Как да създадете силна парола?

Силната парола е тази, която нападател не може да отгатне в рамките на реалистично време — и която не сте използвали никъде другаде. Кратките и лесно предвидими пароли биват разгадавани първи, а повторно използваната парола се пробва на други услуги след изтичане на данни; и двете слабости се отстраняват лесно. Силната парола не защитава срещу всичко: тя няма да спре фишинг страница или зловреден софтуер, поради което последните стъпки по-долу не са свързани със самата парола. Тази статия дава първо краткия отговор, а след това обяснява защо всяка стъпка работи.

Краткият отговор

  1. Генерирайте паролата, вместо да я измисляте сами: 16 знака или повече, навсякъде, където сайтът го позволява.
  2. Използвайте всички видове символи, които сайтът приема: главни и малки букви, цифри и специални знаци.
  3. Запазете я в мениджър на пароли.
  4. Използвайте я само за един акаунт.
  5. Включете двуфакторна автентикация или ключ за достъп, ако услугата го предлага, и запазете кодовете за възстановяване.

Какво прави една парола силна

Това се определя от три свойства. Дължина: всеки допълнителен случаен символ умножава броя на комбинациите, които нападателят трябва да изпробва. Случайност: паролата е силна точно толкова, колкото е силен процесът, който я е създал, така че дванадесет символа, избрани от машина, са много по-надеждни от дванадесет символа, съставящи име и година. Уникалност: парола, използвана в два сайта, е защитена само толкова, колкото е по-слабият от тях, защото изтеклите пароли от една услуга рутинно се тестват във всички останали.

Силата се измерва в битове ентропия и всеки бит удвоява броя на необходимите опити за отгатване. Един символ, избран случайно от 62 възможности — латинските букви a–z и A–Z и цифрите 0–9, всички с равен шанс, — добавя около 6 бита, така че 12 такива символа дават приблизително 71 бита, а 16 дават около 95. Тези стойности са валидни само когато всеки символ е избран независимо и случайно; те не се отнасят за пароли, измислени от човек. По скалата, която нашият генератор показва за създаваните пароли, 60 бита са приемливи за обикновен акаунт, 80 са много добра защита, а 100 са отвъд практическите възможности за атака с груба сила със съвременния хардуер. Това са ориентири, а не задължителен стандарт: колко ще издържи една парола на практика зависи и от начина, по който услугата я съхранява, и от вида на атаката.

Защо обичайните трикове не работят

Хората избират пароли по поразително сходен начин и инструментите за разбиване са изградени около тези навици:

Общият им недостатък е, че следват предвидими човешки модели. Правилата, създадени да налагат сложност — специален знак, цифра, нова парола на всеки 90 дни, — тласкат хората именно към тези шаблони. Ето защо актуалните указания на NIST препоръчват на платформите да не налагат правила за състава или периодична смяна по график, а вместо това да проверяват новите пароли срещу бази с изтекли данни.

Парола, която трябва да въвеждате сами: използвайте фраза за достъп

Няколко пароли се налага да бъдат въвеждани ръчно без мениджър на пароли подръка: главната парола за самия мениджър, паролата за отключване на компютъра или телефона, а за много хора и паролата за основната електронна поща. За тях използвайте фраза за достъп — няколко произволно избрани думи, а не измислено от вас изречение. Класическият метод е Diceware и EFF публикува списъци с думи, създадени специално за него; използвайте списъка EFF Long Wordlist на английски език:

  1. Отворете списъка: той съдържа 7776 думи, всяка номерирана с пет цифри от 1 до 6.
  2. Хвърлете обикновен шестстенен зар пет пъти или пет зара едновременно, прочетете ги отляво надясно и запишете петте цифри в този ред.
  3. Намерете думата, отговаряща на това число.
  4. Повтаряйте стъпките, докато съберете шест думи.
  5. Запазете думите точно както са се паднали, дори ако някоя се повтаря или бихте предпочели по-хубави. За да ги запомните, изградете картина или история около тях — без да променяте думите или техния ред.

Всяка дума добавя около 12,9 бита, така че пет думи дават около 65 бита, а шест — около 78. Шест обикновени думи се помнят и въвеждат много по-лесно от поредица от специални знаци със същата сила. Две условия гарантират успеха: думите трябва да са избрани на случаен принцип, защото фраза от песен или любим цитат вече фигурира в речниците на нападателите; по същата причина никога не ползвайте примерна фраза, която сте виждали някъде. И фразата не бива да се ползва повторно: една фраза за достъп — на едно място.

Всички останали пароли: генерирайте ги

За десетките профили, чиито пароли никога не въвеждате на ръка, няма причина да измисляте каквото и да било. Нашият генератор на надеждни пароли създава всяка парола във вашия браузър чрез Web Crypto API и тя никога не се изпраща към сървър. Задайте Дължина на 16 или повече, изберете видовете символи, които сайтът приема, и натиснете Генерирай; оценката на ентропията под полето показва силата в битове. Опцията Без сходни знаци премахва символите, които лесно се бъркат (Il1O0o), когато паролата трябва да се прочете на глас или препише от екран, а полето Брой създава цял списък при едновременна регистрация на няколко акаунта.

Някои сайтове все още ограничават дължината или забраняват определени символи. Ако даден сайт отхвърли паролата, изключете само забранените видове знаци и запазете дължината; скъсявайте паролата само ако сайтът наистина налага такова ограничение. Във всеки случай не се връщайте към измислени пароли: случайна парола от 12 знака е несравнимо по-добра от всяка «умно» съчинена комбинация.

Къде да пазите паролите

Уникалната случайна парола за всеки акаунт се управлява най-лесно чрез мениджър на пароли: той ги съхранява, попълва ги автоматично, а много мениджъри дори ви предупреждават, ако някоя от тях се появи в известна база с изтекли данни. Така помните само една фраза за достъп вместо стотици пароли. Ако предпочитате да не ползвате софтуер, тетрадка на сигурно място у дома, далеч от погледа на гости, крие много по-малък риск от повторното използване на едни и същи пароли. Това, което категорично не върши работа, е текстов файл на работния плот, бележка в приложение за съобщения или листче, залепено на монитора на работното място.

Кратък контролен списък

За да разберете защо съществуват тези правила, прочетете статията ни за това как се разбиват паролите. Още полезни съвети ще откриете в материалите за пароли.