Күшті құпия сөзді қалай жасауға болады?

Күшті құпия сөз — бұл шабуылдаушы ақылға қонымды уақыт ішінде болжай алмайтын және сіз оны басқа ешбір жерде пайдаланбаған құпия сөз. Қысқа және болжауға оңай құпия сөздер тез бұзылады, ал қайта пайдаланылған құпия сөз деректер таралып кеткеннен кейін басқа сервистерде тексеріледі; бұл екі осалдықты да түзету оңай. Күшті құпия сөз барлық қауіптен қорғамайды: ол фишингтік бетті немесе зиянды бағдарламаны тоқтата алмайды, сондықтан төмендегі соңғы қадамдар құпия сөздің өзіне ғана қатысты емес. Бұл мақала алдымен қысқаша жауап береді, содан кейін әрбір қадамның неліктен тиімді екенін түсіндіреді.

Қысқаша жауап

  1. Құпия сөзді өзіңіз ойлап таппай, генератор арқылы жасаңыз: сайт мүмкіндік беретін жерде 16 немесе одан да көп таңба таңдаңыз.
  2. Сайт қабылдайтын барлық таңбалар түрін пайдаланыңыз: бас және кіші әріптер, сандар мен арнайы таңбалар.
  3. Оны құпия сөздер менеджерінде сақтаңыз.
  4. Оны тек бір ғана аккаунт үшін пайдаланыңыз.
  5. Екі факторлы аутентификацияны немесе сервис ұсынатын болса passkey мүмкіндігін қосыңыз және қалпына келтіру кодтарын сақтаңыз.

Құпия сөзді не күшті етеді

Мұны үш қасиет анықтайды. Ұзындығы: әрбір қосымша кездейсоқ таңба шабуылдаушы тексеруі тиіс комбинациялар санын еселеп арттырады. Кездейсоқтық: құпия сөз оны жасаған процесс сияқты ғана күшті, сондықтан машина таңдаған он екі таңба есім мен жылдан құралған он екі таңбадан әлдеқайда берік. Бірегейлік: екі сайтта пайдаланылған құпия сөз олардың ішіндегі ең әлсіз сайт деңгейінде ғана қорғалған, өйткені бір сервистен таралып кеткен құпия сөздер автоматты түрде басқаларында да тексеріледі.

Беріктік энтропия биттерімен өлшенеді және әрбір бит қажетті болжамдар санын екі есеге көбейтеді. 62 мүмкіндіктен кездейсоқ таңдалған бір таңба — латынның a–z және A–Z әріптері мен 0–9 сандары, барлығы бірдей ықтималдықпен — шамамен 6 бит қосады, осылайша 12 мұндай таңба шамамен 71 бит, ал 16 таңба шамамен 95 бит береді. Бұл көрсеткіштер әрбір таңба дербес және кездейсоқ таңдалған жағдайда ғана дұрыс болады; олар адам ойлап тапқан құпия сөз туралы ештеңе айтпайды. Біздің генератор жасалған құпия сөздер үшін көрсететін шкала бойынша, 60 бит қарапайым күнделікті аккаунт үшін қисынды, 80 бит — күшті, ал 100 бит қазіргі заманғы есептеу техникасымен толық іріктеу шабуылының мүмкіндіктерінен тыс жатыр. Бұл қатаң стандарт емес, бағдар ретінде берілген көрсеткіштер: құпия сөздің іс жүзінде қаншалықты төтеп бере алатыны сервистің оны қалай сақтайтынына және шабуылдың қалай жасалатынына да байланысты.

Неліктен әдеттегі амалдар жұмыс істемейді

Адамдар құпия сөздерді таңдағанда өте ұқсас әдеттерді қолданады, ал бұзу құралдары осы әдеттерді ескере отырып жасалған:

Ортақ кемшілік — олар адам таңдауының болжамды заңдылықтарына бағынады. Күрделілікті күштеп талап ететін ережелер — символ, сан, әр 90 күн сайын жаңа құпия сөз — адамдарды дәл осы үлгілерді қолдануға итермелейді. Дәл осы себепті NIST қазіргі нұсқаулығы сервистерге күрделілік ережелерін немесе кесте бойынша мәжбүрлі өзгерістерді енгізбеуді, оның орнына жаңа құпия сөздерді таралып кеткендердің тізімі бойынша тексеруді ұсынады.

