Cum să creezi o parolă puternică?
O parolă puternică este una pe care un atacator nu o poate ghici într-un timp realist — și pe care nu ai mai folosit-o nicăieri altundeva. Parolele scurte și previzibile sunt cele care ajung să fie ghicite, iar o parolă reutilizată este încercată pe alte servicii după o scurgere de date; ambele slăbiciuni sunt ușor de remediat. O parolă puternică nu te apără de orice: nu va opri o pagină de phishing sau un malware, de aceea ultimii pași de mai jos nu țin de parola în sine. Acest articol dă mai întâi răspunsul pe scurt și apoi explică de ce funcționează fiecare pas.
Răspunsul pe scurt
- Generează parola în loc s-o inventezi: 16 caractere sau mai mult, oriunde site-ul permite.
- Folosește toate tipurile de caractere pe care le acceptă site-ul: litere mari și mici, cifre și simboluri.
- Salveaz-o într-un manager de parole.
- Folosește-o pentru un singur cont.
- Activează autentificarea în doi pași sau o cheie de acces (passkey), acolo unde serviciul o oferă, și păstrează codurile de recuperare.
Ce face o parolă puternică
Trei proprietăți decid acest lucru. Lungimea: fiecare caracter aleatoriu în plus înmulțește numărul de combinații pe care un atacator trebuie să le încerce. Caracterul aleatoriu: o parolă este la fel de puternică precum procesul care a produs-o, așa că douăsprezece caractere alese de o mașină sunt mult mai puternice decât douăsprezece caractere care formează un nume și un an. Unicitatea: o parolă folosită pe două site-uri este la fel de sigură ca cel mai slab dintre ele, pentru că parolele scurse de la un serviciu sunt încercate de rutină pe toate celelalte.
Puterea se măsoară în biți de entropie, iar fiecare bit dublează numărul de încercări necesare. Un caracter ales la întâmplare din 62 de posibilități — literele latine a–z și A–Z și cifrele 0–9, toate la fel de probabile — adaugă aproximativ 6 biți, așa că 12 astfel de caractere dau aproximativ 71 de biți, iar 16 aproximativ 95. Aceste cifre sunt valabile doar când fiecare caracter este ales independent și la întâmplare; ele nu spun nimic despre o parolă inventată de un om. Pe scala pe care generatorul nostru o afișează pentru parolele create, 60 de biți este o valoare rezonabilă pentru un cont de zi cu zi, 80 înseamnă puternic, iar 100 este dincolo de posibilitățile practice ale forței brute cu echipamentele de azi. Acestea sunt repere, nu un standard: cât rezistă o parolă în practică depinde și de cum o stochează serviciul și de cum este atacată.
De ce trucurile obișnuite nu funcționează
Oamenii își aleg parolele în moduri remarcabil de asemănătoare, iar instrumentele de spargere sunt construite în jurul acestor obiceiuri:
- Un nume și un an, cum ar fi
Anna1994, se numără printre primele lucruri încercate. - Substituțiile, cum ar fi
P@ssw0rd, nu adaugă aproape nimic: înlocuirea lui a cu @ și a lui o cu 0 este o regulă standard în instrumentele de spargere. - Tiparele de tastatură, cum ar fi
qwerty123sau1q2w3e4r, apar în majoritatea listelor de parole comune. - O literă mare la început și o cifră sau un semn de exclamare la sfârșit sunt un mod obișnuit de a satisface o regulă de tipul „trebuie să conțină”, așa că sunt încercate devreme.
- O singură parolă bună cu o mică modificare pentru fiecare site încetează să te protejeze în momentul în care o versiune se scurge și tiparul devine vizibil.
Defectul comun este că toate urmează tipare previzibile ale alegerii umane. Regulile menite să impună complexitatea — un simbol, o cifră, o parolă nouă la fiecare 90 de zile — îi împing pe oameni exact spre aceste tipare. De aceea recomandările actuale ale NIST le cer serviciilor să nu impună reguli de compoziție sau schimbări programate și să verifice în schimb parolele noi în listele de parole scurse.
