Како да креирате силна лозинка?
Силна лозинка е онаа што напаѓачот не може да ја погоди во рамките на разумно време — и која не сте ја користеле на ниту едно друго место. Кратките и предвидливи лозинки се оние што најлесно се погодуваат, а повторно употребената лозинка се пробува на други услуги по истекување на податоци; двете слабости лесно се поправаат. Силната лозинка не штити од сè: нема да запре страница за фишинг или малициозен софтвер, поради што последните чекори подолу не се однесуваат на самата лозинка. Овој текст прво го дава краткиот одговор, а потоа објаснува зошто секој чекор функционира.
Краток одговор
- Генерирајте ја лозинката наместо да ја измислувате: 16 знаци или повеќе, секаде каде што страницата го дозволува тоа.
- Користете ги сите видови знаци што страницата ги прифаќа: големи и мали букви, цифри и симболи.
- Зачувајте ја во менаџер за лозинки.
- Користете ја само за една сметка.
- Вклучете двофакторска автентикација или passkey каде што услугата го нуди тоа, и зачувајте ги кодовите за обновување.
Што ја прави лозинката силна
Три својства одлучуваат за тоа. Должина: секој дополнителен случаен знак го множи бројот на комбинации што напаѓачот мора да ги испроба. Случајност: лозинката е силна само колку процесот што ја создал, така што дванаесет знаци избрани од машина се далеку посилни од дванаесет знаци што испишуваат име и година. Единственост: лозинката користена на две страници е безбедна само колку што е безбедна послабата страница, бидејќи лозинките што протекуваат од една услуга редовно се пробуваат на сите други.
Јачината се мери во битови на ентропија, а секој бит го удвојува бројот на потребни погодувања. Знак избран по случаен избор од 62 можности — латиничните букви a–z и A–Z и цифрите 0–9, сите со еднаква веројатност — додава околу 6 бита, така што 12 такви знаци даваат приближно 71 бит, а 16 даваат приближно 95. Овие бројки важат само кога секој знак е избран независно и случајно; тие не кажуваат ништо за лозинка што човек ја смислил. На скалата што ја покажува нашиот генератор за лозинките што ги создава, 60 бита се разумни за секојдневна сметка, 80 се силни, а 100 се надвор од практичниот дофат на напад со груба сила со денешниот хардвер. Ова се референтни точки наместо стандард: колку лозинката издржува во пракса зависи и од тоа како услугата ја складира и како е нападната.
Зошто вообичаените трикови не функционираат
Луѓето избираат лозинки на извонредно слични начини, а алатките за пробивање се изградени токму околу тие навики:
- Име и година, како што е
Anna1994, е меѓу првите работи што се пробуваат. - Замените, како што е
P@ssw0rd, не додаваат речиси ништо: менувањето на a за @ и o за 0 е стандардно правило во алатките за пробивање. - Шемите на тастатурата, како што се
qwerty123или1q2w3e4r, се појавуваат во повеќето списоци на вообичаени лозинки. - Голема буква на почетокот и цифра или извичник на крајот е вообичаен начин да се задоволи правилото за сложеност, па затоа се пробува рано.
- Една добра лозинка со мала промена за секоја страница престанува да ве штити во моментот кога една верзија ќе протече и шемата ќе стане видлива.
Заедничкиот недостаток е што тие следат предвидливи шеми на човечки избор. Правилата наменети да наметнат сложеност — симбол, цифра, нова лозинка на секои 90 дена — ги туркаат луѓето токму кон овие шеми. Затоа тековните насоки од NIST им кажуваат на услугите да не наметнуваат правила за состав или закажани промени, туку наместо тоа да ги проверуваат новите лозинки според списоците на протечени лозинки.
