Құпия сөздер қалай бұзылады?

Аккаунттар кинода көрсетілетіндей сирек бұзылады. Іс жүзінде құпия сөз үш жолдың бірімен қолға түседі. Ол бұзылады: әдетте сервистен ұрланған құпия сөздердің хэштер базасына қарсы нұсқаларды кезекпен сынап көру арқылы анықталады. Ол ұрланады: жалған парақшада теріледі немесе зиянды бағдарламамен көшіріп алынады. Немесе ол қайта пайдаланылады: шабуылдаушылар бұрынғы таралып кетуден алынған құпия сөзді иесі оны онда да қолданған деген үмітпен басқа сервистерде тексереді. Бұл айырмашылық өте маңызды, өйткені олардың әрқайсысына әртүрлі қорғаныс шаралары қажет. Бұл мақала негізгі әдістерді қарастырады және олардың әрқайсысына қарсы не көмектесетінін атайды.

Деректердің таралып кетуінен қайта пайдаланылған құпия сөздер

Жыл сайын сервистер бұзылып, олардың пайдаланушылар базасы сатылымға шығады немесе еркін таралып кетеді. Шабуылдаушылар бір таралып кетуден электрондық пошта мекенжайы мен құпия сөз жұптарын алып, оларды банктерде, пошталық сервистерде, дүкендерде және әлеуметтік желілерде автоматты түрде тексереді — бұл шабуыл credential stuffing деп аталады. Ол ешқандай болжауды қажет етпейді және бір қарапайым себеппен жұмыс істейді: адамдар құпия сөздерді қайта пайдаланады. Тіпті күшті құпия сөз де барлық жерде бірдей болса, бұл жағдайда көмектеспейді.

Не көмектеседі: әрбір аккаунт үшін бөлек бірегей құпия сөз, осылайша бір сервистегі таралып кету басқа ештеңені ашпайды.

Фишинг

Фишингтік бет — бұл шұғыл болып көрінетін электрондық пошта немесе хабарламадағы сілтеме арқылы қол жеткізілетін сәл өзгеше мекенжайдағы нақты кіру бетінің көшірмесі: бұғатталған аккаунт, сәлемдеме, шот-фактура. Онда не терсеңіз де, тікелей шабуылдаушыға жіберіледі. Құпия сөздің ұзындығы мен кездейсоқтығы бұл жерде ешқандай рөл атқармайды, өйткені сіз оны өзіңіз енгізесіз.

Не көмектеседі: сайттарды сілтемелерден емес, өзіңіздің таңдаулы бетбелгілеріңізден ашыңыз. Құпия сөздер менеджерін пайдаланыңыз: ол құпия сөзді тек сақталған мекенжайда ғана толтыруды ұсынады, сондықтан егер ол сақталған құпия сөзді ұсынбаса, қолмен теру алдында веб-мекенжайды тексеріңіз. Және екі факторлы аутентификацияны қосыңыз, бұл ұрланған құпия сөздің өздігінен жеткіліксіз болуын қамтамасыз етеді. Дегенмен, бір реттік кодтар да құпия сөз сияқты фишинг арқылы ұрлануы мүмкін. Ал passkey және FIDO2 қауіпсіздік кілттерін бұлай ұрлау мүмкін емес, өйткені олар тек нақты түпнұсқа сайтқа ғана жауап береді — бұл айырмашылықты NIST фишингке төзімділік деп атайды.

Зиянды бағдарламалар

Infostealer деп аталатын зиянды бағдарламалар браузерде сақталған құпия сөздерді сессияның cookie-файлдарымен бірге көшіріп алып, іске қосылғаннан кейін бірнеше секунд ішінде жібереді, ал keylogger-лер пернетақтада терілгеннің бәрін жазып алады. Ұрланған сессия cookie-файлы шабуылдаушыға құпия сөзсіз және екінші факторсыз бұрын кірген аккаунтқа кіруге мүмкіндік береді. Мұндай бағдарламалар әдетте қарақшылық бағдарламалық жасақтама, жалған жаңартулар және электрондық пошта тіркемелері арқылы енеді.

Не көмектеседі: бағдарламалық жасақтаманы тек ресми көздерден орнату, жүйе мен браузерді үнемі жаңартып отыру және күтпеген тіркемелерді қауіпті деп санау — мұның ешқайсысы толық кепілдік бермейді. Егер құрылғы зақымдалса, өзіңіз сенетін таза басқа құрылғыдан әрекет етіңіз: құпия сөздерді өзгертіңіз, барлық сессиялардан шығу үшін әр сервистің опциясын пайдаланыңыз және қалпына келтіру поштасы, телефон нөмірі мен екі факторлы параметрлердің әлі де өзіңізге тиесілі екенін тексеріңіз. Зақымдалған құрылғыны оған қайта кірмес бұрын толық тазалаңыз.

Кіру формасында болжап көру

Құпия сөздерді тікелей веб-сайтта тексеру баяу жүреді: дұрыс жасалған сервис бірнеше қате әрекеттен кейін кідіртеді, бұғаттайды немесе captcha сұрайды. Бұл бір аккаунтқа үздіксіз шабуыл жасауды тиімсіз етеді, сондықтан кең таралған тәсіл — керісінше әрекет ету: ең танымал құпия сөздердің шағын бөлігі — 123456, password, qwerty123 — миллиондаған аккаунттарға қарсы тексеріледі, бұл password spraying деп аталады. Мақсатты болжау жеке мәліметтермен де осылай жұмыс істейді: балалар мен үй жануарларының аттары, туған күндер, сүйікті спорт командасы, мұның бәрін әлеуметтік желілерден табу өте оңай.

