Hogyan hozzunk létre erős jelszót?
Az erős jelszó olyan jelszó, amelyet egy támadó semmilyen belátható időn belül nem tud kitalálni — és amelyet sehol máshol nem használtál még. A rövid és könnyen kitalálható jelszavak buknak el a leggyorsabban, az újrahasznosított jelszavakat pedig egy adatszivárgás után próbára teszik más szolgáltatásokban; mindkét hiba könnyen orvosolható. Egy erős jelszó sem nyújt persze védelmet minden ellen: nem fogja megállítani az adathalász oldalakat vagy a kártevőket, ezért az alábbi záró lépések már nem magáról a jelszóról szólnak. Ez a cikk először a lényeget foglalja össze, majd elmagyarázza az egyes lépések hátterét.
A lényeg röviden
- Generáld a jelszót ahelyett, hogy magadtól találnád ki: legyen 16 karakteres vagy hosszabb, ahol az oldal engedi.
- Használd a felület által elfogadott összes karaktertípust: kis- és nagybetűket, számokat és szimbólumokat.
- Mentsd el egy megbízható jelszókezelőbe.
- Kizárólag egyetlen fiókhoz használd.
- Kapcsold be a kétlépcsős azonosítást vagy a passkey használatát, ahol elérhető, és őrizd meg a helyreállítási kódokat.
Mitől lesz igazán erős egy jelszó
Három fő tulajdonság dönti el. A hosszúság: minden egyes véletlenszerű plusz karakter megsokszorozza a támadó által kipróbálandó kombinációk számát. A véletlenszerűség: a jelszó pontosan annyira erős, mint az előállítási folyamata, így tizenkét gép által sorsolt karakter nagyságrendekkel ellenállóbb, mint tizenkét karakter, amely egy nevet és egy évszámot ad ki. Az egyediség: két oldalon használt azonos jelszó csak annyira biztonságos, mint a gyengébbik oldal védelme, ugyanis az egyik helyről kiszivárgott jelszavakat automatikusan végigpróbálják az összes többin.
Az erősséget entrópia-bitekben mérjük, és minden egyes bit megduplázza a szükséges találgatások számát. Egy 62 lehetőségből — a latin a–z és A–Z betűkből, valamint a 0–9 számjegyekből, mindet azonos eséllyel véve — véletlenszerűen kiválasztott karakter körülbelül 6 bittel növeli az entrópiát, így 12 ilyen karakter mintegy 71 bitet, 16 karakter pedig nagyjából 95 bitet ad. Ezek az értékek kizárólag akkor érvényesek, ha minden egyes karaktert egymástól függetlenül és véletlenszerűen választottak ki; egy ember által kitalált jelszóra semmit sem mondanak. Az eszközünk által a generált jelszavaknál jelzett skálán 60 bit már elfogadható a hétköznapi fiókokhoz, 80 bit kifejezetten erősnek számít, 100 bit pedig a mai hardvereszközökkel gyakorlatilag a brute force támadások határain túl esik. Ezek támpontok, nem pedig kőbe vésett szabványok: az, hogy egy jelszó a valóságban mennyit bír ki, a szolgáltatás tárolási módjától és a támadás jellegétől is függ.
Miért vallanak kudarcot a szokásos trükkök
Az emberek megdöbbentően hasonló sémák szerint választanak jelszót, a jelszófeltörő programokat pedig éppen ezekre a szokásokra készítik fel:
- Egy név és egy évszám, mint például az
Anna1994, az elsők között szerepel a próbálkozások listáján. - A betűhelyettesítések, mint például a
P@ssw0rd, szinte semmit sem érnek: az a betű cseréje @ jelre vagy az o betűé 0-ra alapvető szabály a feltörő eszközökben. - A billentyűzeten leütött minták, mint a
qwerty123vagy az1q2w3e4r, a legtöbb gyakori jelszólistán előkelő helyen állnak. - A szó eleji nagybetű és a végére illesztett számjegy vagy felkiáltójel az egyik leggyakoribb módja a kötelező feltételek kipipálásának, így ezt nagyon hamar tesztelik.
- Egyetlen jó jelszó apró módosításokkal a különféle oldalakon azonnal megszűnik védeni téged, amint egyetlen változata kiszivárog és a minta láthatóvá válik.
A közös gyenge pont az, hogy ezek mind az emberi gondolkodás könnyen kiszámítható mintáit követik. A bonyolultságot erőltető szabályok — kötelező szimbólum, számjegy, jelszócsere 90 naponta — a felhasználókat éppen ezekbe a sablonokba kényszerítik. Éppen ezért a NIST aktuális ajánlásai kifejezetten arra kérik a szolgáltatókat, hogy ne írjanak elő kötelező összetételi szabályokat vagy rendszeres kötelező cseréket, hanem inkább a kiszivárgott jelszavak adatbázisaival vessék össze az újakat.