Лозинка што мора сами да ја напишете: користете лозинка-фраза
Неколку лозинки мора да се напишат без менаџер за лозинки при рака: главната лозинка на самиот менаџер, најавувањето на вашиот компјутер или телефон, а за многу луѓе и лозинката за главната сметка за е-пошта. За овие, користете лозинка-фраза — неколку зборови избрани по случаен избор, а не реченица што сте ја смислиле. Класичниот метод е Diceware, а EFF објавува списоци со зборови направени за него; користете го оној наречен EFF Long Wordlist, на англиски јазик:
- Отворете го списокот: има 7.776 зборови, секој означен со пет цифри од 1 до 6.
- Фрлете обична шестрана коцка пет пати, или пет коцки одеднаш и прочитајте ги од лево кон десно, и запишете ги петте цифри по тој редослед.
- Најдете го зборот со тој број.
- Повторувајте додека не добиете шест зборови.
- Чувајте ги зборовите точно онака како што излегле, дури и ако некој од нив се повторува или би избрале поубави. За да ги запомните, направете слика или приказна околу нив — без да ги менувате зборовите или нивниот редослед.
Секој збор додава околу 12,9 бита, така што пет зборови даваат околу 65 бита, а шест околу 78, а шест обични зборови се далеку полесни за паметење и за пишување отколку низа симболи со иста јачина. Два услови прават ова да функционира. Зборовите мора да бидат избрани случајно, бидејќи стих од песна или омилен цитат веќе е во речниците на напаѓачите; од истата причина, никогаш не користете фраза што сте ја виделе како пример на кое било место. И фразата не смее повторно да се користи: една лозинка-фраза, едно место.
Секоја друга лозинка: генерирајте ја
За десетиците сметки чии лозинки никогаш не ги пишувате рачно, нема причина да измислувате нешто. Нашиот безбеден генератор на лозинки ја создава секоја лозинка во вашиот прелистувач со Web Crypto API, и таа никогаш не се испраќа на сервер. Поставете го полето Должина на 16 или повеќе, изберете ги класите на знаци што ги прифаќа страницата и притиснете Генерирај; проценката на ентропија под резултатот ја покажува јачината во битови. Опцијата Без слични знаци ги отстранува знаците што лесно се мешаат (Il1O0o) кога лозинката мора да се прочита гласно или да се препише од екран, а полето Број создава цела листа кога поставувате неколку сметки одеднаш.
Некои страници сè уште ја ограничуваат должината или забрануваат одредени симболи. Ако некоја страница го отфрли резултатот, исклучете ги само видовите симболи што ги забранува и задржете ја должината; скратете ја лозинката само кога страницата навистина ја ограничува должината. Во секој случај, не се враќајте на измислена лозинка: случајна лозинка од 12 знаци е сè уште далеку подобра од паметно смислена.
Каде да ги чувате лозинките
Уникатна случајна лозинка за секоја сметка најлесно се чува во менаџер за лозинки: тој ги складира, ги пополнува, а многу менаџери исто така ве предупредуваат кога некоја од нив ќе се појави во познато протекување на податоци. Тогаш памтите една лозинка-фраза наместо сто лозинки. Ако претпочитате да не користите менаџер, тетратка чувана на безбедно место дома, подалеку од очите на посетителите, претставува помал ризик отколку повторното користење лозинки. Она што не функционира е текстуална датотека на работната површина, белешка во апликација за пораки или ливче на мониторот на работа.
Краток контролен список
- 16 знаци или повеќе секаде каде што страницата го дозволува тоа, и никогаш помалку од 12
- Генерирана, а не измислена — или лозинка-фраза од шест случајни зборови каде што мора сами да ја напишете
- Различна лозинка за секоја сметка
- Двофакторска автентикација секаде каде што се нуди, како втора бариера доколку лозинката протече; passkey и FIDO2 безбедносните клучеви одат подалеку, бидејќи не можат да му се предадат на лажен сајт
- Нова лозинка кога има причина — протекување, сомневање за фишинг или лозинка што некој повеќе не треба да ја знае — а не според распоред
За да видите зошто постојат овие правила, прочитајте како се кракираат лозинките. Повеќе написи се собрани во материјалите за генераторот на лозинки.