Kaip sukurti saugų slaptažodį?

Saugus slaptažodis yra toks, kurio užpuolikas negali atspėti per jokį realistišką laiką — ir kurio nenaudojote niekur kitur. Trumpi ir nuspėjami slaptažodžiai atspėjami greičiausiai, o po duomenų nutekėjimo pakartotinai naudojamas slaptažodis išbandomas kitose paslaugose; abu šiuos trūkumus lengva ištaisyti. Saugus slaptažodis neapsaugo nuo visko: jis nesustabdys fišingo puslapio ar kenkėjiškų programų, todėl paskutiniai toliau pateikti žingsniai nėra susiję su pačiu slaptažodžiu. Šiame straipsnyje pirmiausia pateikiamas trumpas atsakymas, o paskui paaiškinama, kodėl kiekvienas žingsnis veikia.

Trumpas atsakymas

  1. Slaptažodį sugeneruokite, o ne kurkite patys: 16 simbolių ar daugiau, kur tik leidžia svetainė.
  2. Naudokite visų tipų simbolius, kuriuos svetainė priima: didžiąsias ir mažąsias raides, skaičius bei specialiuosius ženklus.
  3. Išsaugokite jį slaptažodžių tvarkyklėje.
  4. Naudokite jį tik vienai paskyrai.
  5. Įjunkite dviejų veiksnių autentifikavimą arba prisijungimo raktą, jei paslauga jį siūlo, ir išsaugokite atkūrimo kodus.

Kas daro slaptažodį saugų

Tai lemia trys savybės. Ilgis: kiekvienas papildomas atsitiktinis simbolis padaugina kombinacijų, kurias užpuolikas turi išbandyti, skaičių. Atsitiktinumas: slaptažodis yra tik toks stiprus, koks stiprus jį sukūręs procesas, todėl mašinos parinkti 12 simbolių yra kur kas stipresni už 12 simbolių, sudarančių vardą ir gimimo metus. Unikalumas: dviejose svetainėse naudojamas slaptažodis yra tik toks saugus, kokia saugi yra silpnesnė svetainė, nes iš vienos paslaugos nutekinti slaptažodžiai reguliariai bandomi visose kitose.

Stiprumas matuojamas entropijos bitais, ir kiekvienas papildomas bitas padvigubina reikalingų spėjimų skaičių. Simbolis, atsitiktinai pasirinktas iš 62 galimybių — lotyniškų raidžių a–z ir A–Z bei skaitmenų 0–9, kurių visų tikimybė vienoda — prideda apie 6 bitus, todėl 12 tokių simbolių suteikia maždaug 71 bitą, o 16 — maždaug 95 bitus. Šie skaičiai galioja tik tada, kai kiekvienas simbolis pasirenkamas nepriklausomai ir atsitiktinai; jie nieko nesako apie žmogaus sugalvotą slaptažodį. Mūsų generatoriaus rodomoje skalėje 60 bitų yra pagrįsta kasdienei paskyrai, 80 bitų yra stipru, o 100 bitų yra praktiškai nepasiekiama šiandienos aparatinei įrangai vykdant tiesioginio perrinkimo ataką. Tai veikiau orientyrai nei griežtas standartas: kiek slaptažodis atlaikys praktikoje, priklauso ir nuo to, kaip paslauga jį saugo bei kaip jis atakuojamas.

Kodėl įprasti triukai neveikia

Žmonės slaptažodžius renkasi nepaprastai panašiais būdais, o nulaužimo įrankiai kuriami būtent pagal šiuos įpročius:

Bendra šių metodų yda yra ta, kad jie atitinka nuspėjamus žmogaus elgesio modelius. Taisyklės, skirtos priversti kurti sudėtingus slaptažodžius — reikalavimas įtraukti simbolį, skaičių, keisti slaptažodį kas 90 dienų — stumia žmones būtent prie šių šablonų. Štai kodėl naujausios NIST rekomendacijos nurodo paslaugų teikėjams nereikalauti periodinio keitimo ar dirbtinių sudėties taisyklių, o vietoj to tikrinti naujus slaptažodžius pagal nutekintų slaptažodžių sąrašus.

