Авторизация
Регистрация

Напомнить пароль

Хранилище паролей

Зачем и почему:
Некоторое время я делал пароли так: у меня была пара шаблонов (10-12 знаков), и я только их и использовал, прибавляя к концу или к начала пару знаков из URL.
После недавних огромных утечек паролей убедился что это не работает, обошлось без крупных неприятностей, но пришлось поменять все пароли на уникальные, которые генерирует огнелис.
И где их хранить?

Софтверные менеджеры паролей работают по одному принципу — мастер-пароль, под которым открываются все остальные пароли.
По-моему это в корне неправильно, мастер-пароль имеет ту же стойкость, что и хранимые под ним пароли, крякнули мастер — получили доступ вообще ко всему.
Хранить пароли в каком-то «облаке» это еще хуже. Типо, отдать ключ от сейфа соседу, он его положит под подушку, так надёжнее.
Другой подход — хранение паролей на отдельном устройстве. Но выбор таких устройств удручающе мизерный, и те что есть — неудобные.
Мой подход:
пароли хранить без всякого шифрования на внешнем устройстве, устройство подключается к компьютеру/телефону ТОЛЬКО через USB (без всяких Wifi, голозубьев и пр) по необходимости.
Шифровать пароли на устройстве не вижу смысла. Если вы держите ключи от сейфа у себя дома в надёжном месте (например, в шифонере на полке с носками), нет смысла класть их в другой сейф, а ключ от этого сейфа в другой сейф и так до самого конца.
Просто держите этот ключ у себя и не теряйте и никому не давайте. Потеряли — ваша проблема.
Также и с паролями.

Только не заводите параноидальные дискуссии про безопасность и терморектальный криптоанализ.
Меня этот уровень «безопасности» устраивает, кто может пусть сделает лучше, только приветствую.


Итак, предлагается простое устройство на ардуинке. Устройство включается при подключении к USB, внутри батареи нету.
Устройство имеет дисплей с перечнем названий(имя сайта и пр) — это меню первого уровня. Навигация по этому меню по крутилке (энкодеру).
Как работает: открыли на PC страницу с Login, поставили курсор на поле с именем пользователя или паролем.
Поключили устройство кабелем к USB, крутилкой выбрали имя для этой страницы, кликнули на крутилку — открывается меню второго уровня с полями URL, имя пользователя, пароль.
Так же навигация по крутилке. Выбрали поле (например, имя пользователя), кликнули на крутилку — текст из этого поля вставляется в то место, где стоит ваш курсор на компьютере. Устройство при этом притворяется клавиатурой.
Кстати так же работает и с андроид-телефоном.

Пароли загружаются/обновляются с простого csv файла на micro-SD. Если карта не вставлена, устройство читает пароли хранящиеся в памяти. Если при включении обнаружена карта — устройство считывает с нее файл с паролями и кладет его в постоянную память как обновление.
Кнопка снизу просто перезагружает Teensy, на случай если вставили карту «на ходу» и хотите обновить данные не перетыкая USB кабель. Ну или если зависнет (пока не было).
Если нужно редактировать/добавлять-убавлять пароли — открываете карту SD у себя на компьютере, в любом редакторе редактируете хранящийся на ней файл. Само устройство функций редактирования не имеет, это буквально — хранилище. Предельно простое.
Карту храните там же, в шифонере. Ну или в какой-нибудь книжке в шкафу если у вас есть книги.
Я храню две. В шифонере и на книжной полке;)
Не буду спорить про безопасность, пользуюсь уже пол-года, меня все устраивает, если бы такие имелись в продаже — с удовольствием бы купил, нет — так сделал сам.
Из чего состоит:
1. модуль дисплея 320x240, с энкодером, драйвер ST7789, SPI (вверху)
2. микропроцессор плата Teensy 3.1 (можно и новее, какая была в закромах) — внизу слева
3. плата с микро-SD от Adafruit, справа
Всё смонтировано на макетке, провода снизу (печатной платы не делал), дисплей сверху в виде бутерброда:
Был заказан online простенький корпус 3D печать, крышку вырезал сам своим старых лазерным каттером:
В сборе:
видео работы:
youtu.be/3J7BR-akjx8