Jelszó, amit fejből kell beírnod: használj jelmondatot
Néhány jelszót kénytelenek vagyunk jelszókezelő nélkül bepötyögni: magának a kezelőnek a mesterjelszavát, a számítógép vagy a telefon feloldókódját, és sokak számára az elsődleges e-mail fiók belépési adatát. Ezekhez érdemes jelmondatot (passphrase) használni — több, véletlenszerűen kiválasztott szót, nem pedig egy magadtól kitalált mondatot. A klasszikus módszer a Diceware, és az EFF erre a célra készített szólistákat tesz közzé; használd az EFF Long Wordlist nevű angol nyelvű listát:
- Nyisd meg a listát: 7 776 szót tartalmaz, mindegyiket egy-egy 1 és 6 közötti számjegyekből álló ötjegyű számmal jelölve.
- Dobj egy hagyományos hatoldalú dobókockával ötször egymás után, vagy öt kockával egyszerre balról jobbra leolvasva őket, és írd le az öt számjegyet ebben a sorrendben.
- Keresd meg a kapott számnak megfelelő szót a listában.
- Ismételd meg ezt a folyamatot, amíg össze nem áll hat szó.
- Hagyd meg a szavakat pontosan abban a formában, ahogy kijöttek, még akkor is, ha valamelyik ismétlődne, vagy ha szívesebben választanál szebb szavakat. A könnyebb megjegyzéshez alkoss egy képet vagy történetet köréjük — a szavak és a sorrendjük megváltoztatása nélkül.
Minden szó körülbelül 12,9 bit entrópiát ad, így öt szó mintegy 65 bitet, hat szó pedig körülbelül 78 bitet biztosít, és hat hétköznapi szót sokkal könnyebb megjegyezni és beírni, mint egy azonos erősségű értelmetlen szimbólumhalmazt. Két feltétel elengedhetetlen a sikerhez. A szavakat valóban a véletlennek kell kiválasztania, mert egy dalszövegrészlet vagy egy kedvenc idézet már szerepel a támadók szótáraiban; ugyanezen okból soha ne használj olyan kifejezést, amelyet valahol mintaként láttál. És a kifejezést sem szabad újrahasznosítani: egy jelmondat csak egyetlen helyre való.
Minden más jelszó: generáld le
Azon fiókok tucatjainál, amelyek jelszavait soha nem gépeled be kézzel, semmi okod sincs a saját kútfődre hagyatkozni. Az erős jelszavakat készítő generátorunk minden jelszót a böngésződben hoz létre a Web Crypto API segítségével, és az adatok soha nem jutnak el semmilyen szerverre. Állítsd a Hossz értékét 16-ra vagy nagyobbra, jelöld be az oldal által elfogadott karaktertípusokat, majd kattints a Generálás gombra; az eredmény alatt látható entrópiaérték jelzi a jelszó erősségét bitekben. A Hasonló karakterek nélkül opció kiszűri az egymással könnyen összetéveszthető jeleket (Il1O0o), ami praktikus, ha a jelszót fel kell olvasni vagy képernyőről kell átmásolni, a Darabszám mező pedig egy egész listát állít elő, ha egyszerre több profilt konfigurálsz.
Egyes oldalak sajnos ma is korlátozzák a hosszt vagy tiltanak bizonyos szimbólumokat. Ha egy felület elutasítja az eredményt, csak azokat a karaktertípusokat kapcsold ki, amelyeket nem engedélyez, a hosszt viszont hagyd meg; csak akkor rövidíts rajta, ha az oldal valóban szigorú felső határt szab meg. Semmiképp se térj vissza egy kitalált jelszóhoz: egy 12 karakteres véletlenszerű jelszó még mindig sokkal jobb, mint egy okosnak vélt saját ötlet.
Hol tároljuk a jelszavakat
Az egyedi, véletlenszerű jelszavakat a legkényelmesebb egy jelszókezelőben tárolni: megjegyzi őket, automatikusan kitölti az űrlapokat, és számos alkalmazás figyelmeztetést is küld, ha valamelyik jelszavad feltűnik egy ismert szivárgásban. Így száz különféle jelszó helyett mindössze egyetlen jelmondatot kell fejben tartanod. Ha semmiképpen sem akarsz jelszókezelőt használni, egy otthon, biztonságos helyen, vendégek szeme elől elzárt füzet még mindig jóval kisebb kockázatot jelent, mint a jelszavak újrahasznosítása. Ami viszont semmiképpen sem működik: szöveges fájl az asztalon, jegyzet az üzenetküldőben, vagy a monitorra ragasztott sárga cetli a munkahelyeden.
Gyors ellenőrzőlista
- Legalább 16 karakter, ahol a felület engedi, de soha ne legyen kevesebb 12-nél
- Generált, nem saját kútfőből kitalált — vagy hat véletlen szóból álló jelmondat ott, ahol kézzel kell gépelned
- Minden egyes fiókhoz teljesen különálló jelszó
- Kétlépcsős azonosítás mindenhol, ahol elérhető, második védelmi vonalként; a passkey és a FIDO2 biztonsági kulcsok még ennél is jobbak, mert hamis oldalnak nem adhatók át
- Új jelszó beállítása kizárólag indokolt esetben — adatszivárgás, adathalászat gyanúja vagy megváltozott hozzáférési jogosultságok miatt —, nem pedig naptár szerinti kötelező időközönként
Ha szeretnéd pontosan megérteni, miért érvényesek ezek a szabályok, olvasd el összefoglalónkat arról, hogyan törik fel a jelszavakat. További hasznos cikkeket a jelszavakkal foglalkozó anyagokban találsz.