Өзіңіз теруіңіз керек құпия сөз: құпия фразаны пайдаланыңыз

Кейбір құпия сөздерді менеджерсіз қолмен теруге тура келеді: менеджердің өзінің негізгі құпия сөзі, компьютерге немесе телефонға кіру коды және көптеген адамдар үшін негізгі пошта аккаунтының құпия сөзі. Олар үшін құпия фразаны — өзіңіз құрастырған сөйлемді емес, кездейсоқ таңдалған бірнеше сөзді пайдаланыңыз. Классикалық әдіс Diceware деп аталады және EFF сөздіктер тізімін соған арнап шығарады; ағылшын тіліндегі EFF Long Wordlist тізімін қолданыңыз:

  1. Тізімді ашыңыз: оның ішінде 7 776 сөз бар, әрқайсысы 1-ден 6-ға дейінгі бес санмен нөмірленген.
  2. Қарапайым алты қырлы сүйекті бес рет немесе бес сүйекті бірден лақтырып, оларды солдан оңға қарай оқыңыз және осы бес санды сол ретпен жазып алыңыз.
  3. Сол нөмірдегі сөзді табыңыз.
  4. Алты сөз жиналғанша қайталаңыз.
  5. Сөздерді шыққан қалпында сақтаңыз, тіпті олардың бірі қайталанса да немесе сіз одан да жақсы сөздерді қаласаңыз да өзгертпеңіз. Оларды есте сақтау үшін олардың айналасында көрнекі сурет немесе қысқа әңгіме құрастырыңыз — сөздер мен олардың ретін өзгертпестен.

Әрбір сөз шамамен 12,9 бит қосады, сондықтан бес сөз шамамен 65 бит, ал алты сөз шамамен 78 бит береді, және алты қарапайым сөзді есте сақтау және теру дәл сондай беріктіктегі таңбалар тізбегіне қарағанда әлдеқайда оңай. Бұл әдіс жұмыс істеуі үшін екі шарт қажет. Сөздер кездейсоқ таңдалуы керек, өйткені әннен алынған жол немесе сүйікті дәйексөз шабуылдаушылардың сөздіктерінде бұрыннан бар; дәл осы себепті кез келген жерде мысал ретінде көрген фразаңызды ешқашан пайдаланбаңыз. Және фразаны қайта қолдануға болмайды: бір құпия фраза — бір ғана орын.

Барлық басқа құпия сөздер: оларды генератормен жасаңыз

Қолмен ешқашан термейтін ондаған аккаунттар үшін ештеңе ойлап табудың қажеті жоқ. Біздің күшті құпия сөз генераторы әрбір құпия сөзді браузеріңізде Web Crypto API арқылы жасайды және ол ешқашан серверге жіберілмейді. Ұзындығы өрісін 16 немесе одан көп етіп орнатыңыз, сайт қабылдайтын таңбалар тобын таңдаңыз және Жасау батырмасын басыңыз; нәтиженің астындағы энтропия бағалауы оның беріктігін битпен көрсетеді. Ұқсас таңбаларсыз опциясы құпия сөзді дауыстап оқу немесе экраннан теру қажет болған кезде шатастыруға оңай таңбаларды (Il1O0o) алып тастайды, ал Саны параметрі бірнеше аккаунтты бірден реттеген кезде тұтас тізімді жасайды.

Кейбір сайттар әлі де ұзындықты шектейді немесе белгілі бір таңбаларға тыйым салады. Егер біреуі нәтижені қабылдамаса, тек ол тыйым салған таңбалар түрін ғана өшіріңіз және ұзындықты сақтаңыз; құпия сөзді тек сайт ұзындықты шынымен шектеген кезде ғана қысқартыңыз. Қалай болғанда да, өзіңіз ойлап тапқан құпия сөзге қайта оралмаңыз: 12 таңбадан тұратын кездейсоқ құпия сөз ойлап табылған тапқыр құпия сөзден әлдеқайда артық.

Құпия сөздерді қайда сақтау керек

Әрбір аккаунт үшін бірегей кездейсоқ құпия сөзді құпия сөздер менеджерінде сақтау ең ыңғайлы: ол оларды сақтайды, автоматты түрде енгізеді және көптеген менеджерлер олардың бірі белгілі бір деректердің таралып кетуінде пайда болған кезде ескертеді. Сонда сіз жүз құпия сөздің орнына бір ғана құпия фразаны есте сақтайсыз. Егер менеджерді пайдаланғыңыз келмесе, үйдегі қауіпсіз жерде, бөтен көздерден алшақ сақталған блокнот құпия сөздерді қайта пайдаланудан гөрі әлдеқайда қауіпсіз. Ал көмектеспейтіні — жұмыс үстеліндегі мәтіндік файл, мессенджердегі жазба немесе жұмыстағы мониторға жапсырылған стикер.

Қысқаша тексеру тізімі

Бұл ережелердің неліктен бар екенін түсіну үшін құпия сөздер қалай бұзылады деген мақаланы оқыңыз. Басқа мақалалар құпия сөздер бойынша материалдар бөлімінде жинақталған.