Kako kreirati jaku lozinku?

Jaka lozinka je ona koju napadač ne može pogoditi u bilo kojem realnom vremenskom roku — i koju niste koristili nigdje drugdje. Kratke i predvidive lozinke su one koje bivaju pogođene, a ponovo korištena lozinka se isprobava na drugim servisima nakon curenja podataka; obje slabosti je lako otkloniti. Jaka lozinka ne štiti od svega: neće zaustaviti stranicu za krađu identiteta (phishing) niti zlonamjerni softver, zbog čega se posljednji koraci u nastavku ne odnose na samu lozinku. Ovaj članak prvo daje kratak odgovor, a zatim objašnjava zašto svaki korak djeluje.

Kratak odgovor

  1. Generišite lozinku umjesto da je sami izmišljate: 16 znakova ili više, gdje god to stranica dozvoljava.
  2. Koristite sve vrste znakova koje stranica prihvata: velika i mala slova, brojeve i simbole.
  3. Sačuvajte je u programu za upravljanje lozinkama (password manager).
  4. Koristite je samo za jedan nalog.
  5. Uključite dvofaktorsku autentifikaciju, ili pristupni ključ (passkey) gdje god servis to nudi, i sačuvajte rezervne kodove.

Šta lozinku čini jakom

O tome odlučuju tri svojstva. Dužina: svaki dodatni nasumični znak višestruko uvećava broj kombinacija koje napadač mora isprobati. Nasumičnost: lozinka je jaka samo onoliko koliko i proces koji ju je stvorio, pa je dvanaest znakova koje je izabrao računar daleko jače od dvanaest znakova koji ispisuju ime i godinu. Jedinstvenost: lozinka koja se koristi na dvije stranice sigurna je samo onoliko koliko je sigurna slabija od njih, jer se lozinke procurile s jednog servisa rutinski isprobavaju na svim ostalima.

Snaga se mjeri u bitovima entropije, a svaki bit udvostručuje broj potrebnih pogađanja. Znak nasumično izabran između 62 mogućnosti — latiničnih slova a–z i A–Z te cifara 0–9, pri čemu su sve jednako vjerovatne — dodaje oko 6 bita, tako da 12 takvih znakova daje otprilike 71 bit, a 16 daje otprilike 95 bita. Ove brojke važe samo kada je svaki znak izabran nezavisno i nasumično; ne govore ništa o lozinki koju je čovjek sam smislio. Na skali koju naš generator prikazuje za lozinke koje kreira, 60 bita je razumno za svakodnevni nalog, 80 je jako, a 100 je izvan praktičnog dometa napada grubom silom (brute force) uz današnji hardver. To su referentne tačke, a ne strogi standard: koliko lozinka u praksi može izdržati zavisi i od toga kako je servis čuva i kako je napadnuta.

Zašto uobičajeni trikovi ne uspijevaju

Ljudi biraju lozinke na izuzetno slične načine, a alati za probijanje lozinki izgrađeni su oko tih navika:

Zajednička mana im je što prate predvidive obrasce ljudskog izbora. Pravila osmišljena da nametnu složenost — simbol, broj, nova lozinka svakih 90 dana — guraju ljude upravo prema ovim obrascima. Zato važeće smjernice NIST-a savjetuju servisima da ne nameću pravila o sastavu lozinke niti periodične promjene, već da nove lozinke provjeravaju prema listama kompromitovanih lozinki.

Lozinka koju morate sami tipkati: koristite pristupnu frazu

Nekoliko lozinki se mora unositi bez upravitelja lozinkama pri ruci: glavna lozinka samog upravitelja, prijava na računar ili telefon, a za mnoge ljude i lozinka za glavni nalog e-pošte. Za njih koristite pristupnu frazu (passphrase) — nekoliko nasumično izabranih riječi, a ne rečenicu koju ste sami smislili. Klasična metoda je Diceware, a EFF objavljuje liste riječi napravljene za to; koristite onu pod nazivom EFF Long Wordlist, na engleskom jeziku:

  1. Otvorite listu: ona sadrži 7.776 riječi, od kojih je svaka numerisana s pet cifara od 1 do 6.
  2. Bacite običnu šestostranu kockicu pet puta, ili pet kockica odjednom i pročitajte ih slijeva nadesno, pa zapišite tih pet cifara tim redoslijedom.
  3. Pronađite riječ pod tim brojem.
  4. Ponavljajte postupak dok ne dobijete šest riječi.
  5. Zadržite riječi tačno onako kako su ispale, čak i ako se neka od njih ponavlja ili biste vi izabrali ljepše. Da biste ih zapamtili, stvorite sliku ili priču oko njih — bez mijenjanja riječi ili njihovog redoslijeda.

Svaka riječ dodaje oko 12,9 bita, pa pet riječi daje oko 65 bita, a šest oko 78 bita, a šest običnih riječi daleko je lakše zapamtiti i upisati nego niz simbola iste snage. Dva uslova čine da ovo uspije. Riječi moraju biti izabrane nasumično, jer se stih iz pjesme ili omiljeni citat već nalaze u rječnicima napadača; iz istog razloga nikada nemojte koristiti frazu koju ste negdje vidjeli kao primjer. I fraza se ne smije ponovo koristiti: jedna pristupna fraza za jedno mjesto.

Sve ostale lozinke: generišite ih

Za desetine naloga čije lozinke nikada ne unosite ručno, nema razloga da bilo šta izmišljate. Naš generator sigurnih lozinki kreira svaku lozinku u vašem pretraživaču pomoću Web Crypto API-ja i ona se nikada ne šalje na server. Postavite polje Dužina na 16 ili više, izaberite vrste znakova koje stranica prihvata i pritisnite dugme Generiši; procjena entropije ispod rezultata prikazuje snagu u bitovima. Opcija Bez sličnih znakova uklanja znakove koje je lako pobrkati (Il1O0o) kada lozinku treba pročitati naglas ili prepisati s ekrana, a polje Broj omogućava kreiranje cijele liste kada podešavate više naloga odjednom.

Neke stranice i dalje ograničavaju dužinu ili zabranjuju određene simbole. Ako neka stranica odbije rezultat, isključite samo one vrste znakova koje zabranjuje i zadržite dužinu; skratite lozinku samo onda kada stranica zaista ograničava dužinu. U svakom slučaju, nemojte se vraćati na izmišljenu lozinku: nasumična lozinka od 12 znakova i dalje je daleko bolja od mudro smišljene.

Gdje čuvati lozinke

Jedinstvenu nasumičnu lozinku za svaki nalog najlakše je čuvati u programu za upravljanje lozinkama: on ih čuva, popunjava umjesto vas, a mnogi upravitelji vas i upozoravaju ako se neka od njih pojavi u poznatom curenju podataka. Tada pamtite samo jednu pristupnu frazu umjesto stotinu lozinki. Ako radije ne biste koristili upravitelj lozinkama, bilježnica koja se čuva na sigurnom mjestu kod kuće, van domašaja posjetilaca, manji je rizik od ponovnog korištenja istih lozinki. Ono što nikako ne pomaže jeste tekstualna datoteka na radnoj površini, bilješka u aplikaciji za dopisivanje ili samoljepljivi papirić na monitoru na poslu.

Kratka kontrolna lista

Da biste vidjeli zašto ova pravila postoje, pročitajte članak kako se lozinke probijaju. Više članaka prikupljeno je u našim materijalima o lozinkama.