Ako vytvoriť silné heslo?
Silné heslo je také, ktoré útočník nedokáže uhádnuť za žiadny realistický čas — a ktoré ste nepoužili nikde inde. Práve krátke a predvídateľné heslá bývajú najčastejšie odhalené a opakovane použité heslo útočníci po úniku vyskúšajú na ďalších službách; obe tieto slabiny sa dajú ľahko odstrániť. Silné heslo však neochráni pred všetkým: nezastaví phishingovú stránku ani malvér, a preto sa posledné kroky nižšie netýkajú samotného hesla. Tento článok ponúka najprv stručný postup a potom vysvetľuje, prečo jednotlivé kroky fungujú.
Stručný postup
- Heslo si vygenerujte namiesto jeho vymýšľania: 16 znakov alebo viac, kdekoľvek to stránka dovoľuje.
- Použite všetky typy znakov, ktoré služba povoľuje: veľké a malé písmená, číslice a symboly.
- Uložte si ho do správcu hesiel.
- Používajte ho iba pre jeden účet.
- Zapnite si dvojfaktorové overenie alebo prístupový kľúč (passkey), ak ho služba ponúka, a uschovajte si záchranné kódy.
Čo robí heslo silným
Rozhodujú o tom tri vlastnosti. Dĺžka: každý ďalší náhodný znak násobí počet kombinácií, ktoré musí útočník vyskúšať. Náhodnosť: heslo je len také silné, ako proces, ktorým vzniklo, takže dvanásť znakov vybraných strojom je omnoho silnejších než dvanásť znakov tvoriacich meno a rok. Jedinečnosť: heslo použité na dvoch stránkach je bezpečné len do tej miery, do akej je bezpečná tá slabšia z nich, pretože uniknuté heslá z jednej služby útočníci bežne skúšajú na všetkých ostatných.
Sila sa meria v bitoch entropie a každý ďalší bit zdvojnásobuje počet potrebných pokusov na uhádnutie. Znak náhodne vybraný zo 62 možností — latinské písmená a–z a A–Z a číslice 0–9, všetky s rovnakou pravdepodobnosťou — pridáva približne 6 bitov, takže 12 takýchto znakov dáva zhruba 71 bitov a 16 približne 95 bitov. Tieto čísla platia iba vtedy, keď je každý znak vybraný nezávisle a náhodne; nevypovedajú nič o hesle, ktoré si človek vymyslel sám. Na stupnici, ktorú náš generátor zobrazuje pri vytvorených heslách, predstavuje 60 bitov primeranú úroveň pre bežný účet, 80 bitov je silné zabezpečenie a 100 bitov je mimo praktického dosahu útoku hrubou silou na dnešnom hardvéri. Ide skôr o orientačné body než o pevnú normu: to, koľko heslo v praxi vydrží, závisí aj od spôsobu jeho uloženia v službe a od formy útoku.
Prečo bežné triky nefungujú
Ľudia si vyberajú heslá pozoruhodne podobným spôsobom a nástroje na lámanie hesiel sú postavené presne na týchto návykoch:
- Meno a rok, napríklad
Anna1994, patria medzi prvé pokusy útočníkov. - Zámeny znakov, napríklad
P@ssw0rd, nepridávajú takmer nič: výmena a za @ a o za 0 je štandardným pravidlom v nástrojoch na lámanie hesiel. - Vzory z klávesnice, ako
qwerty123alebo1q2w3e4r, sa nachádzajú na väčšine zoznamov najčastejších hesiel. - Veľké písmeno na začiatku a číslica či výkričník na konci predstavujú bežný spôsob, ako splniť podmienku povinných znakov, preto ich útočníci skúšajú skoro.
- Jedno dobré heslo s drobnou obmenou pre každú stránku vás prestane chrániť vo chvíli, keď jedna verzia unikne a vzor sa stane zjavným.
