Güclü şifrə necə yaradılır?

Güclü şifrə təcavüzkarın real vaxt çərçivəsində təxmin edə bilməyəcəyi — və başqa heç bir yerdə istifadə etmədiyiniz şifrədir. Qısa və asan təxmin edilən şifrələr məhz təxmin edilir, təkrar istifadə edilən şifrə isə məlumat sızmasından sonra digər xidmətlərdə sınaqdan keçirilir; hər iki zəifliyi aradan qaldırmaq asandır. Güclü şifrə hər şeydən qorumur: o, fişinq səhifəsinin və ya zərərli proqramın qarşısını almayacaq, məhz buna görə aşağıdakı son addımlar şifrənin özünə aid deyil. Bu məqalə əvvəlcə qısa cavabı verir, sonra isə hər bir addımın niyə işlədiyini izah edir.

Qısa cavab

  1. Şifrəni özünüz uydurmaq əvəzinə hasil edin: sayt icazə verdiyi hər yerdə 16 simvol və ya daha çox.
  2. Saytın qəbul etdiyi hər növ simvoldan istifadə edin: böyük və kiçik hərflər, rəqəmlər və işarələr.
  3. Onu şifrə menecerində saxlayın.
  4. Yalnız bir hesab üçün istifadə edin.
  5. İki faktorlu autentifikasiyanı və ya xidmət təklif etdiyi yerdə keçid açarını aktivləşdirin və bərpa kodlarını saxlayın.

Şifrəni güclü edən nədir

Bunu üç xüsusiyyət müəyyənləşdirir. Uzunluq: hər əlavə təsadüfi simvol təcavüzkarın yoxlamalı olduğu kombinasiyaların sayını qat-qat artırır. Təsadüfilik: şifrə yalnız onu hasil edən proses qədər güclüdür, buna görə də maşın tərəfindən seçilmiş on iki simvol ad və ildən ibarət on iki simvoldan qat-qat güclüdür. Unikallıq: iki saytda istifadə olunan şifrə yalnız daha zəif olan sayt qədər təhlükəsizdir, çünki bir xidmətdən sızan şifrələr müntəzəm olaraq digər bütün xidmətlərdə yoxlanılır.

Güc entropiya bitləri ilə ölçülür və hər bir bit tələb olunan təxminlərin sayını ikiqat artırır. 62 mümkün variantdan — a–z və A–Z latın hərfləri və 0–9 rəqəmləri, hamısı bərabər ehtimalla — təsadüfi seçilmiş bir simvol təxminən 6 bit əlavə edir, beləliklə, bu cür 12 simvol təxminən 71 bit, 16 simvol isə təxminən 95 bit verir. Bu rəqəmlər yalnız hər bir simvol müstəqil və təsadüfi seçildikdə keçərlidir; insanın özündən uydurduğu şifrə haqqında heç nə demir. Generatorumuzun yaratdığı şifrələr üçün göstərdiyi şkalada 60 bit gündəlik hesab üçün məqbuldur, 80 bit güclüdür və 100 bit müasir aparat vasitələri ilə kobud qüvvə hücumunun praktiki imkanlarından kənardır. Bunlar standart deyil, istinad nöqtələridir: şifrənin praktikada nə qədər tab gətirməsi xidmətin onu necə saxlamasından və hansı üsulla hücum edilməsindən də asılıdır.

Adi fəndlər niyə işə yaramır

İnsanlar şifrələri heyrətamiz dərəcədə oxşar üsullarla seçirlər və sındırma alətləri məhz həmin vərdişlər əsasında qurulur:

Ümumi qüsur onların insan seçiminin proqnozlaşdırıla bilən qəliblərini izləməsidir. Mürəkkəbliyi məcbur etmək üçün nəzərdə tutulmuş qaydalar — simvol, rəqəm, hər 90 gündən bir yeni şifrə — insanları məhz bu qəliblərə doğru itələyir. Məhz buna görə də NIST-in cari təlimatları xidmətlərə tərkib qaydaları və ya planlaşdırılmış dəyişikliklər təyin etməməyi, bunun əvəzinə yeni şifrələri sızmış şifrələr siyahısı ilə yoxlamağı tövsiyə edir.

