme vmware, já jsem byl od začátku proti a nikdy jsem se o licence nestaral. Nakonec ani o ten vmware, to prostě kolega nainstaloval a já jsem tam hrnul ty své virtuálky.
ale je to i tak od tebe docela pokryteckýNemyslím si. Rozhodovali jsme se mezi kvm a vmware, v testech vyhrálo kvm, chtěli jsme to nasadit a někdo (podotýkám ne jednatel, ten má právo "bouchnout do stolu" vždy) prosadil vmware proti tehdejších technikům. Není vůbec pokrytecké se nezajímat o něco, vůči čemu jsem předvedl více než dobrou alternativu. Jestli si někdo vybere řešení, které potom přináší vícepráce, tak je to jeho problém. Ale bych odpověděl, tak celé řešení licencí vmware bylo o tom, že jsme to kupovali od dodavatele hw, takže stejný kontaktní člověk, jako pro hw. Není na tom co víc řešit.
Takže jednoduše řečeno, vystačíš si s klíčema na ssh, protože nepotřebuješ řešit přístupy jinam. A na základě svých zkušeností s menší diverzifikací odsuzuješ ostatní řešení.Heron v kostce
Nevím, co jsou "dveřní systémy",...No, rekl bych, ze uz to vis. Nicmene OT dotaz. To jste tam tak bohati, nebo uz to sem vali Cinan za levno nebo je to nejaka analogova vykopavka?
Typicky spis nenastavujou nic, protoze kdyz nastoupi clovek, daji do ERPcka ID chipu, a podle toho jakou mu priradej pozici se mu samoserne nastavi kam muze.Jo, zrovna minulý týden jsem rozjížděl jednu čtečku a k nim karty a role, ovšem na místě, kde to má smysl. To panelák skutečně není.
a dobre se posad. Za JEDNY dvere chteli 80k!Sedat si nemusím, nám za jedny dveře chtěli účtovat i 120tis. Jako mě tohle až tak netankuje, kolegové ve výboru se nad tím občas rozčilují, já jim vždy říkám, že je to jenom nabídka, kterou nemusíme ani číst. Prostě to ty firmy zkouší.
Pro zajimavost, ta elektricka zapadka co ji mas u kazdych dveri v panelacich, stoji asi petikilo,Jo a už mě to nebaví vyměňovat. (Resp. vyměňoval jsem to asi 2x.
Schvalne bez, z dej si pozadavek, ze chces IP kameru se sifrovanim (aspon tls 1.2) a ipv6 ... sem zvedav jestli budes potrebuvat druhou ruku na pocitani.Raději ne. Mě stačí 3/4 roku patálií se střechařem. Jako není mě potřeba poučovat o každé kravině, já jsem dělal "všechno", ale nevidím sebemenší důvod cokoliv z toho tahat do paneláku. Nebo kamkoliv jinam. Je málo vybraných míst, kde něco z toho má v jisté míře smysl, ale tj asi tak všechno.
co ti tam budou zanechávat jehlyTak určitě... Já řeším reálné problémy. Mám kumulativní zkušenost 14 let ze dvou domů (96 + 72 bj) a kromě roku 2015, kdy nenávist k "jiným lidem" vystoupala do maxima a pobláznění členové navrhovali kde co všechno, tak reálně se řeší úplně jiné věci, jako třeba nábytek na chodbách domů (což se nelíbí požárnímu revizákovi a vlastníkům se zase nelíbí to, že to mají odstranit). Jehly, fetky, zlodějíčky, feťáky jsem nikdy neřešil a neznám z okolí předsedu, který by to řešil. Ve skutečnosti jsem několikrát řešil podvodníky, kteří na letáku mají logo policie čr, zaštitují se souhlasem SVJ (který nemají) a kteří nabízejí lidem školení "bezpečnosti", tak akorát prodávají předražené nové bytové dveře. Už jsem je vyhnal 2x. Podomní prodej je zakázán, takže příště na ně rovnou zavolám tu policii, kterou se zaštiťují.
Tak to je jasny ne? ... ;DHehe, tak mě už nabízeli i práci na prezidiu, ale s mým přístupem k nadřízenejm by to asi moc dobře nedopadlo.
Resils nekdy neco s vopicajtama?Já sám za sebe nikdy nic, ale policie mi x krát do roka volá při hledání nějaké podezřelé / pohřešované osoby (typicky domnělého nájemníka u nás v domě) a já jim pokaždé říkám, že nám vlastníci nájemníky nehlásí, takže to nevím.
V malým městě dřív mívali všichni odemčeno, teď si na noc rodinné domy také zamykají.?? Co je to "dřív" a "malé město"? Co já pamatuju (80. a 90. léta), tak se vždycky zamykalo. Panelák jak kde (když před domem bylyuž jenom pozemky JZD, tak na to lidi docela dlabali), rodinné domky si ale každý zamykal velmi paranoidně. Město cca 7k, v 4k totéž, menší města už snad ani nejsou.
cat /dev/urandom | tr -dc '2346789acefghjkmnprtuvwxyzACEFGHJKMNPRTUVWXYZ' | head -c 16
prihlaseni do OS toto neresiAno, heslo do OS a k šifrovanému disku (kde je databáze password manageru) jsou jediná dvě hesla, která si musíš pamatovat.
spousta enterprise aplikaci se spusti ve fullscreenuUff, tohle jsem naštěstí nezažil. Pravděpodobně bych takovou aplikaci pouštěl ve virtuálu (protože to bude malware), takže v okně.
casto schranka nefungujeProto jsem si udělal klávesovou zkratku na následující skript:
slp=0.5 if [ $# -ge 1 ]; then slp=$1 fi w="`xclip -out`" sleep $slp; xdotool type --delay 40 "$w"Díky tomu můžu „pastovat“ i když se mi v tom např. geniální webdesignér snaží bránit, nebo to technicky moc dobře nefunguje (virtuál bez guest additions, VNC na nepodporovaný server, management konzole serveru). (navíc mohu skriptu předat jako parametr delší pauzu, pokud někdo odchytává veškeré klávesové zkratky - zdravíme vývojáře medium.com - takže můžu spustit, přepnout se do té aplikace a ono se to tam za pár sekund napíše samo).
Chapu ze jsou firmy limitovany poplatky za licence pro usery ale bohuzel jediny spravny reseni je co user to password tecka takze zadny ze vice lidi se bude prihlasovat na jeden ucetTo prostě nejde když má firma jeden firemní účet na CZC/Alze/DHL/FedExu.
DHL/FedExuTeda, tady nějak účty asi spravovat jdou, ale je to takový pain (dělá se to přes lidský support), že to dělat nechcete. Alza a CZC to neumí vůbec.
Ano, heslo do OS a k šifrovanému disku (kde je databáze password manageru) jsou jediná dvě hesla, která si musíš pamatovat.Ještě třetí: k e-mailu.
slp
, buď z prvního parametru příkazový řádky, nebo default 0.5 (asi by se dalo zjednodušít na slp=${1:-0.5}
jestli si dobře pamatuju syntaxi).w
slp
) a pak se ten text ze schránky (proměnná w
) pošle do simulátoru klávesnice (xdotool
), takže efekt jako bys to ručně nacvakal na klávesnici.pouzivam passwords extension pro Nextcloud, i s klienty na iOS a plugin do firefoxu
Tiskni
Sdílej:
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.