Hvernig á að búa til sterkt lykilorð?

Sterkt lykilorð er lykilorð sem árásarmaður getur ekki giskað á innan raunhæfs tímaramma — og sem þú hefur hvergi annars staðar notað. Stutt og fyrirsjáanleg lykilorð eru þau sem er giskað á, og endurnýtt lykilorð eru prófuð á öðrum þjónustum eftir leka; auðvelt er að laga báða þessa veikleika. Sterkt lykilorð verndar þó ekki gegn öllu: það stöðvar hvorki vefveiðasíður né skaðforrit, sem er ástæðan fyrir því að síðustu skrefin hér að neðan snúast ekki um lykilorðið sjálft. Þessi grein gefur stutta svarið fyrst og útskýrir síðan hvers vegna hvert skref virkar.

Stutta svarið

  1. Búðu til lykilorðið með slembivél í stað þess að finna það upp sjálf(ur): 16 stafir eða fleiri, hvar sem vefurinn leyfir.
  2. Notaðu allar gerðir stafa sem vefurinn tekur við: hástafi, lágstafi, tölustafi og tákn.
  3. Vistaðu það í lykilorðastjóra.
  4. Notaðu það aðeins fyrir einn aðgang.
  5. Kveiktu á tvíþátta auðkenningu, eða aðgangslykli (passkey) þar sem þjónustan býður upp á það, og geymdu endurheimtarkóðana á öruggum stað.

Hvað gerir lykilorð sterkt

Þrír eiginleikar ráða úrslitum. Lengd: hver auka slembistafur margfaldar fjölda samsetninga sem árásarmaður þarf að prófa. Slembi: lykilorð er aðeins eins sterkt og ferlið sem bjó það til, svo tólf stafir sem vél velur eru mun sterkari en tólf stafir sem mynda nafn og ártal. Sérstaða: lykilorð sem notað er á tveimur stöðum er aðeins eins öruggt og veikari vefurinn, vegna þess að lykilorðum sem leka úr einni þjónustu er markvisst beitt á allar hinar.

Styrkur er mældur í bitum af óreiðu (entropy), og hvert bit tvöfaldar fjölda tilrauna sem þarf. Stafur sem valinn er af handahófi úr 62 möguleikum — latnesku bókstöfunum a–z og A–Z ásamt tölustöfunum 0–9, öllum jafnlíklegum — bætir við um 6 bitum, þannig að 12 slíkir stafir gefa um 71 bit og 16 gefa um 95 bit. Þessar tölur eiga aðeins við þegar hver stafur er valinn sjálfstætt og af handahófi; þær segja ekkert um lykilorð sem manneskja bjó til. Á kvarðanum sem vélin okkar sýnir fyrir lykilorðin sem hún býr til eru 60 bit viðunandi fyrir hversdagslegan aðgang, 80 bit teljast sterk, og 100 bit eru handan raunhæfrar seilingar grófaflsárása með vélbúnaði dagsins í dag. Þetta eru viðmiðunarpunktar frekar en staðall: hve mikið lykilorð þolir í reynd fer einnig eftir því hvernig þjónustan geymir það og hvernig árásin er gerð.

Hvers vegna hefðbundin brögð virka ekki

Fólk velur lykilorð á furðu svipaðan hátt, og tól til að brjóta lykilorð eru sérsniðin að þeim vana:

Sameiginlegi gallinn er sá að þau fylgja fyrirsjáanlegum mynstrum mannlegs vals. Reglur sem ætlað er að þvinga fram flækjustig — tákn, tölustafur, nýtt lykilorð á 90 daga fresti — ýta fólki einmitt út í þessi mynstur. Þess vegna segja núverandi leiðbeiningar NIST þjónustum að krefjast ekki samsetningarreglna eða tímasettra breytinga, heldur bera ný lykilorð saman við lista yfir lekna lykilorð í staðinn.

