Kako stvoriti jaku lozinku?
Jaka lozinka jest ona koju napadač ne može pogoditi u bilo kojem realnom vremenskom roku — i koju niste upotrijebili nigdje drugdje. Kratke i predvidljive lozinke prve bivaju probijene, a ponovno korištena lozinka isprobava se na drugim uslugama nakon curenja podataka; obje je slabosti lako ispraviti. Jaka lozinka ne štiti od svega: neće zaustaviti lažnu stranicu za krađu identiteta ili zlonamjerni softver, zbog čega se završni koraci u nastavku ne bave samom lozinkom. Ovaj članak prvo daje kratak odgovor, a zatim objašnjava zašto svaki korak djeluje.
Kratak odgovor
- Generirajte lozinku umjesto da je sami izmišljate: 16 znakova ili više, gdje god to web-mjesto dopušta.
- Koristite sve vrste znakova koje stranica prihvaća: velika i mala slova, znamenke i simbole.
- Spremite je u upravitelj lozinki.
- Koristite je samo za jedan račun.
- Uključite dvofaktorsku autentifikaciju ili pristupni ključ (passkey) gdje god je ponuđen, i sačuvajte kodove za oporavak.
Što lozinku čini jakom
O tome odlučuju tri svojstva. Duljina: svaki dodatni slučajni znak višestruko povećava broj kombinacija koje napadač mora isprobati. Slučajnost: lozinka je jaka samo onoliko koliko je jak proces koji ju je stvorio, pa je dvanaest znakova koje je odabrao stroj daleko snažnije od dvanaest znakova koji tvore ime i godinu. Jedinstvenost: lozinka korištena na dva web-mjesta sigurna je samo onoliko koliko je sigurna slabija stranica, jer se lozinke koje procure s jedne usluge rutinski isprobavaju na svima ostalima.
Snaga se mjeri u bitovima entropije, a svaki bit udvostručuje broj potrebnih pokušaja pogađanja. Znak odabran nasumično između 62 mogućnosti — latinična slova a–z i A–Z te znamenke 0–9, sve s jednakom vjerojatnošću — dodaje oko 6 bitova, pa 12 takvih znakova daje otprilike 71 bit, a 16 znakova otprilike 95. Ove brojke vrijede samo kada se svaki znak bira neovisno i nasumično; ne govore ništa o lozinki koju je čovjek sam osmislio. Na ljestvici koju naš generator prikazuje za lozinke koje stvara, 60 bitova razumno je za svakodnevni račun, 80 je snažno, a 100 je izvan praktičnog dosega napada grubom silom s današnjim hardverom. To su referentne točke, a ne službeni standard: koliko lozinka u praksi može izdržati, ovisi i o tome kako je usluga pohranjuje te kako se napada.
Zašto uobičajeni trikovi ne djeluju
Ljudi biraju lozinke na izrazito slične načine, a alati za probijanje lozinki izgrađeni su upravo oko tih navika:
- Ime i godina, kao što je
Anna1994, među prvim su stvarima koje se isprobavaju. - Zamjene slova, kao što je
P@ssw0rd, ne dodaju gotovo ništa: zamjena slova a znakom @ i slova o znamenkom 0 standardno je pravilo u alatima za probijanje. - Uzorci s tipkovnice, poput
qwerty123ili1q2w3e4r, pojavljuju se na većini popisa uobičajenih lozinki. - Veliko slovo na početku te znamenka ili uskličnik na kraju čest su način zadovoljavanja pravila o obaveznim znakovima, pa se testiraju vrlo rano.
- Jedna dobra lozinka s malom izmjenom za svaku stranicu prestaje vas štititi onog trenutka kada jedna verzija procuri i uzorak postane vidljiv.
Zajednički im je nedostatak to što slijede predvidljive obrasce ljudskog izbora. Pravila koja bi trebala nametnuti složenost — obavezni simbol, znamenka, nova lozinka svakih 90 dana — guraju ljude upravo prema tim obrascima. Zato trenutačne smjernice NIST-a savjetuju servisima da ne nameću pravila o sastavu lozinke ili prisilne periodične promjene, već da nove lozinke provjeravaju prema bazama kompromitiranih lozinki.
