Як стварыць надзейны пароль?

Надзейны пароль — гэта той, які зламыснік не здолее адгадаць за рэальны час і які вы не выкарыстоўвалі больш нідзе. Менавіта кароткія і прадказальныя паролі падбіраюцца хутчэй за ўсё, а паўторна выкарыстаны пароль пасля ўцечкі правяраюць на іншых сайтах; абедзве гэтыя праблемы лёгка вырашыць. Надзейны пароль не абароніць ад усяго: ён бяссільны перад фішынгавай старонкай ці шкоднай праграмай, таму заключныя крокі ніжэй датычацца не самога пароля. Спачатку прыведзены кароткі алгарытм, а затым патлумачана, чаму кожны крок эфектыўны.

Кароткі алгарытм

  1. Генеруйце пароль замест таго, каб прыдумляць яго: 16 сімвалаў або больш, калі сэрвіс гэта дазваляе.
  2. Выкарыстоўвайце ўсе тыпы знакаў, якія прымае сайт: вялікія і малыя літары, лічбы і спецсімвалы.
  3. Захоўвайце паролі ў менеджары пароляў.
  4. Выкарыстоўвайце кожны пароль толькі для аднаго ўліковага запісу.
  5. Уключыце двухфактарную аўтэнтыфікацыю альбо ключ доступу там, дзе гэта падтрымліваецца, і захавайце рэзервовыя коды.

Што робіць пароль надзейным

Гэта вызначаюць тры ўласцівасці. Даўжыня: кожны дадатковы выпадковы сімвал памнажае колькасць камбінацый, якія трэба перабраць узломшчыку. Выпадковасць: надзейнасць пароля роўная надзейнасці працэсу яго стварэння, таму дванаццаць сімвалаў, адабраных машынай, нашмат устойлівейшыя за дванаццаць сімвалаў з імем і годам нараджэння. Унікальнасць: пароль, уведзены на двух сайтах, абаронены не мацней за менш бяспечны з іх, бо паролі, што ўцяклі з аднаго сэрвісу, руцінна правяраюць на ўсіх астатніх.

Надзейнасць вымяраецца ў бітах энтрапіі, і кожны біт падвойвае колькасць неабходных спроб падбору. Адзін сімвал, выпадкова абраны з 62 варыянтаў — лацінскіх літар a–z і A–Z ды лічбаў 0–9 з аднолькавай імавернасцю, — дадае каля 6 бітаў; адпаведна, 12 такіх знакаў даюць прыблізна 71 біт, а 16 — каля 95 бітаў. Гэтыя лічбы слушныя толькі тады, калі кожны сімвал выбіраецца незалежна і выпадкова, і нічога не кажуць пра самастойна прыдуманыя камбінацыі. Па шкале нашага генератара значэнне 60 бітаў лічыцца прымальным для паўсядзённага акаўнта, 80 — надзейным, а 100 — недасяжным для практычнага перабору на сучасным абсталяванні. Гэта арыенціры, а не строгі стандарт: устойлівасць пароля на практыцы таксама залежыць ад таго, як сайт яго захоўвае і як вядзецца атака.

Чаму звычайныя прыёмы не працуюць

Людзі выбіраюць паролі дзіўна аднолькава, і праграмы для ўзлому навучаны гэтым звычкам:

Агульная хіба ў тым, што ўсе яны ідуць за прадказальнай чалавечай логікай. Правілы, прызначаныя вымусіць складанасць — абавязковы сімвал, лічба, змена кожныя 90 дзён, — толькі падштурхоўваюць людзей да гэтых шаблонаў. Вось чаму сучасныя рэкамендацыі NIST раяць сэрвісам не патрабаваць складанага складу пароляў або рэгулярнай іх змены, а замест гэтага правяраць новыя паролі па базах вядомых уцечак.