Slaptažodis, kurį turite įvesti patys: naudokite slaptafrazę

Keletą slaptažodžių tenka įvesti be slaptažodžių tvarkyklės pagalbos: pačios tvarkyklės pagrindinį slaptažodį, kompiuterio ar telefono atrakinimo kodą, o daugeliui — ir pagrindinės el. pašto paskyros slaptažodį. Šiais atvejais naudokite slaptafrazę — kelis atsitiktinai parinktus žodžius, o ne paties sugalvotą sakinį. Klasikinis metodas yra Diceware, kuriam EFF skelbia žodžių sąrašus; naudokite anglišką sąrašą EFF Long Wordlist:

  1. Atsiverskite sąrašą: jame yra 7 776 žodžiai, kurių kiekvienas pažymėtas penkiais skaitmenimis nuo 1 iki 6.
  2. Ridenkite įprastą šešiasienį kauliuką penkis kartus arba penkis kauliukus vienu metu ir skaitykite juos iš kairės į dešinę, užsirašydami penkis skaitmenis ta tvarka.
  3. Suraskite žodį, atitinkantį tą skaičių.
  4. Kartokite, kol turėsite šešis žodžius.
  5. Palikite žodžius tiksliai tokius, kokie iškrito, net jei kuris nors kartojasi arba norėtumėte gražesnių. Norėdami juos įsiminti, sukurkite vaizdinį ar istoriją, jungiančią šiuos žodžius — nekeisdami pačių žodžių ar jų tvarkos.

Kiekvienas žodis prideda apie 12,9 bito, todėl penki žodžiai suteikia apie 65 bitus, o šeši — apie 78 bitus, be to, šešis įprastus žodžius kur kas lengviau atsiminti bei įvesti nei tokio paties stiprumo simbolių kratinį. Kad šis metodas veiktų, būtinos dvi sąlygos. Žodžiai privalo būti parinkti visiškai atsitiktinai, nes dainos eilutė ar mėgstama citata jau yra užpuolikų žodynuose; dėl tos pačios priežasties niekada nenaudokite frazės, kurią kur nors matėte kaip pavyzdį. Be to, frazė negali būti naudojama pakartotinai: viena slaptafrazė — vienai vietai.

Visi kiti slaptažodžiai: sugeneruokite juos

Dešimtims paskyrų, kurių slaptažodžių niekada nevedate ranka, nėra jokios priežasties ką nors galvoti patiems. Mūsų saugus slaptažodžių generatorius kiekvieną slaptažodį sukuria jūsų naršyklėje naudodamas Web Crypto API, ir jis niekada nesiunčiamas į serverį. Nustatykite laukelį Ilgis ties 16 ar daugiau, pasirinkite svetainės priimamas simbolių klases ir spustelėkite Generuoti; po rezultatu pateiktas entropijos įvertis parodys stiprumą bitais. Parinktis Be panašių simbolių pašalina lengvai supainiojamus ženklus (Il1O0o), kai slaptažodį reikia perskaityti garsiai ar perrašyti iš ekrano, o laukas Kiekis leidžia sukurti visą sąrašą iš karto, kai konfigūruojate kelias paskyras.

Kai kurios svetainės vis dar riboja ilgį arba draudžia tam tikrus simbolius. Jei svetainė atmeta rezultatą, išjunkite tik tuos simbolių tipus, kuriuos ji draudžia, ir išlaikykite ilgį; trumpinkite slaptažodį tik tada, kai svetainė griežtai riboja maksimalų ilgį. Bet kuriuo atveju negrįžkite prie paties sugalvoto slaptažodžio: atsitiktinis 12 simbolių slaptažodis vis tiek yra kur kas geresnis už gudrų žmogaus sugalvotą.

Kur laikyti slaptažodžius

Unikalų atsitiktinį slaptažodį kiekvienai paskyrai lengviausia laikyti slaptažodžių tvarkyklėje: ji juos saugo, automatiškai užpildo, o daugelis tvarkyklių taip pat įspėja, jei kuris nors slaptažodis pasirodo žinomame duomenų nutekėjime. Tuomet vietoje šimto slaptažodžių jums tereikia atsiminti vieną slaptafrazę. Jei tvarkyklės naudoti nenorite, saugioje vietoje namuose, svečiams nematomoje vietoje laikoma užrašų knygelė kelia mažesnę riziką nei slaptažodžių kartojimas. Kas netinka — tai tekstinis failas darbalaukyje, užrašas susirašinėjimo programėlėje ar lipnus lapelis ant monitoriaus darbe.

Trumpas kontrolinis sąrašas

Norėdami sužinoti, kodėl egzistuoja šios taisyklės, skaitykite straipsnį kaip nulaužiami slaptažodžiai. Daugiau straipsnių rasite slaptažodžių generatoriaus medžiagoje.