соединение проводов:
плата дисплея -> Teensy 3.1
SCL => D13
SDA => D11
RES => D8
DC => D9
CS => D10
BLK => 3.3V
A => A9(D23)
B => A6(D20)
PUSH=> A3(D17)
K0 => A7(D21)

SD board — Teensy 3.1

CLK => D13
SO => D12
SI => D11
CS => D6

файл данных на SD для загрузки паролей:
имя файла data.txt, просто набор строк, каждая строка содержит 3 поля разделенных запятой:
account name, user name, password. После password нужна запятая, дальше может быть четвертое поле comment (а может и не быть)
Пример содержания файла:
AMAZON,ADamS,3rHRBjyl
ALIEXPRES,allen,mExTOejD
CRAIGSLIST,BLAKE,M3J4eVCC
EBAY,CLaRk,BOp3XanC
FACEBOOK,ForD,df3leICL
INSTAGRAM,jaMes,16q4Cp5A
MARIANOS,JOnEs,oJ5uhsC7
REDDIT,KiNG,tnScCe1o
SPARKFUN,MaRTiN,jImUNqfe
XFINITY,MiLLEr,3pfETY5r

код:
парсинг csv файла — из сообщения пользователя fat16lib с форума arduino.cc:

многоуровневое меню для ардуино — библиотека GEM Александра Спиридонова(Spirik) с небольшими изменениями.

Подробно всё на моей странице проектов сайта Hackaday.io

PS заглавная картинка по мотивам чудесного мультфильма «Сундук»

И поцелуйчик означает девиз этого проекта —
K.I.S.S. — keep it simple, stupid!
Добавить в избранное
+11 +14
свернутьразвернуть
Комментарии (24)
RSS
+
avatar
0
  • wasaa2
  • 20 мая 2026, 13:00
Комментарий ожидает проверки администрацией сайта. Подробнее...
+
avatar
+3
+
avatar
0
  • katran
  • 20 мая 2026, 14:02
— создать новый пароль
— такой пароль уже есть
+
avatar
0
классика же: Розовые розы
Дополнительная информация
+
avatar
+3
Ардуинка нужна только что бы пароль сам вставился в поле?
Обычная флешка с текстовым файлом будет гораздо проще :)
+
avatar
+5
  • mrStep
  • 20 мая 2026, 13:18
sd карта как-то бекапится?
А то будет обидно в один момент получить нечитаемую карту
+
avatar
0
нужно пароль на бэкап)
+
avatar
0
Только все те же нерешаемые проблемы остаются.
Возможность утери устройства, возможность повреждения памяти устройства, необходимость носить с собой если есть необходимость логиниться вне дома.
Когда уже хотя бы в смартах все эти книгоморды, контакты, почты сделают хотя бы опционально возможность заменить пароль отпечатком пальца?
+
avatar
0
  • aliex
  • 20 мая 2026, 13:38
passkey на каждом первом уже вроде

А так — от задач отталкиваться надо. Кому-то надо логинаться вне дома, кому-то — нет…
+
avatar
0
Мой коллега, заснувший подвыпившим в такси, больше нигде не использует отпечаток пальца, если есть возможность заменить его паролем. Таксист разблокировал смартфон пальцем спящего пассажира, а потом и банковские приложения, какие нашел в телефоне, сколько смог — перевел денег, потом зачем-то поменял в разных сервисах пароли. В полицию коллега, проспавшись, обратился, но чем дело закончилось — я не интересовался, обсуждение этой темы у него восторга не вызывало…
+
avatar
+1
+
avatar
+2
а меня устраивает и KeePass =)
+
avatar
0
Я в принципе в браузере сохраняю, практически то же самое. Только очень важные пароли от госуслуг, налоговой на буняжке записаны.
+
avatar
+2
Чтобы не забыть случайно домашний адрес и что где дома лежит (особенно ценные вещи) нужно записать на флешку всю эту информацию и повесить на ключ от квартиры.
Просто держите этот ключ у себя и не теряйте и никому не давайте. Потеряли — ваша проблема.
Л — логика!
+
avatar
+2
Только очень важные пароли от госуслуг, налоговой на буняжке записаны
… и приклены на монитор )
+
avatar
+5
По-моему, крайне неудобная и бесполезная штука. Если только в качестве игрушки какой-то смысл во всем этом есть.
+
avatar
0
  • aliex
  • 20 мая 2026, 13:42
Вообще был неплохой вариант — всякие расширения для браузера, которые генерируют хэш их пары «шаблон + урл», если мы защищаемся только от взломов сайтов — этого вполне достаточно.

