როგორ ტყდება პაროლები?
ანგარიშები იშვიათად ტყდება ისე, როგორც ამას ფილმებში აჩვენებენ. პრაქტიკაში პაროლი სამიდან ერთ-ერთი გზით მოიპოვება. ის ტყდება: დგინდება კანდიდატების სათითაოდ მოსინჯვით, ჩვეულებრივ სერვისიდან მოპარული პაროლების ჰეშების მონაცემთა ბაზის წინააღმდეგ. ის იპარება: იკრიფება ყალბ გვერდზე ან კოპირდება მავნე პროგრამის მიერ. ან ის მეორდება: თავდამსხმელები იღებენ პაროლს წინა გაჟონვიდან და ცდიან მას სხვა სერვისებზე, იმის იმედად, რომ მფლობელმა ის იქაც გამოიყენა. ამ განსხვავებას არსებითი მნიშვნელობა აქვს, რადგან თითოეულ მათგანს განსხვავებული საშუალება უპირისპირდება. ეს სტატია განიხილავს ძირითად მეთოდებს და ასახელებს, თუ რა გვეხმარება თითოეულის წინააღმდეგ.
მონაცემთა გაჟონვიდან განმეორებით გამოყენებული პაროლები
ყოველწლიურად ხდება სერვისების გატეხვა და მათი მომხმარებელთა ბაზები იყიდება ან თავისუფლად ვრცელდება. თავდამსხმელები იღებენ ელფოსტის მისამართისა და პაროლის წყვილებს ერთი გაჟონვიდან და ავტომატურად ცდიან მათ ბანკებზე, საფოსტო სერვისებზე, მაღაზიებსა და სოციალურ ქსელებზე — შეტევა, რომელსაც ეწოდება credential stuffing. ეს საერთოდ არ მოიცავს გამოცნობას და მუშაობს ერთი მარტივი მიზეზის გამო: ადამიანები ხელახლა იყენებენ პაროლებს. აქ ძლიერი პაროლიც კი ვერ გვიშველის, თუ ის ყველგან ერთნაირია.
რა გვეხმარება: განსხვავებული პაროლი თითოეული ანგარიშისთვის, რათა ერთ სერვისში გაჟონვამ სხვა არაფერი გახსნას.
ფიშინგი
ფიშინგის გვერდი არის რეალური ავტორიზაციის გვერდის ასლი ოდნავ განსხვავებულ მისამართზე, რომელზეც გადადიან ელფოსტაში ან შეტყობინებაში არსებული ბმულით, რომელიც გადაუდებლად ჟღერს: დაბლოკილი ანგარიში, ამანათი, ინვოისი. რასაც იქ აკრეფთ, პირდაპირ თავდამსხმელთან მიდის. პაროლის სიგრძეს და შემთხვევითობას მნიშვნელობა არ აქვს, რადგან მას თავად შეჰყავთ.
რა გვეხმარება: გახსენით საიტები თქვენი საკუთარი სანიშნეებიდან და არა ბმულებიდან. გამოიყენეთ პაროლების მენეჯერი: ის გთავაზობთ პაროლის შევსებას მხოლოდ იმ მისამართზე, რომლისთვისაც ის შეინახა, ასე რომ, თუ ის არ გთავაზობთ შენახულ პაროლს, შეამოწმეთ მისამართი ხელით აკრეფამდე. და ჩართეთ ორფაქტორიანი ავთენტიფიკაცია, რაც მოპარულ პაროლს თავისთავად არასაკმარისს ხდის. თუმცა, ერთჯერადი კოდების მოპარვა ფიშინგით ისევე შეიძლება, როგორც პაროლის. Passkey და FIDO2 უსაფრთხოების გასაღებების ამ გზით მოპარვა კი შეუძლებელია, რადგან ისინი პასუხობენ მხოლოდ ნამდვილ საიტს — განსხვავება, რომელსაც NIST უწოდებს ფიშინგისადმი მდგრადობას.
მავნე პროგრამები
პროგრამები, რომლებიც ცნობილია როგორც infostealers, აკოპირებენ ბრაუზერში შენახულ პაროლებს სესიის cookie-ფაილებთან ერთად და აგზავნიან მათ გაშვებიდან რამდენიმე წამში, ხოლო keylogger-ები იწერენ იმას, რაც კლავიატურაზე იკრიფება. მოპარულმა სესიის cookie-ფაილმა შეიძლება თავდამსხმელს მისცეს წვდომა ანგარიშზე, სადაც ავტორიზაცია უკვე გავლილია, პაროლისა და მეორე ფაქტორის გარეშე. ასეთი პროგრამები ჩვეულებრივ ვრცელდება მეკობრული პროგრამული უზრუნველყოფით, ყალბი განახლებებითა და ელფოსტის დანართებით.
