როგორ შევქმნათ ძლიერი პაროლი?

ძლიერი პაროლი არის ისეთი პაროლი, რომლის გამოცნობაც თავდამსხმელს არ შეუძლია გონივრულ ვადაში — და რომელიც არსად სხვაგან არ გამოგიყენებიათ. მოკლე და პროგნოზირებადი პაროლებია ის, რაც მარტივად ტყდება, ხოლო ხელახლა გამოყენებული პაროლი მონაცემთა გაჟონვის შემდეგ სხვა სერვისებზე გამოიცდება; ორივე სისუსტის გამოსწორება მარტივია. ძლიერი პაროლი ყველაფრისგან არ იცავს: ის ვერ შეაჩერებს ფიშინგის გვერდს ან მავნე პროგრამას, რის გამოც ქვემოთ მოცემული ბოლო ნაბიჯები უშუალოდ თავად პაროლს არ ეხება. ეს სტატია ჯერ მოკლე პასუხს გაძლევთ, შემდეგ კი განმარტავს, თუ რატომ მუშაობს თითოეული ნაბიჯი.

მოკლე პასუხი

  1. შექმენით პაროლი გენერატორით, ნაცვლად მისი გამოგონებისა: 16 სიმბოლო ან მეტი, სადაც საიტი ამის საშუალებას იძლევა.
  2. გამოიყენეთ სიმბოლოების ყველა ტიპი, რომელსაც საიტი იღებს: დიდი და პატარა ასოები, ციფრები და სიმბოლოები.
  3. შეინახეთ ის პაროლების მენეჯერში.
  4. გამოიყენეთ ის მხოლოდ ერთი ანგარიშისთვის.
  5. ჩართეთ ორფაქტორიანი ავთენტიფიკაცია, ან passkey, სადაც სერვისი ამას გთავაზობთ, და შეინახეთ აღდგენის კოდები.

რა ხდის პაროლს ძლიერს

მას სამი თვისება განსაზღვრავს. სიგრძე: ყოველი დამატებითი შემთხვევითი სიმბოლო ამრავლებს კომბინაციების რაოდენობას, რომლებიც თავდამსხმელმა უნდა გამოსცადოს. შემთხვევითობა: პაროლი მხოლოდ იმდენად ძლიერია, რამდენადაც პროცესი, რომელმაც ის შექმნა, ასე რომ მანქანის მიერ არჩეული თორმეტი სიმბოლო გაცილებით ძლიერია, ვიდრე თორმეტი სიმბოლო, რომლებიც სახელსა და წელს ადგენს. უნიკალურობა: ორ საიტზე გამოყენებული პაროლი მხოლოდ იმდენად დაცულია, რამდენადაც უფრო სუსტი საიტი, რადგან ერთი სერვისიდან გაჟონილი პაროლები რეგულარულად მოწმდება ყველა დანარჩენზე.

სიმტკიცე იზომება ენტროპიის ბიტებში, და თითოეული ბიტი აორმაგებს საჭირო გამოცნობების რაოდენობას. 62 შესაძლებლობიდან შემთხვევით არჩეული სიმბოლო — ლათინური ასოები a–z და A–Z და ციფრები 0–9, ყველა თანაბრად სავარაუდო — ამატებს დაახლოებით 6 ბიტს, ასე რომ 12 ასეთი სიმბოლო იძლევა დაახლოებით 71 ბიტს, ხოლო 16 — დაახლოებით 95 ბიტს. ეს მაჩვენებლები მოქმედებს მხოლოდ მაშინ, როდესაც თითოეული სიმბოლო არჩეულია დამოუკიდებლად და შემთხვევით; ისინი არაფერს ამბობენ ადამიანის მიერ გამოგონილ პაროლზე. იმ შკალით, რომელსაც ჩვენი გენერატორი აჩვენებს შექმნილი პაროლებისთვის, 60 ბიტი გონივრულია ყოველდღიური ანგარიშისთვის, 80 ძლიერია, ხოლო 100 სცილდება brute force შეტევის პრაქტიკულ შესაძლებლობებს თანამედროვე ტექნიკით. ეს საორიენტაციო წერტილებია და არა სტანდარტი: რამდენად გაუძლებს პაროლი პრაქტიკაში, ასევე დამოკიდებულია იმაზე, თუ როგორ ინახავს მას სერვისი და როგორ ხდება შეტევა.

რატომ არ მუშაობს ჩვეულებრივი ხრიკები

ადამიანები პაროლებს საოცრად მსგავსი გზებით ირჩევენ, და გატეხვის ხელსაწყოები სწორედ ამ ჩვევებზეა აგებული:

საერთო ნაკლი ის არის, რომ ისინი მიჰყვება ადამიანის არჩევანის პროგნოზირებად კანონზომიერებებს. წესები, რომლებიც სირთულის იძულებას ისახავს მიზნად — სიმბოლო, ციფრი, ახალი პაროლი ყოველ 90 დღეში — ადამიანებს სწორედ ამ ნიმუშებისკენ უბიძგებს. სწორედ ამიტომ NIST-ის თანამედროვე რეკომენდაციები მოუწოდებს სერვისებს, არ დააწესონ შემადგენლობის წესები ან დაგეგმილი ცვლილებები და სამაგიეროდ შეამოწმონ ახალი პაროლები გაჟონილთა სიების წინააღმდეგ.

პაროლი, რომელიც თავად უნდა აკრიფოთ: გამოიყენეთ ფრაზა-პაროლი

რამდენიმე პაროლი უნდა აიკრიფოს პაროლების მენეჯერის გარეშე: თავად მენეჯერის მთავარი პაროლი, თქვენი კომპიუტერის ან ტელეფონის შესასვლელი და ბევრისთვის მთავარი ელფოსტის ანგარიშის პაროლი. მათთვის გამოიყენეთ ფრაზა-პაროლი — შემთხვევით არჩეული რამდენიმე სიტყვა და არა თქვენ მიერ შედგენილი წინადადება. კლასიკური მეთოდია Diceware, და EFF აქვეყნებს სიტყვების სიებს, რომლებიც სპეციალურად მისთვისაა შექმნილი; გამოიყენეთ სია სახელწოდებით EFF Long Wordlist, ინგლისურ ენაზე:

  1. გახსენით სია: ის შეიცავს 7 776 სიტყვას, თითოეული დანომრილია ხუთი ციფრით 1-დან 6-მდე.
  2. გააგორეთ ჩვეულებრივი ექვსწახნაგა კამათელი ხუთჯერ, ან ხუთი კამათელი ერთად და წაიკითხეთ ისინი მარცხნიდან მარჯვნივ, შემდეგ კი ჩაიწერეთ ეს ხუთი ციფრი ამ თანმიმდევრობით.
  3. იპოვეთ ამ ნომრის შესაბამისი სიტყვა.
  4. გაიმეორეთ მანამ, სანამ ექვსი სიტყვა არ გექნებათ.
  5. შეინახეთ სიტყვები ზუსტად ისე, როგორც გამოვიდა, მაშინაც კი, თუ რომელიმე მათგანი მეორდება ან უკეთეს სიტყვებს აირჩევდით. მათ დასამახსოვრებლად შექმენით ვიზუალური ასოციაცია ან მოკლე ისტორია მათ გარშემო — სიტყვებისა და მათი თანმიმდევრობის შეცვლის გარეშე.

თითოეული სიტყვა ამატებს დაახლოებით 12,9 ბიტს, ასე რომ ხუთი სიტყვა იძლევა დაახლოებით 65 ბიტს, ექვსი კი — დაახლოებით 78 ბიტს, და ექვსი ჩვეულებრივი სიტყვის დამახსოვრება და აკრეფა გაცილებით მარტივია, ვიდრე იმავე სიმტკიცის სიმბოლოების მწკრივისა. ორი პირობა უზრუნველყოფს მის მუშაობას. სიტყვები უნდა შეირჩეს შემთხვევით, რადგან სიმღერის სტრიქონი ან საყვარელი ციტატა უკვე არის თავდამსხმელთა ლექსიკონებში; იმავე მიზეზით, არასოდეს გამოიყენოთ ფრაზა, რომელიც სადმე მაგალითად გინახავთ. და ფრაზა-პაროლი არ უნდა იქნას ხელახლა გამოყენებული: ერთი ფრაზა-პაროლი, ერთი ადგილი.

ყველა სხვა პაროლი: შექმენით გენერატორით

ათობით ანგარიშისთვის, რომელთა პაროლებსაც ხელით არასოდეს კრეფთ, არაფრის გამოგონება არ არის საჭირო. ჩვენი ძლიერი პაროლების გენერატორი თითოეულ პაროლს თქვენს ბრაუზერში Web Crypto API-ით ქმნის, და ის არასოდეს იგზავნება სერვერზე. მიუთითეთ სიგრძე 16 ან მეტი, აირჩიეთ სიმბოლოების კლასები, რომლებსაც საიტი იღებს, და დააჭირეთ გენერაცია; ენტროპიის შეფასება შედეგის ქვეშ აჩვენებს სიმტკიცეს ბიტებში. პარამეტრი მსგავსი სიმბოლოების გარეშე აშორებს სიმბოლოებს, რომლებიც ადვილად აირევა (Il1O0o), როდესაც პაროლი ხმამაღლა უნდა წაიკითხოთ ან ეკრანიდან აკრიფოთ, ხოლო რაოდენობა ქმნის მთელ სიას, როდესაც ერთდროულად რამდენიმე ანგარიშს ამზადებთ.

ზოგიერთი საიტი კვლავ ზღუდავს სიგრძეს ან კრძალავს გარკვეულ სიმბოლოებს. თუ რომელიმე უარყოფს შედეგს, გამორთეთ მხოლოდ ის სიმბოლოები, რომლებსაც ის კრძალავს, და შეინარჩუნეთ სიგრძე; შეამცირეთ პაროლი მხოლოდ მაშინ, როდესაც საიტი ნამდვილად ზღუდავს მის სიგრძეს. ნებისმიერ შემთხვევაში, ნუ დაუბრუნდებით გამოგონილ პაროლს: 12 სიმბოლოსგან შემდგარი შემთხვევითი პაროლი მაინც ბევრად უკეთესია, ვიდრე ერთი შეხედვით ჭკვიანური პაროლი.

სად შევინახოთ პაროლები

უნიკალური შემთხვევითი პაროლი თითოეული ანგარიშისთვის ყველაზე მარტივად ინახება პაროლების მენეჯერში: ის ინახავს მათ, ავსებს მათ და მრავალი მენეჯერი ასევე გაფრთხილებთ, როდესაც რომელიმე მათგანი ცნობილ გაჟონვაში გამოჩნდება. მაშინ თქვენ ასი პაროლის ნაცვლად ერთ ფრაზა-პაროლს იმახსოვრებთ. თუ გირჩევნიათ არ გამოიყენოთ მენეჯერი, სახლში უსაფრთხო ადგილას, სტუმრების თვალთახედვისგან მოშორებით შენახული რვეული უფრო მცირე რისკია, ვიდრე პაროლების განმეორებით გამოყენება. რაც არ მუშაობს, არის ტექსტური ფაილი სამუშაო მაგიდაზე, ჩანაწერი მესენჯერში ან სტიკერი სამუშაო მონიტორზე.

მოკლე საკონტროლო სია

იმის დასანახად, თუ რატომ არსებობს ეს წესები, წაიკითხეთ როგორ ტყდება პაროლები. მეტი სტატია თავმოყრილია განყოფილებაში პაროლების მასალები.