А так… ну, штука имеет место быть, но всякие fido, которые много где подерживаются и не требуют вручную выбирать урл, а просто просят подтверждение — интереснее. И реализуемы самостоятельно, хоть и с морокой — но как проект на будущее, мне кажется, заслуживает внимания.
+
avatar
0
  • katran
  • 20 мая 2026, 13:45
Софтверные менеджеры паролей работают по одному принципу — мастер-пароль, под которым открываются все остальные пароли.
По-моему это в корне неправильно, мастер-пароль имеет ту же стойкость,
что и хранимые под ним пароли, крякнули мастер — получили доступ вообще ко всему.
осталось дело за малым ^_^
1. взломать мозг владельца (узнать логин и пароль от хранилища)
2. обойти защиту при смены устройства (которая не даёт вход даже имея мастер пароль
без подтверждения через (емеел\код фраза\флешка)
И это если ещё не включена двухфакторная идентификация к этому всему
И да система не даёт перебирать пароли ставя на блок по таймеру (проверено и не раз)
p/s
все пароли на серверах шифрованы (если и забрать автономно без всего выше их не открыть)
Дополнительная информация
+
avatar
+3
«Софтверные менеджеры паролей работают по одному принципу — мастер-пароль, под которым открываются все остальные пароли.
По-моему это в корне неправильно, мастер-пароль имеет ту же стойкость, что и хранимые под ним пароли, крякнули мастер — получили доступ вообще ко всему.»
Начнем с того, что непонятно, что такое «крякнули мастер» — в софтовых файл-менеджерах никаких кряков нет — есть
криптоконтейнер, который шифруется мастер паролем. соответственно либо этот пароль как-то подобрать(если он достаточно сложный, то это очень долго), либо (что как раз маловероятно) изобрести способ дешифрации с очень быстрым подбором.
Если не хочеться часто набирать длиннющий мастер — можно использовать связку мастер пароль + файл-ключ = криптостойкость такой связки увеличивается в разы даже с небольшим паролем.
Для пущщей секурности необходимо добавлять OTP коды, либо FIDO crypto ключи.
При таком подходе криптоконтейнер с паролями можно выложить где угодно, хоть в открытом доступе!
Ну а ваше суровое DYI с plain text паролями — это только просто потешить свое самомнение и только…
Потерял эту вашу коробочку — и потерял все свои аккаунты
Извините, высказал свое мнение.
+
avatar
0
А если в пароле используется запятая? Как ардуинка будет обрабатывать? До запятой пароль, после запятой — коммент?
+
avatar
0
  • mrBlue
  • 20 мая 2026, 14:02
После недавних огромных утечек паролей убедился что это не работает,
Раскройте мысль. А то может у вас просто шаблоны так себе?
+
avatar
0
А что делать, если пароль понадобится НЕ дома (учитывая, что у автора ноутбук, есть подозрение, что компьютер иногда покидает родную гавань)?
Короче, непонятно, в чем удобство, кроме того, что «нажал кнопку — и оно само вставилось». Все остальное в данном концепте заменяет флешка + txt-файл.

Ну и логика
мастер-пароль, под которым открываются все остальные пароли… это в корне неправильно… крякнули мастер — получили доступ вообще ко всему
поэтому
Мой подход: пароли хранить без всякого шифрования
выглядит спорно
+
avatar
0
так весь смысл хранителей паролей в их мобильности, чтобы была возможность ими пользоваться в разных местах. А просто на одном компе можно каким-нибудь KeePass пользоваться и не забивать голову.
+
avatar
0
  • dkim7
  • 20 мая 2026, 14:13
Как альтернатива можно собрать копию flipper zero на мк stm32wb55. Для него есть приложение менеджер паролей которое работает как по usb так и по bluetooth, плюс есть шифрование.
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии.