Ինչպե՞ս ստեղծել հզոր գաղտնաբառ:
Հզոր գաղտնաբառն այնպիսին է, որը հարձակվողը չի կարող գուշակել որևէ իրատեսական ժամանակահատվածում, և որը դուք ոչ մի այլ տեղ չեք օգտագործել: Կարճ և կանխատեսելի գաղտնաբառերն են առաջինը կոտրվում, իսկ կրկին օգտագործված գաղտնաբառը արտահոսքից հետո փորձարկվում է այլ ծառայություններում. երկու թերությունն էլ հեշտ է շտկել: Հզոր գաղտնաբառը չի պաշտպանում ամեն ինչից. այն չի կանգնեցնի ֆիշինգային էջը կամ վնասակար ծրագիրը, ուստի ստորև նշված վերջին քայլերը բուն գաղտնաբառի մասին չեն: Այս հոդվածը նախ տալիս է հակիրճ պատասխանը, ապա բացատրում, թե ինչու է յուրաքանչյուր քայլ աշխատում:
Համառոտ պատասխան
- Գեներացրեք գաղտնաբառը՝ ինքնուրույն հորինելու փոխարեն. 16 նիշ կամ ավելի, որտեղ կայքը թույլ է տալիս:
- Օգտագործեք կայքի կողմից ընդունվող յուրաքանչյուր տեսակի նիշ՝ մեծատառեր, փոքրատառեր, թվեր և նշաններ:
- Պահպանեք այն գաղտնաբառերի կառավարչում (password manager):
- Օգտագործեք այն միայն մեկ հաշվի համար:
- Միացրեք երկփուլ նույնականացումը (2FA) կամ passkey-ը, եթե ծառայությունն առաջարկում է, և պահեք վերականգնման կոդերը:
Ինչն է գաղտնաբառը դարձնում հզոր
Դա որոշում են երեք հատկանիշներ: Երկարությունը. յուրաքանչյուր լրացուցիչ պատահական նիշ բազմապատկում է այն համակցությունների քանակը, որոնք հարձակվողը պետք է փորձի: Պատահականությունը. գաղտնաբառն ուժեղ է միայն այնքանով, որքանով այն ստեղծող գործընթացն է հուսալի, ուստի մեքենայի ընտրած տասներկու նիշը շատ ավելի ուժեղ է, քան տասներկու նիշը, որոնք կազմում են անուն և տարեթիվ: Եզակիությունը. երկու կայքում օգտագործվող գաղտնաբառը ապահով է միայն այնքանով, որքանով ապահով է դրանցից ավելի թույլը, քանի որ մի ծառայությունից արտահոսած գաղտնաբառերը պարբերաբար փորձարկվում են մնացած բոլոր կայքերում:
Ուժգնությունը չափվում է էնտրոպիայի բիթերով, և յուրաքանչյուր բիթ կրկնապատկում է անհրաժեշտ փորձերի քանակը: 62 հնարավորություններից պատահականորեն ընտրված նիշը՝ լատինական a–z և A–Z տառերը և 0–9 թվերը, բոլորը հավասար հավանականությամբ, ավելացնում է մոտ 6 բիթ, ուստի 12 նման նիշերը տալիս են մոտ 71 բիթ, իսկ 16-ը՝ մոտ 95: Այս թվերը գործում են միայն այն դեպքում, երբ յուրաքանչյուր նիշ ընտրվում է անկախ և պատահականորեն. դրանք ոչինչ չեն ասում մարդու կողմից հորինված գաղտնաբառի մասին: Մեր գեներատորի ցուցադրած սանդղակով 60 բիթը ողջամիտ է առօրյա հաշվի համար, 80-ը հզոր է, իսկ 100-ը՝ այսօրվա սարքավորումների կոպիտ ուժի (brute force) հնարավորություններից դուրս: Սրանք կողմնորոշիչ արժեքներ են, ոչ թե պաշտոնական ստանդարտ. թե գաղտնաբառը որքան կդիմանա գործնականում, կախված է նաև նրանից, թե ինչպես է ծառայությունը պահպանում այն և ինչպես են դրա վրա հարձակվում:
Ինչու սովորական հնարքները չեն աշխատում
Մարդիկ զարմանալիորեն նման ձևերով են գաղտնաբառեր ընտրում, և կոտրելու գործիքները ստեղծված են հենց այդ սովորությունների հիման վրա.
- Անունը և տարեթիվը, ինչպիսին է
Anna1994-ը, առաջին փորձարկվող տարբերակներից են: - Փոխարինումները, ինչպիսին է
P@ssw0rd-ը, գրեթե ոչինչ չեն ավելացնում. a-ն @-ով և o-ն 0-ով փոխարինելը կոտրող ծրագրերի ստանդարտ կանոն է: - Ստեղնաշարի նախշերը, ինչպիսիք են
qwerty123-ը կամ1q2w3e4r-ը, հայտնվում են տարածված գաղտնաբառերի ցուցակների մեծ մասում: - Սկզբում մեծատառը, իսկ վերջում թիվը կամ բացականչական նշանը պարտադիր պայմանը բավարարելու տարածված միջոց է, ուստի այն շատ շուտ է փորձարկվում:
- Յուրաքանչյուր կայքի համար փոքր փոփոխությամբ մեկ լավ գաղտնաբառը դադարում է ձեզ պաշտպանել այն պահին, երբ մեկ տարբերակն արտահոսում է, և ընդհանուր տրամաբանությունը տեսանելի է դառնում:
Ընդհանուր թերությունն այն է, որ դրանք հետևում են մարդկային ընտրության կանխատեսելի օրինաչափություններին: Բարդություն պարտադրող կանոնները՝ նշան, թիվ, նոր գաղտնաբառ յուրաքանչյուր 90 օրը մեկ, մարդկանց մղում են հենց այս նույն կաղապարներին: Այդ պատճառով NIST-ի ներկայիս ուղեցույցը ծառայություններին խորհուրդ է տալիս չպարտադրել կազմության բարդ կանոններ կամ պլանային փոփոխություններ, այլ դրա փոխարեն նոր գաղտնաբառերը ստուգել հայտնի արտահոսած ցուցակների համեմատ:
Գաղտնաբառ, որը պետք է մուտքագրեք ինքներդ. օգտագործեք անցաբառ
Մի քանի գաղտնաբառեր պետք է մուտքագրվեն առանց գաղտնաբառերի կառավարչի՝ հենց կառավարչի գլխավոր գաղտնաբառը, ձեր համակարգչի կամ հեռախոսի մուտքի կոդը, իսկ շատերի համար՝ նաև հիմնական էլփոստի հաշվի գաղտնաբառը: Դրանց համար օգտագործեք անցաբառ (passphrase)՝ պատահականորեն ընտրված մի քանի բառ, այլ ոչ թե ձեր հորինած նախադասություն: Դասական մեթոդը Diceware-ն է, և EFF-ը հրապարակում է բառացանկեր դրա համար. օգտագործեք EFF Long Wordlist կոչվող անգլերեն ցուցակը.
- Բացեք ցուցակը. այն ունի 7 776 բառ, որոնցից յուրաքանչյուրը համարակալված է 1-ից 6 հինգ թվանշաններով:
- Նետեք սովորական վեցակողմ զառը հինգ անգամ, կամ հինգ զառ միաժամանակ և կարդացեք դրանք ձախից աջ, և գրեք հինգ թվանշաններն այդ հերթականությամբ:
- Գտեք այդ համարով բառը ցանկում:
- Կրկնեք գործընթացը, մինչև ունենաք վեց բառ:
- Պահպանեք բառերը ճիշտ այնպես, ինչպես ստացվել են, նույնիսկ եթե դրանցից մեկը կրկնվում է, կամ կնախընտրեիք ավելի գեղեցիկ բառեր ընտրել: Դրանք հիշելու համար ստեղծեք պատկեր կամ պատմություն դրանց շուրջ՝ առանց բառերը կամ դրանց կարգը փոխելու:
Յուրաքանչյուր բառ ավելացնում է մոտ 12,9 բիթ, ուստի հինգ բառը տալիս է մոտ 65 բիթ, իսկ վեցը՝ մոտ 78, և վեց սովորական բառը շատ ավելի հեշտ է հիշել և մուտքագրել, քան նույն ուժգնության խորհրդանիշների շարանը: Երկու պայման է անհրաժեշտ, որպեսզի այն աշխատի: Բառերը պետք է ընտրվեն պատահականությամբ, քանի որ երգի տողը կամ սիրելի մեջբերումն արդեն առկա են հարձակվողների բառարաններում. նույն պատճառով երբեք մի օգտագործեք որևէ տեղ որպես օրինակ տեսած արտահայտություն: Եվ արտահայտությունը չպետք է կրկին օգտագործվի. մեկ անցաբառ՝ միայն մեկ տեղի համար:
Մնացած բոլոր գաղտնաբառերը. գեներացրեք դրանք
Տասնյակ հաշիվների համար, որոնց գաղտնաբառերը դուք երբեք ձեռքով չեք հավաքում, ինքնուրույն որևէ բան հորինելու պատճառ չկա: Մեր հզոր գաղտնաբառերի գեներատորը յուրաքանչյուր գաղտնաբառ ստեղծում է ձեր բրաուզերում Web Crypto API-ի միջոցով, և այն երբեք չի ուղարկվում սերվերին: Երկարություն դաշտում սահմանեք 16 կամ ավելի, ընտրեք կայքի կողմից ընդունվող նիշերի դասերը և սեղմեք Ստեղծել. արդյունքի տակ գտնվող էնտրոպիայի գնահատականը ցույց է տալիս ուժգնությունը բիթերով: Առանց նմանվող նիշերի տարբերակը հեռացնում է հեշտությամբ շփոթվող նիշերը (Il1O0o), երբ գաղտնաբառը պետք է բարձրաձայն կարդալ կամ արտագրել էկրանից, իսկ Քանակ դաշտը ստեղծում է ամբողջական ցուցակ, երբ միաժամանակ մի քանի հաշիվ եք կարգավորում:
Որոշ կայքեր դեռ սահմանափակում են երկարությունը կամ արգելում որոշակի նշաններ: Եթե որևէ կայք մերժում է արդյունքը, անջատեք միայն այն նշանների տեսակները, որոնք այն արգելում է, և պահպանեք երկարությունը. կրճատեք գաղտնաբառը միայն այն դեպքում, երբ կայքն իսկապես սահմանափակում է դրա առավելագույն չափը: Երկու դեպքում էլ մի վերադարձեք հորինված գաղտնաբառին. 12 նիշանոց պատահական գաղտնաբառը շատ ավելի լավ է, քան խելացի թվացող սեփական մտահղացումը:
Որտեղ պահպանել գաղտնաբառերը
Յուրաքանչյուր հաշվի համար եզակի պատահական գաղտնաբառը ամենահեշտը պահպանվում է գաղտնաբառերի կառավարչում. այն պահում է դրանք, ավտոմատ լրացնում, և շատ կառավարիչներ նաև զգուշացնում են, երբ դրանցից որևէ մեկը հայտնվում է հայտնի արտահոսքի մեջ: Այդ դեպքում դուք հարյուր գաղտնաբառի փոխարեն հիշում եք միայն մեկ անցաբառ: Եթե չեք ցանկանում օգտագործել կառավարիչ, տանը ապահով տեղում, այցելուների աչքից հեռու պահվող նոթատետրը ավելի փոքր ռիսկ է, քան գաղտնաբառերի կրկնակի օգտագործումը: Այն, ինչ չի աշխատում, տեքստային ֆայլն է աշխատանքային սեղանին, նշումը մեսենջերում կամ աշխատավայրի մոնիտորին փակցված թղթիկը:
Համառոտ ստուգաթերթիկ
- 16 նիշ կամ ավելի, որտեղ կայքը թույլ է տալիս, և ոչ մի դեպքում 12-ից պակաս
- Գեներացված գործիքով, ոչ թե հորինված, կամ վեց պատահական բառից բաղկացած անցաբառ, երբ ստիպված եք ինքներդ մուտքագրել
- Տարբեր գաղտնաբառ յուրաքանչյուր հաշվի համար
- Երկփուլ նույնականացում ամենուր, որտեղ այն առաջարկվում է, որպես երկրորդ պատնեշ, եթե գաղտնաբառն արտահոսի. passkey-ները և FIDO2 անվտանգության բանալիները ավելի հեռուն են գնում, քանի որ դրանք չեն կարող փոխանցվել կեղծ կայքին
- Նոր գաղտնաբառ միայն այն դեպքում, երբ դրա համար կա հստակ պատճառ՝ արտահոսք, ֆիշինգի կասկած, կամ գաղտնաբառ, որը որևէ մեկն այլևս չպետք է իմանա, այլ ոչ թե պարբերական գրաֆիկով
Հասկանալու համար, թե ինչու են գոյություն ունեն այս կանոնները, կարդացեք, թե ինչպես են կոտրում գաղտնաբառերը: Ավելի շատ հոդվածներ հավաքված են գաղտնաբառերի նյութերում: