Kā izveidot drošu paroli?
Droša parole ir tāda, kuru uzbrucējs nevar uzminēt nekādā saprātīgā laika posmā — un kuru jūs neesat izmantojis nekur citur. Īsas un paredzamas paroles tiek uzminētas visātrāk, un atkārtoti izmantota parole pēc datu noplūdes tiek izmēģināta citos pakalpojumos; abus šos trūkumus ir viegli novērst. Droša parole nepasargā no visa: tā neapturēs pikšķerēšanas lapu vai ļaunprogrammatūru, tāpēc pēdējie soļi zemāk neattiecas uz pašu paroli. Šajā rakstā vispirms sniegta īsā atbilde un pēc tam paskaidrots, kāpēc katrs solis darbojas.
Īsā atbilde
- Ģenerējiet paroli, nevis izdomājiet to paši: 16 rakstzīmes vai vairāk visur, kur vietne to atļauj.
- Izmantojiet visu veidu rakstzīmes, ko vietne pieņem: lielos un mazos burtus, ciparus un simbolus.
- Saglabājiet to paroļu pārvaldniekā.
- Izmantojiet to tikai vienam kontam.
- Ieslēdziet divfaktoru autentifikāciju vai piekļuves atslēgu, ja pakalpojums to piedāvā, un saglabājiet atkopšanas kodus.
Kas padara paroli drošu
To nosaka trīs īpašības. Garums: katra papildu nejaušā rakstzīme daudzkārt palielina kombināciju skaitu, kas uzbrucējam jāizmēģina. Nejaušība: parole ir tikai tik spēcīga, cik spēcīgs ir process, kas to radījis, tāpēc mašīnas izvēlētas 12 rakstzīmes ir daudz spēcīgākas par 12 rakstzīmēm, kas veido vārdu un gadu. Unikalitāte: divās vietnēs izmantota parole ir tikai tik droša, cik droša ir vājākā vietne, jo no viena pakalpojuma noplūdušās paroles regulāri tiek izmēģinātas visos pārējos.
Stiprumu mēra entropijas bitos, un katrs bits dubulto nepieciešamo minējumu skaitu. Nejauši izvēlēta rakstzīme no 62 iespējām — latīņu burtiem a–z un A–Z un cipariem 0–9, kuriem visiem ir vienāda varbūtība — pievieno apmēram 6 bitus, tādējādi 12 šādas rakstzīmes dod aptuveni 71 bitu, bet 16 — aptuveni 95 bitus. Šie skaitļi ir spēkā tikai tad, ja katra rakstzīme ir izvēlēta neatkarīgi un nejauši; tie neko nepasaka par cilvēka izdomātu paroli. Mūsu ģeneratora rādītajā skalā 60 biti ir saprātīgi ikdienas kontam, 80 biti ir spēcīgi, bet 100 biti ir ārpus praktiskās brutālā spēka uzbrukuma sasniedzamības ar mūsdienu aparatūru. Tie ir drīzāk orientieri, nevis standarts: tas, cik daudz parole iztur praksē, ir atkarīgs arī no tā, kā pakalpojums to glabā un kā tai uzbrūk.
Kāpēc parastie paņēmieni nedarbojas
Cilvēki izvēlas paroles pārsteidzoši līdzīgos veidos, un uzlaušanas rīki ir veidoti, balstoties uz šiem ieradumiem:
- Vārds un gads, piemēram,
Anna1994, ir starp pirmajām pārbaudītajām lietām. - Aizstāšana, piemēram,
P@ssw0rd, gandrīz neko nedod: a aizstāšana ar @ un o ar 0 ir standarta noteikums uzlaušanas rīkos. - Tastatūras zīmējumi, piemēram,
qwerty123vai1q2w3e4r, parādās lielākajā daļā izplatītāko paroļu sarakstu. - Lielais burts sākumā un cipars vai izsaukuma zīme beigās ir izplatīts veids, kā izpildīt prasības, tāpēc tas tiek pārbaudīts agri.
- Viena laba parole ar nelielām izmaiņām katrai vietnei pārstāj jūs aizsargāt brīdī, kad noplūst viena versija un kļūst redzams šablons.
Kopējais trūkums ir tas, ka tie atbilst paredzamiem cilvēka izvēles modeļiem. Noteikumi, kas paredzēti sarežģītības uzspiešanai — simbols, cipars, jauna parole ik pēc 90 dienām —, spiež cilvēkus tieši uz šiem modeļiem. Tāpēc pašreizējās NIST vadlīnijas aicina pakalpojumu sniedzējus neuzspiest sastāva noteikumus vai plānotas maiņas, bet tā vietā pārbaudīt jaunās paroles pret nopludināto paroļu sarakstiem.
