Πώς να δημιουργήσετε έναν ισχυρό κωδικό πρόσβασης;

Ένας ισχυρός κωδικός πρόσβασης είναι αυτός τον οποίο ένας εισβολέας δεν μπορεί να μαντέψει σε κανένα ρεαλιστικό χρονικό διάστημα — και τον οποίο δεν έχετε χρησιμοποιήσει πουθενά αλλού. Οι σύντομοι και προβλέψιμοι κωδικοί είναι εκείνοι που παραβιάζονται, και ένας επαναχρησιμοποιημένος κωδικός δοκιμάζεται σε άλλες υπηρεσίες μετά από μια διαρροή· και οι δύο αδυναμίες διορθώνονται εύκολα. Ένας ισχυρός κωδικός δεν προστατεύει από τα πάντα: δεν θα σταματήσει μια σελίδα phishing ή ένα κακόβουλο λογισμικό, γι' αυτό και τα τελευταία βήματα παρακάτω δεν αφορούν τον ίδιο τον κωδικό. Αυτό το άρθρο δίνει πρώτα τη σύντομη απάντηση και στη συνέχεια εξηγεί γιατί λειτουργεί κάθε βήμα.

Η σύντομη απάντηση

  1. Δημιουργήστε τον κωδικό αντί να τον επινοήσετε: 16 χαρακτήρες ή περισσότεροι, όπου το επιτρέπει ο ιστότοπος.
  2. Χρησιμοποιήστε κάθε είδος χαρακτήρα που δέχεται ο ιστότοπος: κεφαλαία και πεζά γράμματα, ψηφία και σύμβολα.
  3. Αποθηκεύστε τον σε έναν διαχειριστή κωδικών πρόσβασης.
  4. Χρησιμοποιήστε τον για έναν μόνο λογαριασμό.
  5. Ενεργοποιήστε τον έλεγχο ταυτότητας δύο παραγόντων, ή ένα passkey όπου η υπηρεσία προσφέρει, και κρατήστε τους κωδικούς ανάκτησης.

Τι κάνει έναν κωδικό πρόσβασης ισχυρό

Τρεις ιδιότητες το καθορίζουν. Μήκος: κάθε επιπλέον τυχαίος χαρακτήρας πολλαπλασιάζει τον αριθμό των συνδυασμών που πρέπει να δοκιμάσει ένας εισβολέας. Τυχαιότητα: ένας κωδικός πρόσβασης είναι τόσο ισχυρός όσο η διαδικασία που τον παρήγαγε, επομένως δώδεκα χαρακτήρες που επιλέχθηκαν από μια μηχανή είναι πολύ πιο ισχυροί από δώδεκα χαρακτήρες που σχηματίζουν ένα όνομα και ένα έτος. Μοναδικότητα: ένας κωδικός που χρησιμοποιείται σε δύο ιστότοπους είναι τόσο ασφαλής όσο ο πιο αδύναμος ιστότοπος, επειδή οι κωδικοί που διαρρέουν από μια υπηρεσία δοκιμάζονται συστηματικά σε όλες τις άλλες.

Η ισχύς μετράται σε bit εντροπίας, και κάθε bit διπλασιάζει τον αριθμό των προσπαθειών που απαιτούνται. Ένας χαρακτήρας που επιλέγεται στην τύχη από 62 δυνατότητες — τα λατινικά γράμματα a–z και A–Z και τα ψηφία 0–9, όλα εξίσου πιθανά — προσθέτει περίπου 6 bit, οπότε 12 τέτοιοι χαρακτήρες δίνουν περίπου 71 bit και 16 δίνουν περίπου 95. Αυτά τα μεγέθη ισχύουν μόνο όταν κάθε χαρακτήρας επιλέγεται ανεξάρτητα και στην τύχη· δεν λένε τίποτα για έναν κωδικό που επινόησε ένας άνθρωπος. Στην κλίμακα που δείχνει η γεννήτριά μας για τους κωδικούς που δημιουργεί, τα 60 bit είναι εύλογα για έναν καθημερινό λογαριασμό, τα 80 είναι ισχυρά, και τα 100 είναι πέρα από την πρακτική εμβέλεια της ωμής βίας με το σημερινό υλικό. Αυτά αποτελούν σημεία αναφοράς και όχι κάποιο πρότυπο: το πόσο αντέχει ένας κωδικός στην πράξη εξαρτάται επίσης από το πώς τον αποθηκεύει η υπηρεσία και από το πώς δέχεται επίθεση.