Пароль, які трэба ўводзіць уручную: выкарыстоўвайце парольную фразу

Некаторыя паролі даводзіцца набіраць рукамі без доступу да менеджара пароляў: майстар-пароль ад самога менеджара, пароль для ўваходу ў камп'ютар ці тэлефон, а для многіх — і пароль ад асноўнай пошты. Для іх лепш выкарыстоўваць парольную фразу — некалькі выпадкова выбраных слоў, а не прыдуманы сказ. Класічны спосаб завецца Diceware, і арганізацыя EFF публікуе спісы слоў спецыяльна для яго; рэкамендуецца выкарыстоўваць варыянт EFF Long Wordlist на англійскай мове:

  1. Адкрыйце спіс: у ім 7776 слоў, кожнае пад пяцізначным нумарам з лічбаў ад 1 да 6.
  2. Кіньце звычайны шасцігранны кубік пяць разоў альбо пяць кубікаў адначасова і прачытайце іх злева направа, запісаўшы пяць лічбаў па парадку.
  3. Знайдзіце ў спісе слова пад гэтым нумарам.
  4. Паўтарайце, пакуль не збярэце шэсць слоў.
  5. Пакіньце словы дакладна ў тым выглядзе, як яны выпалі, нават калі нейкае паўтарылася ці вам хацелася б выбраць больш мілагучныя. Каб запомніць фразу, уявіце карцінку ці гісторыю з гэтымі вобразамі — не змяняючы саміх слоў і іх паслядоўнасці.

Кожнае слова дадае каля 12,9 біта энтрапіі, таму пяць слоў даюць каля 65 бітаў, а шэсць — каля 78. Пры гэтым шэсць звычайных слоў значна прасцей запомніць і набраць, чым бязладны набор сімвалаў такой жа трываласці. Спосаб працуе пры дзвюх умовах: словы павінны выбірацца выпадкова, бо радок з песні ці любімая цытата даўно ёсць у слоўніках узломшчыкаў; з той жа прычыны ніколі не бярыце гатовыя прыклады з артыкулаў. І фраза не павінна выкарыстоўвацца паўторна: адна фраза — толькі для аднаго месца.

Усе астатнія паролі: генеруйце аўтаматычна

Для дзясяткаў акаўнтаў, паролі ад якіх вы ніколі не ўводзіце ўручную, няма сэнсу нічога прыдумляць. Наш генератар надзейных пароляў стварае кожны пароль у вашым браўзеры з дапамогай Web Crypto API, і ён ніколі не ідзе на сервер. Задайце параметр Даўжыня на 16 або больш, адзначце дазволеныя сайтам тыпы знакаў і націсніце Згенераваць; ацэнка энтрапіі пад полем пакажа моц пароля ў бітах. Опцыя Без падобных знакаў прыбірае сімвалы, якія лёгка зблытаць (Il1O0o), калі пароль трэба прадыктаваць ці перапісаць з экрана, а поле Колькасць дазваляе стварыць цэлы спіс для рэгістрацыі некалькіх уліковых запісаў адразу.

Некаторыя сэрвісы дагэтуль абмяжоўваюць даўжыню або забараняюць асобныя знакі. Калі сайт адхіляе згенераваны пароль, адключыце толькі забароненыя сайтам тыпы знакаў і захавайце даўжыню; скарачайце пароль толькі тады, калі сэрвіс сапраўды гэтага патрабуе. У любым выпадку не вяртайцеся да прыдуманых камбінацый: выпадковы пароль з 12 знакаў усё роўна куды больш надзейны за любы «хітры» варыянт.

Дзе захоўваць паролі

Унікальны выпадковы пароль для кожнага сэрвісу найпрасцей захоўваць у менеджары пароляў: ён захоўвае іх, падстаўляе ў формы, а многія менеджары яшчэ і папярэджваюць, калі пароль трапіў у вядомыя ўцечкі. Тады вам спатрэбіцца памятаць толькі адну парольную фразу замест сотні пароляў. Калі вы не жадаеце карыстацца праграмай, нататнік у бяспечным месцы дома, далей ад чужых вачэй, нясе менш пагрозы, чым паўтор аднолькавых пароляў. А вось што катэгарычна не працуе — гэта тэкставы файл на працоўным стале, нататка ў месенджары ці стыкер на маніторы на працы.

Кароткі чэк-ліст

Каб даведацца, чаму ўзніклі гэтыя правілы, чытайце артыкул пра тое, як узломваюць паролі. Іншыя карысныя парады сабраны ў матэрыялах пра паролі.