Не көмектеседі: қарапайым емес және сіз туралы фактілерден құралмаған кез келген құпия сөз — күшті құпия сөзді қалай жасауға болады дегенді қараңыз.

Ұрланған хэштерден құпия сөздерді офлайн табу

Дұрыс жасалған сервис құпия сөздерді оқылатын күйде сақтамайды. Ол хэштерді — құпия сөзді кері есептеу мүмкін емес біржақты функцияның нәтижесін сақтайды. Мұндай деректер базасы таралып кеткенде, шабуылдаушылар ықтимал құпия сөздерді тексереді: олар өз жабдықтарында нұсқалардың хэштерін есептейді және нәтижелерді салыстырады. Оларға ешқандай кіру формасы кедергі келтірмейді және жылдамдық сервистің қандай хэш-функцияны таңдағанына және оның параметрлеріне байланысты болады. MD5 сияқты жылдам, ескірген функциялар үшін бір заманауи бейнекарта секундына ондаған миллиард нұсқаны тексереді. Құпия сөздерді сақтауға арналған функциялар — Argon2id немесе ескі жүйелердегі bcrypt — әдейі баяу жасалған және бұл жылдамдықты бірнеше дәрежеге төмендетеді, сондықтан қазіргі ұсыныстар соларды атайды.

Сөздік шабуылдары

Нұсқалар кездейсоқ емес. Бұзу құралдары бұрынғы таралып кетулерден алынған нақты құпия сөздердің тізімдерінен және сөздер мен есімдер сөздіктерінен басталады, содан кейін адам әдеттерін қайталайтын ережелерді қолданады: бас әріп, соңындағы жыл немесе леп белгісі, ұқсас символмен ауыстырылған әріп. Summer2024! сияқты құпия сөз күрделі көрінеді, бірақ алғашқы тексерілетін нұсқалардың қатарына енеді. Тұздау (salting) — хэштеу алдында әрбір құпия сөзге бірегей кездейсоқ мән қосу — шабуылдаушылардың алдын ала есептелген кемпірқосақ кестелерін пайдалануына және барлық бірдей құпия сөздерді бірден бұзуына жол бермейді, бірақ ол болжамды құпия сөзді болжауға қиынырақ ете алмайды.

Толық іріктеу (brute force)

Сөздіктер таусылғанда, барлық комбинацияны сынап көру ғана қалады, ал кездейсоқ жасалған құпия сөз үшін нәтижені дәл осы ұзындық шешеді. Мысал ретінде жылдам хэшті және әрбір таңба бос орынды қоспағанда, 94 басып шығарылатын ASCII таңбасынан бірдей ықтималдықпен дербес таңдалған құпия сөзді алайық. 8 таңбадан тұратын шамамен 6 × 1015 осындай құпия сөз бар; секундына он миллиард болжам жылдамдығымен олардың барлығын тексеру шамамен бір аптаны алады, ал орташа есеппен дұрысы осы уақыттың жартысында табылады. 12 таңба үшін барлығын бірдей жабдықта тексеру шамамен 1,5 миллион жылды қажет етеді, ал 16 таңба үшін бұл көрсеткіш кез келген мағыналы салыстырудан тыс болады. Бұл — ұзын кездейсоқ құпия сөздердің басты артықшылығы: сөздіктер оларға қарсы аз пайда береді және осы шарттарда әрбір комбинацияны тексеру мүмкін емес. Біздің күшті құпия сөз генераторы оларды браузеріңізде жасайды және әрқайсысы үшін энтропия бағасын битпен көрсетеді.

Не көмектеседі: адам үлгілерінен ада ұзын құпия сөз, бұл іс жүзінде генератормен жасалған құпия сөзді білдіреді. Сіз сервистің құпия сөзіңізді қалай сақтайтынын басқара алмайсыз, сондықтан ең нашар жағдайды болжап, тіпті жылдам хэш-функциямен сақталған кезде де болжауға төтеп беретін құпия сөзді таңдаңыз.

Сығалап қарау және әлеуметтік инженерия

Ең көне әдістер технологияны қажет етпейді. Құпия сөзді иықтан сығалап қарап, монитордағы стикерден немесе бейнеқоңырау кезінде көрсетілген экраннан оқып алады; немесе шабуылдаушы техникалық қолдау қызметкері немесе әріптес кейпіне еніп, оны жай ғана сұрайды — бұл әлеуметтік инженерия деп аталады. Ешбір заңды сервис телефон, электрондық пошта немесе чат арқылы құпия сөзіңізді ешқашан сұрамайды.

Не көмектеседі: құпия сөзді ешкімге ешқашан айтпау немесе жібермеу және оны басқалар көретін жерде сақтамау.

Қорытынды

Әртүрлі шабуылдарға әртүрлі әдеттер қарсы тұрады және жұмыстың басым бөлігін олардың үшеуі атқарады: әрбір аккаунт үшін ойлап табылған емес, генератормен жасалған бірегей құпия сөз, қосымша екі факторлы аутентификация — немесе сервис ұсынатын болса, құпия сөздің орнына passkey. Олар барлық қауіпті қамтымайды — мысалы, ұрланған сессияны — сондықтан жоғарыдағы зиянды бағдарламалар туралы кеңес те маңызды. Қосымша мақалалар құпия сөздер бойынша материалдар бөлімінде жинақталған.