O parolă pe care trebuie s-o tastezi singur: folosește o passphrase
Câteva parole trebuie tastate fără un manager de parole la îndemână: parola principală a managerului însuși, autentificarea pe calculator sau pe telefon și, pentru mulți, parola contului principal de e-mail. Pentru acestea, folosește o passphrase — mai multe cuvinte alese la întâmplare, nu o propoziție inventată de tine. Metoda clasică este Diceware, iar EFF publică liste de cuvinte făcute pentru ea; folosește-o pe cea numită EFF Long Wordlist, în limba engleză:
- Deschide lista: are 7.776 de cuvinte, fiecare numerotat cu cinci cifre de la 1 la 6.
- Aruncă un zar obișnuit cu șase fețe de cinci ori sau cinci zaruri deodată și citește-le de la stânga la dreapta, apoi notează cele cinci cifre în această ordine.
- Găsește cuvântul cu acel număr.
- Repetă până ai șase cuvinte.
- Păstrează cuvintele exact cum au ieșit, chiar dacă unul se repetă sau ai fi ales altele mai frumoase. Ca să le ții minte, imaginează-ți o scenă sau o poveste în jurul lor — fără să schimbi cuvintele sau ordinea lor.
Fiecare cuvânt adaugă aproximativ 12,9 biți, așa că cinci cuvinte dau circa 65 de biți și șase circa 78, iar șase cuvinte obișnuite sunt mult mai ușor de reținut și de tastat decât un șir de simboluri de aceeași putere. Două condiții fac metoda să funcționeze. Cuvintele trebuie alese la întâmplare, pentru că un vers dintr-un cântec sau un citat preferat se află deja în dicționarele atacatorilor; din același motiv, nu folosi niciodată o frază pe care ai văzut-o ca exemplu undeva. Iar fraza nu trebuie reutilizată: o passphrase, un singur loc.
Toate celelalte parole: generează-le
Pentru zecile de conturi pentru care nu tastezi niciodată parola de mână, nu există niciun motiv să inventezi ceva. Generatorul nostru de parole puternice creează fiecare parolă în browserul tău cu Web Crypto API, iar parola nu este trimisă niciodată pe un server. Setează Lungime la 16 sau mai mult, alege clasele de caractere pe care le acceptă site-ul și apasă Generează; estimarea entropiei de sub rezultat arată puterea în biți. Fără caractere asemănătoare elimină caracterele ușor de confundat (Il1O0o) când o parolă trebuie citită cu voce tare sau tastată de pe un ecran, iar Număr produce o listă întreagă când configurezi mai multe conturi deodată.
Unele site-uri încă limitează lungimea sau interzic anumite simboluri. Dacă un site respinge rezultatul, dezactivează doar tipurile de simboluri pe care le interzice și păstrează lungimea; scurtează parola doar când site-ul chiar o limitează. Oricum ar fi, nu te întoarce la o parolă inventată: o parolă aleatorie de 12 caractere este tot mult mai bună decât una ingenioasă.
Unde să-ți păstrezi parolele
O parolă unică și aleatorie pentru fiecare cont este cel mai ușor de păstrat într-un manager de parole: el le stochează, le completează și multe managere te avertizează și când una dintre ele apare într-o scurgere de date cunoscută. Atunci ții minte o singură passphrase în loc de o sută de parole. Dacă preferi să nu folosești un manager, un carnețel ținut într-un loc sigur acasă, departe de ochii vizitatorilor, este un risc mai mic decât reutilizarea parolelor. Ce nu funcționează este un fișier text pe desktop, o notiță într-o aplicație de mesagerie sau un bilețel lipit pe monitor la birou.
O listă scurtă de verificare
- 16 caractere sau mai mult oriunde site-ul permite, și niciodată mai puțin de 12
- Generată, nu inventată — sau o passphrase din șase cuvinte aleatorii acolo unde trebuie s-o tastezi singur
- O parolă diferită pentru fiecare cont
- Autentificare în doi pași oriunde este oferită, ca a doua barieră dacă parola se scurge; cheile de acces (passkeys) și cheile de securitate FIDO2 merg mai departe, pentru că nu pot fi predate unui site fals
- O parolă nouă când există un motiv — o scurgere de date, o alertă de phishing, o parolă pe care cineva n-ar mai trebui s-o știe —, nu după un calendar
Ca să înțelegi de ce există aceste reguli, citește cum sunt sparte parolele. Mai multe articole sunt adunate în materialele despre parole.