Lozinka koju morate sami utipkati: upotrijebite pristupnu frazu
Nekoliko lozinki morate unijeti bez pomoći upravitelja lozinki: glavnu lozinku samog upravitelja, prijavu na računalo ili telefon, a mnogi i lozinku za glavni račun e-pošte. Za njih upotrijebite pristupnu frazu (passphrase) — nekoliko nasumično odabranih riječi, a ne rečenicu koju ste sami smislili. Klasična metoda je Diceware, a EFF objavljuje popise riječi prilagođene toj svrhi; koristite popis pod nazivom EFF Long Wordlist, na engleskom:
- Otvorite popis: sadrži 7 776 riječi, a svaka je označena s pet znamenki od 1 do 6.
- Bacite običnu šesterostranu kockicu pet puta, ili pet kockica odjednom i pročitajte ih slijeva nadesno, pa zapišite tih pet znamenki tim redoslijedom.
- Pronađite riječ s tim brojem na popisu.
- Ponavljajte postupak dok ne dobijete šest riječi.
- Zadržite riječi točno onako kako su ispale, čak i ako se neka ponavlja ili biste radije odabrali ljepše riječi. Kako biste ih lakše zapamtili, stvorite mentalnu sliku ili priču oko njih — bez mijenjanja samih riječi ili njihova redoslijeda.
Svaka riječ dodaje oko 12,9 bitova, pa pet riječi donosi oko 65 bitova, a šest oko 78, pri čemu je šest običnih riječi daleko lakše zapamtiti i utipkati nego niz simbola jednake snage. Dva uvjeta moraju biti ispunjena da bi to funkcioniralo. Riječi moraju biti odabrane potpuno slučajno, jer se stih iz pjesme ili omiljeni citat već nalazi u rječnicima napadača; iz istog razloga nikada nemojte koristiti frazu koju ste vidjeli kao primjer. I fraza se ne smije ponovno koristiti: jedna pristupna fraza za jedno mjesto.
Sve ostale lozinke: generirajte ih
Za desetke računa čije lozinke nikada ne unosite ručno, nema nikakvog razloga da išta izmišljate. Naš generator sigurnih lozinki stvara svaku lozinku u vašem pregledniku pomoću Web Crypto API-ja i ona se nikada ne šalje poslužitelju. Postavite polje Duljina na 16 ili više, odaberite vrste znakova koje web-mjesto prihvaća i kliknite Generiraj; procjena entropije ispod rezultata prikazuje jačinu u bitovima. Opcija Bez sličnih znakova uklanja znakove koji se lako mogu zamijeniti (Il1O0o) kada lozinku treba pročitati naglas ili prepisati sa zaslona, a polje Broj stvara cijeli popis kada postavljate više računa odjednom.
Neka web-mjesta još uvijek ograničavaju duljinu ili zabranjuju određene simbole. Ako neko odbije generirani rezultat, isključite samo one vrste znakova koje zabranjuje i zadržite duljinu; skratite lozinku samo kada stranica doista postavlja gornju granicu. U svakom slučaju nemojte se vraćati na izmišljenu lozinku: slučajna lozinka od 12 znakova i dalje je daleko bolja od dosjetljive lozinke iz glave.
Gdje čuvati lozinke
Jedinstvenu slučajnu lozinku za svaki račun najlakše je čuvati u upravitelju lozinki: on ih pohranjuje, automatski ispunjava, a mnogi vas upravitelji i upozoravaju ako se neka od njih pojavi u poznatom curenju podataka. Tada pamtite samo jednu pristupnu frazu umjesto stotinu lozinki. Ako ne želite koristiti upravitelj, bilježnica pohranjena na sigurnom mjestu kod kuće, izvan dosega posjetitelja, manji je rizik od ponovne upotrebe lozinki. Ono što nikako ne funkcionira jest tekstualna datoteka na radnoj površini, bilješka u aplikaciji za poruke ili naljepnica na monitoru na poslu.
Kratki podsjetnik
- 16 znakova ili više gdje god stranica to dopušta, i nikada manje od 12
- Generirano alatom, a ne izmišljeno — ili pristupna fraza od šest nasumičnih riječi kada morate sami tipkati
- Različita lozinka za svaki račun
- Dvofaktorska autentifikacija gdje god je dostupna, kao druga prepreka ako lozinka procuri; pristupni ključevi i FIDO2 sigurnosni ključevi idu korak dalje jer se ne mogu predati lažnoj stranici
- Nova lozinka kada za to postoji stvaran razlog — curenje podataka, sumnja na krađu identiteta ili lozinka koju netko više ne bi smio znati — a ne po zadanom kalendaru
Kako biste razumjeli zašto ova pravila postoje, pročitajte članak o tome kako se probijaju lozinke. Više članaka okupljeno je u materijalima o lozinkama.