Hvordan laver man en stærk adgangskode?

En stærk adgangskode er en kode, som en angriber ikke kan gætte inden for en realistisk tidshorisont — og som du ikke har anvendt andre steder. Korte og forudsigelige adgangskoder bliver gættet, og en genbrugt adgangskode bliver afprøvet mod andre tjenester efter et datalæk; begge svagheder er lette at afhjælpe. En stærk adgangskode beskytter dog ikke mod alt: den stopper hverken en phishing-side eller malware, hvorfor de afsluttende trin nedenfor ikke handler om selve adgangskoden. Denne artikel giver først det korte svar og forklarer derefter, hvorfor hvert trin virker.

Det korte svar

  1. Generér adgangskoden i stedet for at opfinde den selv: 16 tegn eller flere, hvor end webstedet tillader det.
  2. Brug alle de tegnkategorier, webstedet accepterer: store og små bogstaver, tal og symboler.
  3. Gem den i en adgangskodemanager.
  4. Brug den kun til én enkelt konto.
  5. Aktivér totrinsbekræftelse eller en passkey, hvor tjenesten tilbyder det, og opbevar gendannelseskoderne sikkert.

Hvad gør en adgangskode stærk

Tre egenskaber er afgørende. Længde: hvert ekstra tilfældigt tegn mangedobler det antal kombinationer, en angriber skal afprøve. Tilfældighed: en adgangskode er kun så stærk som den proces, der skabte den, så tolv tegn valgt af en maskine er langt stærkere end tolv tegn, der danner et navn og et årstal. Unikhed: en adgangskode brugt på to forskellige steder er kun så sikker som det svageste websted, fordi koder lækket fra én tjeneste rutinemæssigt afprøves på alle andre.

Styrke måles i entropibits, og hver bit fordobler antallet af nødvendige gæt. Et tegn valgt tilfældigt blandt 62 muligheder — de latinske bogstaver a–z og A–Z samt cifrene 0–9, alle lige sandsynlige — tilfører cirka 6 bit, så 12 sådanne tegn giver omtrent 71 bit og 16 tegn giver cirka 95 bit. Disse tal gælder kun, når hvert tegn vælges uafhængigt og fuldstændig tilfældigt; de siger intet om en adgangskode, et menneske selv har udtænkt. På den skala, vores generator viser for oprettede adgangskoder, er 60 bit fornuftigt til en hverdagskonto, 80 bit er stærkt, og 100 bit ligger uden for den praktiske rækkevidde af brute force-angreb med nutidens hardware. Dette er pejlemærker snarere end en fast standard: hvor meget en adgangskode modstår i praksis, afhænger også af, hvordan tjenesten opbevarer den, og hvordan den angribes.

Hvorfor de velkendte tricks ikke virker

Folk vælger adgangskoder på bemærkelsesværdigt ensartede måder, og værktøjer til at knække koder er bygget op omkring netop disse vaner:

Den fælles svaghed er, at de følger forudsigelige menneskelige vaner. Regler, der skal gennemtvinge kompleksitet — et symbol, et ciffer, en ny kode for hver 90 dage — skubber folk direkte mod disse mønstre. Derfor råder aktuelle retningslinjer fra NIST tjenester til ikke at pålægge strikse sammensætningsregler eller tvungne periodiske skift, men i stedet kontrollere nye adgangskoder mod databaser over lækkede koder.

En adgangskode, du selv skal indtaste: brug en adgangsfrase

Nogle få adgangskoder skal indtastes uden en adgangskodemanager ved hånden: hovedadgangskoden til selve manageren, login til din computer eller telefon og for manges vedkommende koden til den primære e-mailkonto. Til disse formål bør du bruge en adgangsfrase (passphrase) — en række ord valgt helt tilfældigt, ikke en sætning du selv har fundet på. Den klassiske metode er Diceware, og EFF udgiver ordlister beregnet til formålet; brug listen ved navn EFF Long Wordlist på engelsk:

  1. Åbn listen: den indeholder 7.776 ord, hver forsynet med et femcifret tal bestående af cifrene 1 til 6.
  2. Kast en almindelig sekssidet terning fem gange (eller fem terninger på én gang og aflæs dem fra venstre mod højre), og skriv de fem cifre ned i rækkefølge.
  3. Find ordet ud for dette tal.
  4. Gentag processen, indtil du har seks ord.
  5. Bevar ordene præcis som de kom frem, selv hvis et ord gentager sig, eller du hellere ville have pænere ord. Dan et mentalt billede eller en historie ud fra dem for at huske dem — uden at ændre ordene eller deres rækkefølge.

Hvert ord tilfører cirka 12,9 bit, så fem ord giver omtrent 65 bit og seks ord cirka 78 bit, og seks almindelige ord er langt lettere at huske og indtaste end en række kryptiske symboler af samme styrke. To forudsætninger får det til at fungere. Ordene skal vælges ved tilfældighed, for en sangtekst eller et yndlingscitat findes allerede i angribernes ordbøger; brug af samme grund aldrig en sætning, du har set som eksempel noget sted. Og adgangsfrasen må aldrig genbruges: én adgangsfrase til ét formål.

Alle andre adgangskoder: få dem genereret

Til de snesevis af konti, hvis adgangskoder du aldrig indtaster i hånden, er der ingen grund til selv at finde på noget. Vores generator til stærke adgangskoder opretter hver adgangskode direkte i din browser via Web Crypto API, og den sendes aldrig til en server. Sæt feltet Længde til 16 eller mere, vælg de tegnkategorier webstedet understøtter, og tryk på Generér; entropi-angivelsen under resultatet viser styrken i bit. Valget Uden tvetydige udelukker tegn, der let forveksles (Il1O0o), hvis en kode skal læses højt eller skrives af fra en skærm, og feltet Antal danner en hel liste, hvis du opretter flere konti på én gang.

Nogle websteder begrænser fortsat længden eller forbyder visse tegn. Hvis et websted afviser koden, fravælger du blot de typer tegn, det ikke tillader, og bevarer længden; afkort kun koden, hvis webstedet reelt sætter en stram grænse. Fald under ingen omstændigheder tilbage til en hjemmelavet kode: en tilfældig adgangskode på 12 tegn er stadig markant bedre end en opfindsom én.

Hvor adgangskoder skal opbevares

En unik, tilfældig adgangskode til hver konto opbevares nemmest i en adgangskodemanager: den gemmer koderne, udfylder dem automatisk, og mange advarer dig desuden, hvis en kode optræder i et kendt datalæk. Du behøver da kun at huske én adgangsfrase i stedet for hundrede adgangskoder. Ønsker du ikke at bruge en manager, er en fysisk notesbog gemt på et sikkert sted i hjemmet, utilgængeligt for gæster, en langt mindre risiko end at genbruge koder. Hvad der derimod aldrig duer, er en tekstfil på skrivebordet, en note i en beskedapp eller en gul seddel på arbejdsskærmen.

En kort tjekliste

Læs mere om baggrunden for disse principper i vores artikel om, hvordan adgangskoder bliver knækket. Yderligere artikler findes samlet i artiklerne om adgangskoder.