Parole, kas jāievada pašam: izmantojiet iegaumējamu frāzi
Dažas paroles ir jāievada bez paroļu pārvaldnieka palīdzības: paša pārvaldnieka galvenā parole, datora vai tālruņa atbloķēšanas kods un daudziem — galvenā e-pasta konta parole. Šajos gadījumos izmantojiet iegaumējamu frāzi — vairākus nejauši izvēlētus vārdus, nevis pašu izdomātu teikumu. Klasiskā metode ir Diceware, kurai EFF publicē vārdu sarakstus; izmantojiet angļu valodas sarakstu EFF Long Wordlist:
- Atveriet sarakstu: tajā ir 7 776 vārdi, katrs numurēts ar pieciem cipariem no 1 līdz 6.
- Metiet parastu sešskaldņu kauliņu piecas reizes vai piecus kauliņus vienlaikus un nolasiet tos no kreisās uz labo pusi, pierakstot piecus ciparus šādā secībā.
- Atrodiet vārdu ar šo numuru.
- Atkārtojiet, līdz jums ir seši vārdi.
- Saglabājiet vārdus tieši tādus, kādi tie sanāca, pat ja kāds no tiem atkārtojas vai jūs vēlētos jaukākus vārdus. Lai tos atcerētos, izveidojiet tēlu vai stāstu ap tiem — nemainot pašus vārdus vai to secību.
Katrs vārds pievieno apmēram 12,9 bitus, tāpēc pieci vārdi dod aptuveni 65 bitus, bet seši — aptuveni 78 bitus, un sešus parastus vārdus ir daudz vieglāk atcerēties un ievadīt nekā tāda paša stipruma simbolu virkni. Lai šī metode darbotos, ir nepieciešami divi nosacījumi. Vārdi ir jāizvēlas nejauši, jo rindiņa no dziesmas vai mīļākais citāts jau ir uzbrucēju vārdnīcās; tā paša iemesla dēļ nekad neizmantojiet frāzi, ko esat redzējis kā piemēru. Turklāt frāzi nedrīkst izmantot atkārtoti: viena frāze — vienai vietai.
Visas pārējās paroles: ģenerējiet tās
Desmitiem kontu, kuru paroles jūs nekad neievadāt ar roku, nav iemesla neko izdomāt pašam. Mūsu drošs paroļu ģenerators katru paroli izveido jūsu pārlūkprogrammā ar Web Crypto API, un tā nekad netiek sūtīta uz serveri. Iestatiet Garums uz 16 vai vairāk, izvēlieties vietnes pieņemtās rakstzīmju klases un nospiediet Ģenerēt; entropijas novērtējums zem rezultāta parāda stiprumu bitos. Iestatījums Bez līdzīgām rakstzīmēm noņem viegli sajaucamās rakstzīmes (Il1O0o), ja parole ir jānolasa skaļi vai jāpārraksta no ekrāna, un Skaits ģenerē visu sarakstu, ja vienlaikus iestatāt vairākus kontus.
Dažas vietnes joprojām ierobežo garumu vai aizliedz noteiktus simbolus. Ja vietne noraida rezultātu, izslēdziet tikai tos simbolu veidus, kurus tā aizliedz, un saglabājiet garumu; saīsiniet paroli tikai tad, ja vietne patiešām stingri ierobežo garumu. Jebkurā gadījumā neatgriezieties pie pašu izdomātas paroles: nejauša 12 rakstzīmju parole joprojām ir daudz labāka par gudru cilvēka izdomātu.
Kur glabāt paroles
Unikālu nejaušu paroli katram kontam visvieglāk ir glabāt paroļu pārvaldniekā: tas tās saglabā, automātiski aizpilda, un daudzi pārvaldnieki arī brīdina, ja kāda no tām parādās zināmā datu noplūdē. Tad simts paroļu vietā jums jāatceras tikai viena frāze. Ja nevēlaties izmantot pārvaldnieku, drošā vietā mājās, apmeklētājiem neredzamā vietā glabāta piezīmju grāmatiņa rada mazāku risku nekā paroļu atkārtota izmantošana. Kas neder — tas ir teksta fails uz darbvirsmas, piezīme saziņas lietotnē vai līmlapiņa pie monitora darbā.
Īss kontrolsaraksts
- 16 rakstzīmes vai vairāk visur, kur vietne to atļauj, un nekad mazāk par 12
- Ģenerēta, nevis izdomāta — vai sešu nejaušu vārdu frāze tur, kur jāievada pašam
- Atšķirīga parole katram kontam
- Divfaktoru autentifikācija visur, kur tā tiek piedāvāta, kā otra barjera paroles noplūdes gadījumā; piekļuves atslēgas un FIDO2 drošības atslēgas sniedz vēl vairāk, jo tās nevar nodot viltotai vietnei
- Jauna parole tad, kad tam ir iemesls — noplūde, aizdomas par pikšķerēšanu vai parole, ko kādam vairs nevajadzētu zināt —, nevis pēc grafika
Lai uzzinātu, kāpēc šie noteikumi pastāv, izlasiet rakstu par to, kā tiek uzlauztas paroles. Vairāk rakstu ir apkopots paroļu ģeneratora materiālos.