Hvernig á að búa til sterkt lykilorð?
Sterkt lykilorð er lykilorð sem árásarmaður getur ekki giskað á innan raunhæfs tímaramma — og sem þú hefur hvergi annars staðar notað. Stutt og fyrirsjáanleg lykilorð eru þau sem er giskað á, og endurnýtt lykilorð eru prófuð á öðrum þjónustum eftir leka; auðvelt er að laga báða þessa veikleika. Sterkt lykilorð verndar þó ekki gegn öllu: það stöðvar hvorki vefveiðasíður né skaðforrit, sem er ástæðan fyrir því að síðustu skrefin hér að neðan snúast ekki um lykilorðið sjálft. Þessi grein gefur stutta svarið fyrst og útskýrir síðan hvers vegna hvert skref virkar.
Stutta svarið
- Búðu til lykilorðið með slembivél í stað þess að finna það upp sjálf(ur): 16 stafir eða fleiri, hvar sem vefurinn leyfir.
- Notaðu allar gerðir stafa sem vefurinn tekur við: hástafi, lágstafi, tölustafi og tákn.
- Vistaðu það í lykilorðastjóra.
- Notaðu það aðeins fyrir einn aðgang.
- Kveiktu á tvíþátta auðkenningu, eða aðgangslykli (passkey) þar sem þjónustan býður upp á það, og geymdu endurheimtarkóðana á öruggum stað.
Hvað gerir lykilorð sterkt
Þrír eiginleikar ráða úrslitum. Lengd: hver auka slembistafur margfaldar fjölda samsetninga sem árásarmaður þarf að prófa. Slembi: lykilorð er aðeins eins sterkt og ferlið sem bjó það til, svo tólf stafir sem vél velur eru mun sterkari en tólf stafir sem mynda nafn og ártal. Sérstaða: lykilorð sem notað er á tveimur stöðum er aðeins eins öruggt og veikari vefurinn, vegna þess að lykilorðum sem leka úr einni þjónustu er markvisst beitt á allar hinar.
Styrkur er mældur í bitum af óreiðu (entropy), og hvert bit tvöfaldar fjölda tilrauna sem þarf. Stafur sem valinn er af handahófi úr 62 möguleikum — latnesku bókstöfunum a–z og A–Z ásamt tölustöfunum 0–9, öllum jafnlíklegum — bætir við um 6 bitum, þannig að 12 slíkir stafir gefa um 71 bit og 16 gefa um 95 bit. Þessar tölur eiga aðeins við þegar hver stafur er valinn sjálfstætt og af handahófi; þær segja ekkert um lykilorð sem manneskja bjó til. Á kvarðanum sem vélin okkar sýnir fyrir lykilorðin sem hún býr til eru 60 bit viðunandi fyrir hversdagslegan aðgang, 80 bit teljast sterk, og 100 bit eru handan raunhæfrar seilingar grófaflsárása með vélbúnaði dagsins í dag. Þetta eru viðmiðunarpunktar frekar en staðall: hve mikið lykilorð þolir í reynd fer einnig eftir því hvernig þjónustan geymir það og hvernig árásin er gerð.
Hvers vegna hefðbundin brögð virka ekki
Fólk velur lykilorð á furðu svipaðan hátt, og tól til að brjóta lykilorð eru sérsniðin að þeim vana:
- Nafn og ártal, eins og
Anna1994, er meðal þess fyrsta sem prófað er. - Stafavíxl, eins og
P@ssw0rd, bæta nánast engu við: að skipta út a fyrir @ og o fyrir 0 er stöðluð regla í árásartólum. - Mynstur á lyklaborði, eins og
qwerty123eða1q2w3e4r, birtast á flestum listum yfir algengustu lykilorðin. - Hástafur í byrjun og tölustafur eða upphrópunarmerki í lokin er algeng leið til að uppfylla reglur um samsetningu, svo það er prófað snemma.
- Eitt gott lykilorð með lítilli breytingu fyrir hvern vef hættir að vernda þig um leið og ein útgáfa lekur og mynstrið verður sýnilegt.
Sameiginlegi gallinn er sá að þau fylgja fyrirsjáanlegum mynstrum mannlegs vals. Reglur sem ætlað er að þvinga fram flækjustig — tákn, tölustafur, nýtt lykilorð á 90 daga fresti — ýta fólki einmitt út í þessi mynstur. Þess vegna segja núverandi leiðbeiningar NIST þjónustum að krefjast ekki samsetningarreglna eða tímasettra breytinga, heldur bera ný lykilorð saman við lista yfir lekna lykilorð í staðinn.
Lykilorð sem þú þarft að slá inn sjálf(ur): notaðu lykilorðasetningu
Nokkur lykilorð þarf að slá inn án þess að hafa lykilorðastjóra við höndina: aðallykilorð stjórans sjálfs, innskráningu í tölvu eða síma, og hjá mörgum lykilorð aðalnetfangsins. Fyrir þessi tilvik skaltu nota lykilorðasetningu (passphrase) — nokkur orð sem valin eru af handahófi, ekki setningu sem þú bjóst til sjálf(ur). Klassíska aðferðin er Diceware, og EFF gefur út orðalista sem gerðir eru fyrir hana; notaðu listann sem nefnist EFF Long Wordlist, á ensku:
- Opnaðu listann: hann inniheldur 7.776 orð, hvert númerað með fimm tölustöfum frá 1 til 6.
- Kastaðu venjulegum sexhliða teningi fimm sinnum, eða fimm teningum í einu og lestu þá frá vinstri til hægri, og skrifaðu tölustafina fimm niður í þeirri röð.
- Finndu orðið með því númeri.
- Endurtaktu þar til þú ert komin(n) með sex orð.
- Haltu orðunum nákvæmlega eins og þau komu upp, jafnvel þótt eitt þeirra endurtaki sig eða þú hefðir viljað fallegri orð. Til að muna þau skaltu búa til mynd eða sögu í kringum þau — án þess að breyta orðunum eða röð þeirra.
Hvert orð bætir við um 12,9 bitum, svo fimm orð gefa um 65 bita og sex um 78, og sex venjuleg orð er miklu auðveldara að muna og slá inn en streng af táknum af sama styrk. Tvö skilyrði tryggja virknina. Orðin verða að vera valin af tilviljun, vegna þess að textabrot úr lagi eða uppáhaldstilvitnun er þegar í orðabókum árásarmanna; af sömu ástæðu skaltu aldrei nota setningu sem þú hefur séð sem dæmi einhvers staðar. Og setninguna má aldrei endurnýta: ein lykilorðasetning á einum stað.
Öll önnur lykilorð: láttu vél búa þau til
Fyrir tugi aðganga þar sem þú slærð aldrei inn lykilorð með fingrunum er engin ástæða til að finna neitt upp. Örugga lykilorðavélin okkar býr til hvert lykilorð í vafranum þínum með Web Crypto API, og það er aldrei sent á netþjón. Stilltu Lengd á 16 eða meira, veldu stafagerðirnar sem vefurinn leyfir og ýttu á Búa til; óreiðumatið undir niðurstöðunni sýnir styrkinn í bitum. Engir tvífarar fjarlægir stafi sem auðvelt er að rugla saman við (Il1O0o) þegar lesa þarf lykilorð upphátt eða slá það inn af skjá, og Fjöldi býr til heilan lista þegar þú ert að setja upp marga aðganga í einu.
Sumir vefir takmarka enn lengdina eða banna ákveðin tákn. Ef vefur hafnar niðurstöðunni skaltu aðeins slökkva á þeim tegundum tákna sem hann bannar og halda lengdinni; styttu lykilorðið aðeins ef vefurinn setur því raunveruleg mörk. Hvað sem öðru líður skaltu ekki falla aftur í að búa til þitt eigið lykilorð: slembivalið lykilorð með 12 stöfum er samt miklu betra en snjallt heimabakað lykilorð.
Hvar á að geyma lykilorð
Einstakt slembilykilorð fyrir hvern aðgang er auðveldast að geyma í lykilorðastjóra: hann geymir þau, fyllir þau inn og margir stjórar vara þig einnig við ef eitt þeirra birtist í þekktum leka. Þá manstu eina lykilorðasetningu í stað hundrað lykilorða. Ef þú vilt síður nota lykilorðastjóra er minni áhætta fólgin í minnisbók sem geymd er á öruggum stað heima, fjarri augum gesta, en að endurnýta lykilorð. Það sem virkar ekki er textaskrá á skjáborðinu, minnispunktur í spjallforriti eða límmiði á tölvuskjánum í vinnunni.
Stuttur gátlisti
- 16 stafir eða fleiri hvar sem vefurinn leyfir, og aldrei færri en 12
- Búið til af vél, ekki fundið upp sjálf(ur) — eða lykilorðasetning með sex slembivöldum orðum þar sem þú þarft að slá hana inn
- Mismunandi lykilorð fyrir hvern einasta aðgang
- Tvíþátta auðkenning hvar sem hún býðst, sem annar varnarmúr ef lykilorð lekur; aðgangslyklar og FIDO2 öryggislyklar ganga lengra vegna þess að ekki er hægt að afhenda þá falskri síðu
- Nýtt lykilorð þegar ástæða er til — leki, grunur um vefveiðar, lykilorð sem einhver ætti ekki lengur að vita — ekki samkvæmt dagatali
Til að skilja hvers vegna þessar reglur eru til skaltu lesa greinina um hvernig lykilorð eru brotin. Fleiri greinar eru samankomnar í hlutanum leiðbeiningar um lykilorð.