Özünüz daxil etməli olduğunuz şifrə: şifrə ifadəsindən istifadə edin

Bir neçə şifrəni əl altında şifrə meneceri olmadan daxil etmək lazımdır: menecerin özünün əsas şifrəsi, kompüterinizin və ya telefonunuzun giriş şifrəsi və bir çox insanlar üçün əsas e-poçt hesabının şifrəsi. Bunlar üçün şifrə ifadəsindən istifadə edin — özünüzdən uydurduğunuz cümlə deyil, təsadüfi seçilmiş bir neçə söz. Klassik metod Diceware metodudur və EFF söz siyahıları dərc edir; ingilis dilində olan EFF Long Wordlist adlı siyahıdan istifadə edin:

  1. Siyahını açın: onun 7776 sözü var, hər biri 1-dən 6-ya qədər beş rəqəmlə nömrələnib.
  2. Adi altıüzlü zəri beş dəfə atın, yaxud beş zəri eyni vaxtda atıb onları soldan sağa oxuyun və beş rəqəmi həmin ardıcıllıqla yazın.
  3. Həmin nömrəyə uyğun sözü tapın.
  4. Altı söz əldə edənə qədər təkrarlayın.
  5. Sözləri çıxdığı kimi saxlayın, hətta onlardan biri təkrarlansa və ya daha yaxşı sözlər seçmək istəsəniz belə. Onları yadda saxlamaq üçün sözlərin ətrafında bir təsvir və ya hekayə qurun — sözləri və onların ardıcıllığını dəyişmədən.

Hər söz təxminən 12,9 bit əlavə edir, beləliklə, beş söz təxminən 65 bit, altı söz isə təxminən 78 bit verir və altı adi sözü yadda saxlamaq və yazmaq eyni gücdə olan simvollar silsiləsindən qat-qat asandır. İki şərt bu metodun işləməsini təmin edir: sözlər mütləq təsadüfən seçilməlidir, çünki mahnıdan bir misra və ya sevimli sitat artıq təcavüzkarların lüğətlərində var; eyni səbəbdən, heç vaxt hər hansı yerdə nümunə kimi gördüyünüz ifadəni istifadə etməyin. Və şifrə ifadəsi təkrar istifadə edilməməlidir: bir şifrə ifadəsi, bir yer.

Qalan bütün şifrələr: onları hasil edin

Şifrələrini heç vaxt əllə daxil etmədiyiniz onlarla hesab üçün nəsə uydurmağa heç bir əsas yoxdur. Bizim güclü şifrə generatorumuz Web Crypto API ilə hər bir şifrəni brauzerinizdə yaradır və o, heç vaxt serverə göndərilmir. Uzunluq parametrini 16 və ya daha çoxa qoyun, saytın qəbul etdiyi simvol siniflərini seçin və Yarat düyməsini sıxın; nəticənin altındakı entropiya qiymətləndirməsi gücü bitlərlə göstərir. Bənzər simvollar olmadan seçimi şifrəni ucadan oxumaq və ya ekrandan köçürmək lazım gəldikdə qarışdırılması asan olan simvolları (Il1O0o) çıxarır, Say sahəsi isə eyni vaxtda bir neçə hesabı qurduqda bütöv bir siyahı hasil edir.

Bəzi saytlar hələ də uzunluğu məhdudlaşdırır və ya müəyyən simvolları qadağan edir. Əgər sayt nəticəni rədd edərsə, yalnız qadağan etdiyi simvol növlərini söndürün və uzunluğu qoruyun; şifrəni yalnız sayt həqiqətən tələb etdikdə qısaldın. Hər iki halda, uydurma şifrəyə qayıtmayın: 12 simvolluq təsadüfi şifrə ağılla düşünülmüş şifrədən qat-qat yaxşıdır.

Şifrələri harada saxlamalı

Hər bir hesab üçün unikal təsadüfi şifrəni şifrə menecerində saxlamaq ən asan yoldur: o, şifrələri saxlayır, avtomatik doldurur və bir çox menecerlər onlardan biri məlum sızmada aşkarlandıqda xəbərdarlıq edir. Beləliklə, yüzlərlə şifrə əvəzinə bir şifrə ifadəsini yadda saxlayırsınız. Əgər menecer istifadə etmək istəmirsinizsə, evdə etibarlı yerdə, qonaqların gözündən uzaq saxlanılan qeyd dəftəri şifrələri təkrar istifadə etməkdən daha az risk daşıyır. İş masasında mətn faylı, mesajlaşma proqramında qeyd və ya iş yerində monitora yapışdırılmış stiker isə qətiyyən yaramır.

Qısa yoxlama siyahısı

Bu qaydaların nə üçün mövcud olduğunu anlamaq üçün şifrələrin necə sındırıldığını oxuyun. Əlavə məqalələr şifrələr üzrə materiallar bölməsində toplanmışdır.