Γιατί τα συνηθισμένα κόλπα δεν λειτουργούν

Οι άνθρωποι επιλέγουν κωδικούς με εντυπωσιακά παρόμοιους τρόπους, και τα εργαλεία παραβίασης είναι φτιαγμένα γύρω από αυτές τις συνήθειες:

Το κοινό ελάττωμα είναι ότι ακολουθούν προβλέψιμα μοτίβα ανθρώπινης επιλογής. Κανόνες που προορίζονται να επιβάλουν πολυπλοκότητα — ένα σύμβολο, ένα ψηφίο, ένας νέος κωδικός κάθε 90 ημέρες — ωθούν τους ανθρώπους ακριβώς προς αυτά τα μοτίβα. Αυτός είναι ο λόγος για τον οποίο οι τρέχουσες οδηγίες από το NIST λένε στις υπηρεσίες να μην επιβάλλουν κανόνες σύνθεσης ή προγραμματισμένες αλλαγές, και να ελέγχουν τους νέους κωδικούς σε λίστες διαρροών αντ' αυτού.

Κωδικός που πληκτρολογείτε μόνοι σας: χρησιμοποιήστε φράση πρόσβασης

Μερικοί κωδικοί πρέπει να πληκτρολογούνται χωρίς διαχειριστή κωδικών εύκαιρο: ο κύριος κωδικός του ίδιου του διαχειριστή, η σύνδεση του υπολογιστή ή του τηλεφώνου σας, και για πολλούς ο κωδικός του κύριου λογαριασμού email. Για αυτούς, χρησιμοποιήστε μια φράση πρόσβασης — πολλές λέξεις επιλεγμένες στην τύχη, όχι μια πρόταση που επινοήσατε. Η κλασική μέθοδος είναι το Diceware, και το EFF δημοσιεύει λίστες λέξεων φτιαγμένες για αυτό· χρησιμοποιήστε εκείνη που ονομάζεται EFF Long Wordlist, στα αγγλικά:

  1. Ανοίξτε τη λίστα: έχει 7.776 λέξεις, καθεμία αριθμημένη με πέντε ψηφία από το 1 έως το 6.
  2. Ρίξτε ένα συνηθισμένο εξαεδρικό ζάρι πέντε φορές, ή πέντε ζάρια ταυτόχρονα και διαβάστε τα από αριστερά προς τα δεξιά, και σημειώστε τα πέντε ψηφία με αυτή τη σειρά.
  3. Βρείτε τη λέξη με αυτόν τον αριθμό.
  4. Επαναλάβετε μέχρι να έχετε έξι λέξεις.
  5. Κρατήστε τις λέξεις ακριβώς όπως προέκυψαν, ακόμη κι αν μία από αυτές επαναλαμβάνεται ή θα είχατε επιλέξει ωραιότερες. Για να τις θυμάστε, φτιάξτε μια εικόνα ή μια ιστορία γύρω τους — χωρίς να αλλάξετε τις λέξεις ή τη σειρά τους.