Lykilorð sem þú þarft að slá inn sjálf(ur): notaðu lykilorðasetningu

Nokkur lykilorð þarf að slá inn án þess að hafa lykilorðastjóra við höndina: aðallykilorð stjórans sjálfs, innskráningu í tölvu eða síma, og hjá mörgum lykilorð aðalnetfangsins. Fyrir þessi tilvik skaltu nota lykilorðasetningu (passphrase) — nokkur orð sem valin eru af handahófi, ekki setningu sem þú bjóst til sjálf(ur). Klassíska aðferðin er Diceware, og EFF gefur út orðalista sem gerðir eru fyrir hana; notaðu listann sem nefnist EFF Long Wordlist, á ensku:

  1. Opnaðu listann: hann inniheldur 7.776 orð, hvert númerað með fimm tölustöfum frá 1 til 6.
  2. Kastaðu venjulegum sexhliða teningi fimm sinnum, eða fimm teningum í einu og lestu þá frá vinstri til hægri, og skrifaðu tölustafina fimm niður í þeirri röð.
  3. Finndu orðið með því númeri.
  4. Endurtaktu þar til þú ert komin(n) með sex orð.
  5. Haltu orðunum nákvæmlega eins og þau komu upp, jafnvel þótt eitt þeirra endurtaki sig eða þú hefðir viljað fallegri orð. Til að muna þau skaltu búa til mynd eða sögu í kringum þau — án þess að breyta orðunum eða röð þeirra.

Hvert orð bætir við um 12,9 bitum, svo fimm orð gefa um 65 bita og sex um 78, og sex venjuleg orð er miklu auðveldara að muna og slá inn en streng af táknum af sama styrk. Tvö skilyrði tryggja virknina. Orðin verða að vera valin af tilviljun, vegna þess að textabrot úr lagi eða uppáhaldstilvitnun er þegar í orðabókum árásarmanna; af sömu ástæðu skaltu aldrei nota setningu sem þú hefur séð sem dæmi einhvers staðar. Og setninguna má aldrei endurnýta: ein lykilorðasetning á einum stað.

Öll önnur lykilorð: láttu vél búa þau til

Fyrir tugi aðganga þar sem þú slærð aldrei inn lykilorð með fingrunum er engin ástæða til að finna neitt upp. Örugga lykilorðavélin okkar býr til hvert lykilorð í vafranum þínum með Web Crypto API, og það er aldrei sent á netþjón. Stilltu Lengd á 16 eða meira, veldu stafagerðirnar sem vefurinn leyfir og ýttu á Búa til; óreiðumatið undir niðurstöðunni sýnir styrkinn í bitum. Engir tvífarar fjarlægir stafi sem auðvelt er að rugla saman við (Il1O0o) þegar lesa þarf lykilorð upphátt eða slá það inn af skjá, og Fjöldi býr til heilan lista þegar þú ert að setja upp marga aðganga í einu.

Sumir vefir takmarka enn lengdina eða banna ákveðin tákn. Ef vefur hafnar niðurstöðunni skaltu aðeins slökkva á þeim tegundum tákna sem hann bannar og halda lengdinni; styttu lykilorðið aðeins ef vefurinn setur því raunveruleg mörk. Hvað sem öðru líður skaltu ekki falla aftur í að búa til þitt eigið lykilorð: slembivalið lykilorð með 12 stöfum er samt miklu betra en snjallt heimabakað lykilorð.

Hvar á að geyma lykilorð

Einstakt slembilykilorð fyrir hvern aðgang er auðveldast að geyma í lykilorðastjóra: hann geymir þau, fyllir þau inn og margir stjórar vara þig einnig við ef eitt þeirra birtist í þekktum leka. Þá manstu eina lykilorðasetningu í stað hundrað lykilorða. Ef þú vilt síður nota lykilorðastjóra er minni áhætta fólgin í minnisbók sem geymd er á öruggum stað heima, fjarri augum gesta, en að endurnýta lykilorð. Það sem virkar ekki er textaskrá á skjáborðinu, minnispunktur í spjallforriti eða límmiði á tölvuskjánum í vinnunni.

Stuttur gátlisti

Til að skilja hvers vegna þessar reglur eru til skaltu lesa greinina um hvernig lykilorð eru brotin. Fleiri greinar eru samankomnar í hlutanum leiðbeiningar um lykilorð.