რა გვეხმარება: პროგრამული უზრუნველყოფის დაყენება მხოლოდ ოფიციალური წყაროდან, სისტემისა და ბრაუზერის განახლებულ მდგომარეობაში შენარჩუნება და მოულოდნელი დანართებისადმი სიფრთხილე — თუმცა არცერთი მათგანი არ არის აბსოლუტური გარანტია. თუ მოწყობილობა დაინფიცირდა, იმოქმედეთ სხვა მოწყობილობიდან, რომელიც იცით, რომ სუფთაა: შეცვალეთ პაროლები, გამოიყენეთ თითოეული სერვისის ოფცია ყველა სესიიდან გამოსასვლელად და შეამოწმეთ, რომ აღდგენის ელფოსტა, ტელეფონის ნომერი და ორფაქტორიანი პარამეტრები კვლავ თქვენია. გაასუფთავეთ დაინფიცირებული მოწყობილობა მასზე ხელახლა შესვლამდე.
გამოცნობა ავტორიზაციის ფორმაში
პაროლების პირდაპირ ვებსაიტზე გამოცდა ნელია: სწორად აგებული სერვისი აყოვნებს, ბლოკავს ან ითხოვს captcha-ს რამდენიმე არასწორი მცდელობის შემდეგ. ეს ერთი ანგარიშის მუდმივ შეტევას არაეფექტურს ხდის, ამიტომ გავრცელებული მიდგომა საპირისპიროა: ყველაზე გავრცელებული პაროლების მცირე ნაწილი — 123456, password, qwerty123 — გამოიცდება მილიონობით ანგარიშზე, რასაც password spraying ეწოდება. მიზნობრივი გამოცნობა იმავენაირად მუშაობს პირადი დეტალებით: შვილებისა და შინაური ცხოველების სახელები, დაბადების დღეები, საყვარელი გუნდი, რომელთა პოვნაც მარტივია სოციალურ ქსელებში.
რა გვეხმარება: ნებისმიერი პაროლი, რომელიც არც გავრცელებულია და არც თქვენ შესახებ ფაქტებზეა აგებული — იხილეთ როგორ შევქმნათ ძლიერი პაროლი.
მოპარული ჰეშებიდან პაროლების ოფლაინ გამოცნობა
სწორად აგებული სერვისი არ ინახავს პაროლებს წაკითხვადი ფორმით. ის ინახავს ჰეშებს — ცალმხრივი ფუნქციის შედეგს, საიდანაც პაროლის უკუგამოთვლა შეუძლებელია. როდესაც ასეთი მონაცემთა ბაზა გაჟონავს, თავდამსხმელები ამოწმებენ შესაძლო პაროლებს: ისინი ითვლიან კანდიდატების ჰეშებს საკუთარ აპარატურაზე და ადარებენ შედეგებს. ავტორიზაციის ფორმა მათ ხელს არ უშლის, და სიჩქარე დამოკიდებულია სერვისის მიერ არჩეულ ჰეშ-ფუნქციასა და მის პარამეტრებზე. სწრაფი, მოძველებული ფუნქციებისთვის, როგორიცაა MD5, ერთი თანამედროვე გრაფიკული ბარათი ამოწმებს ათობით მილიარდ კანდიდატს წამში. პაროლების შესანახად შექმნილი ფუნქციები — Argon2id, ან bcrypt ძველ სისტემებში — განზრახ ნელია და ამ სიჩქარეს მრავალი რიგით ამცირებს, რის გამოც მიმდინარე რეკომენდაციები მათ ასახელებს.
ლექსიკონური შეტევები
კანდიდატები შემთხვევითი არ არის. გატეხვის ხელსაწყოები იწყება წინა გაჟონვებიდან აღებული რეალური პაროლების სიებით და სიტყვებისა და სახელების ლექსიკონებით, შემდეგ კი იყენებს წესებს, რომლებიც ადამიანის ჩვევებს ბაძავს: დიდი პირველი ასო, წელი ან ძახილის ნიშანი ბოლოში, ასო შეცვლილი მსგავსი სიმბოლოთი. პაროლი, როგორიცაა Summer2024!, რთულად გამოიყურება და პირველ შემოწმებულ კანდიდატებს შორისაა. Salting — უნიკალური შემთხვევითი მნიშვნელობის დამატება თითოეულ პაროლზე ჰეშირებამდე — ხელს უშლის თავდამსხმელებს წინასწარ გამოთვლილი ცხრილების (rainbow tables) გამოყენებაში და ყველა იდენტური პაროლის ერთდროულად გატეხვაში, მაგრამ ის პროგნოზირებად პაროლს ნაკლებად პროგნოზირებადს არ ხდის.
უხეში ძალის შეტევა (brute force)
როდესაც ლექსიკონები ამოიწურება, რჩება ყოველი კომბინაციის გამოცდა, და შემთხვევით გენერირებული პაროლისთვის სწორედ სიგრძე წყვეტს შედეგს. ილუსტრაციისთვის ავიღოთ სწრაფი ჰეში და პაროლი, რომელშიც თითოეული სიმბოლო არჩეულია დამოუკიდებლად, თანაბარი ალბათობით, 94 დასაბეჭდი ASCII სიმბოლოდან, ჰარის გამოკლებით. არსებობს 8 სიმბოლოსგან შემდგარი დაახლოებით 6 × 1015 ასეთი პაროლი; წამში ათი მილიარდი გამოცნობის პირობებში, მათი სრულად მოსინჯვა დაახლოებით ერთ კვირას მოითხოვს, საშუალოდ კი სწორი პაროლი ამ დროის ნახევარში მოიძებნება. 12 სიმბოლოსთვის, მათი სრულად მოსინჯვა იმავე აპარატურაზე დაახლოებით 1,5 მილიონ წელს მოითხოვს, ხოლო 16-ისთვის ეს მაჩვენებელი ყოველგვარ აზრიან შედარებას სცდება. ეს არის გრძელი შემთხვევითი პაროლების მთავარი არგუმენტი: ლექსიკონები მათ წინააღმდეგ ნაკლებად გამოსადეგია, და ამ დაშვებებით ყოველი კომბინაციის გამოცდა პრაქტიკული არ არის. ჩვენი ძლიერი პაროლების გენერატორი მათ თქვენს ბრაუზერში ქმნის და თითოეულისთვის აჩვენებს ენტროპიის შეფასებას ბიტებში.
რა გვეხმარება: გრძელი პაროლი ადამიანური კანონზომიერების გარეშე, რაც პრაქტიკაში გენერირებულ პაროლს ნიშნავს. თქვენ ვერ გააკონტროლებთ, როგორ ინახავს სერვისი თქვენს პაროლს, ამიტომ ივარაუდეთ ყველაზე უარესი და აირჩიეთ ისეთი პაროლი, რომელიც უძლებს გამოცნობას მაშინაც კი, როდესაც ის ინახება სწრაფი ჰეშ-ფუნქციით.
თვალთვალი და სოციალური ინჟინერია
უძველეს მეთოდებს ტექნოლოგია საერთოდ არ სჭირდება. პაროლი იკითხება მხარზე გადახედვით, მონიტორზე გაკრული სტიკერიდან ან ვიდეოზარის დროს გაზიარებული ეკრანიდან; ან თავდამსხმელი უბრალოდ ითხოვს მას, ტექნიკური მხარდაჭერის თანამშრომლად ან კოლეგად წარდგენით — რასაც სოციალური ინჟინერია ეწოდება. არცერთი ლეგიტიმური სერვისი არასოდეს მოგთხოვთ პაროლს ტელეფონით, ელფოსტით ან ჩათით.
რა გვეხმარება: არასოდეს გაუმხილოთ ან გაუგზავნოთ პაროლი ვინმეს და არ შეინახოთ იქ, სადაც სხვებს შეუძლიათ მისი დანახვა.
შეჯამება
სხვადასხვა შეტევას სხვადასხვა ჩვევა უპირისპირდება, და საქმის უმეტეს ნაწილს სამი მათგანი აკეთებს: უნიკალური პაროლი თითოეული ანგარიშისთვის, შექმნილი გენერატორით და არა გამოგონილი, ორფაქტორიანი ავთენტიფიკაციით — ან passkey პაროლის ნაცვლად, სადაც სერვისი ამას გთავაზობთ. ისინი ყველაფერს არ ფარავს — მაგალითად, მოპარულ სესიას — რის გამოც მავნე პროგრამების შესახებ ზემოთ მოცემული რჩევები ასევე მნიშვნელოვანია. მეტი სტატია თავმოყრილია განყოფილებაში პაროლების მასალები.