Κάθε λέξη προσθέτει περίπου 12,9 bit, οπότε πέντε λέξεις δίνουν περίπου 65 bit και έξι περίπου 78, και έξι συνηθισμένες λέξεις είναι πολύ πιο εύκολο να τις θυμάστε και να τις πληκτρολογήσετε από μια σειρά συμβόλων της ίδιας ισχύος. Δύο προϋποθέσεις το κάνουν να λειτουργεί. Οι λέξεις πρέπει να επιλέγονται στην τύχη, επειδή ένας στίχος από ένα τραγούδι ή ένα αγαπημένο απόφθεγμα βρίσκεται ήδη στα λεξικά των εισβολέων· για τον ίδιο λόγο, μην χρησιμοποιείτε ποτέ μια φράση που έχετε δει ως παράδειγμα οπουδήποτε. Και η φράση δεν πρέπει να επαναχρησιμοποιείται: μία φράση πρόσβασης, ένα μέρος.

Όλοι οι άλλοι κωδικοί: δημιουργήστε τους αυτόματα

Για τους δεκάδες λογαριασμούς των οποίων τους κωδικούς δεν πληκτρολογείτε ποτέ με το χέρι, δεν υπάρχει λόγος να επινοήσετε τίποτα. Η γεννήτρια ισχυρών κωδικών πρόσβασης μας δημιουργεί κάθε κωδικό στο πρόγραμμα περιήγησής σας με το Web Crypto API, και δεν αποστέλλεται ποτέ σε διακομιστή. Ορίστε το Μήκος σε 16 ή περισσότερο, επιλέξτε τις κατηγορίες χαρακτήρων που δέχεται ο ιστότοπος και πατήστε Δημιουργία· η εκτίμηση εντροπίας κάτω από το αποτέλεσμα δείχνει την ισχύ σε bit. Η επιλογή Χωρίς παρόμοιους χαρακτήρες αφαιρεί τους χαρακτήρες που συγχέονται εύκολα (Il1O0o) όταν ένας κωδικός πρέπει να διαβαστεί φωναχτά ή να πληκτρολογηθεί από μια οθόνη, και το πεδίο Πλήθος παράγει μια ολόκληρη λίστα όταν ρυθμίζετε πολλούς λογαριασμούς ταυτόχρονα.

Ορισμένοι ιστότοποι εξακολουθούν να περιορίζουν το μήκος ή να απαγορεύουν ορισμένα σύμβολα. Εάν κάποιος απορρίψει το αποτέλεσμα, απενεργοποιήστε μόνο τα είδη συμβόλων που απαγορεύει και διατηρήστε το μήκος· συντομεύστε τον κωδικό μόνο όταν ο ιστότοπος το περιορίζει πραγματικά. Σε κάθε περίπτωση, μην καταφεύγετε σε έναν επινοημένο κωδικό: ένας τυχαίος κωδικός 12 χαρακτήρων εξακολουθεί να είναι πολύ καλύτερος από έναν έξυπνο.

Πού να φυλάτε τους κωδικούς πρόσβασης

Ένας μοναδικός τυχαίος κωδικός για κάθε λογαριασμό είναι ευκολότερο να διατηρείται σε έναν διαχειριστή κωδικών πρόσβασης: τους αποθηκεύει, τους συμπληρώνει, και πολλοί διαχειριστές σας προειδοποιούν επίσης όταν κάποιος από αυτούς εμφανίζεται σε μια γνωστή διαρροή. Θυμάστε τότε μία φράση πρόσβασης αντί για εκατό κωδικούς. Εάν προτιμάτε να μην χρησιμοποιείτε διαχειριστή, ένα σημειωματάριο φυλαγμένο σε ασφαλές μέρος στο σπίτι, μακριά από τα μάτια των επισκεπτών, είναι μικρότερος κίνδυνος από την επαναχρησιμοποίηση κωδικών. Αυτό που δεν λειτουργεί είναι ένα αρχείο κειμένου στην επιφάνεια εργασίας, μια σημείωση σε εφαρμογή μηνυμάτων ή ένα αυτοκόλλητο στην οθόνη στη δουλειά.

Σύντομη λίστα ελέγχου

Για να δείτε γιατί υπάρχουν αυτοί οι κανόνες, διαβάστε πώς παραβιάζονται οι κωδικοί πρόσβασης. Περισσότερα άρθρα συγκεντρώνονται στους οδηγούς για τους κωδικούς πρόσβασης.