Spoločnou chybou je, že sa riadia predvídateľnými vzorcami ľudského správania. Pravidlá, ktoré majú vynútiť zložitosť — symbol, číslica, nové heslo každých 90 dní —, tlačia ľudí presne k týmto schémam. Preto aktuálne odporúčania agentúry NIST radia prevádzkovateľom služieb, aby nevynucovali pravidlá skladby znakov ani pravidelné zmeny hesiel, ale namiesto toho porovnávali nové heslá so zoznamami uniknutých hesiel.
Heslo, ktoré musíte zadávať sami: použite prístupovú frázu
Niekoľko hesiel musíte zadávať bez pomoci správcu hesiel: hlavné heslo (master password) k samotnému správcovi, prihlasovacie heslo k počítaču či telefónu a pre mnohých ľudí aj heslo k hlavnému e-mailovému účtu. Pre tieto prípady použite prístupovú frázu (passphrase) — niekoľko náhodne zvolených slov, nie vetu, ktorú ste si sami vymysleli. Klasickou metódou je Diceware a organizácia EFF zverejňuje zoznamy slov vytvorené priamo pre ňu; použite ten s názvom EFF Long Wordlist v angličtine:
- Otvorte zoznam: obsahuje 7 776 slov, z ktorých každé je očíslované piatimi číslicami od 1 do 6.
- Hoďte bežnou šesťstennou kockou päťkrát (alebo hoďte piatimi kockami naraz a prečítajte ich zľava doprava) a zapíšte si päť číslic v tomto poradí.
- Nájdite slovo priradené k danému číslu.
- Postup opakujte, kým nezískate šesť slov.
- Ponechajte slová presne v takej podobe, v akej padli, aj keby sa niektoré opakovalo alebo by ste si radšej vybrali krajšie. Aby ste si ich zapamätali, vytvorte si okolo nich v mysli obraz alebo príbeh — bez zmeny slov či ich poradia.
Každé slovo pridáva približne 12,9 bitu, takže päť slov poskytuje okolo 65 bitov a šesť približne 78 bitov, pričom šesť bežných slov je oveľa ľahšie zapamätateľných a jednoduchšie sa píše než reťazec symbolov rovnakej sily. Aby to fungovalo, musia byť splnené dve podmienky. Slová musia byť vybrané náhodne, pretože úryvok z piesne či obľúbený citát sa už nachádzajú v slovníkoch útočníkov; z rovnakého dôvodu nikdy nepoužívajte frázu, ktorú ste kdekoľvek videli ako príklad. A frázu nesmiete použiť opakovane: jedna fráza, jedno miesto.
Všetky ostatné heslá: nechajte si ich vygenerovať
Pri desiatkach účtov, ktorých heslá nikdy nezadávate ručne, nie je dôvod čokoľvek vymýšľať. Náš silný generátor hesiel vytvára každé heslo vo vašom prehliadači pomocou Web Crypto API a nikdy sa neodosiela na server. Nastavte položku Dĺžka na 16 alebo viac, vyberte typy znakov, ktoré stránka povoľuje, a kliknite na Generovať; odhad entropie pod výsledkom zobrazí silu hesla v bitoch. Možnosť Bez podobných znakov odstráni ľahko zameniteľné znaky (Il1O0o), keď je potrebné heslo prečítať nahlas alebo prepísať z obrazovky, a pole Počet vytvorí celý zoznam hesiel, keď nastavujete viacero účtov naraz.
Niektoré stránky stále obmedzujú maximálnu dĺžku alebo zakazujú určité symboly. Ak služba výsledok odmietne, vypnite iba tie druhy znakov, ktoré zakazuje, a zachovajte dĺžku; heslo skráťte len vtedy, ak to stránka skutočne vyžaduje. Tak či onak sa nevracajte k vymýšľaniu vlastného hesla: náhodné heslo s dĺžkou 12 znakov je stále oveľa lepšie než dômyselne vymyslené.
Kam heslá ukladať
Jedinečné náhodné heslo pre každý účet je najjednoduchšie uchovávať v správcovi hesiel: ukladá ich, automaticky vypĺňa a mnohé správce vás tiež upozornia, ak sa niektoré z nich objaví v známom úniku dát. Namiesto stovky hesiel si potom pamätáte len jedinú prístupovú frázu. Ak správcu hesiel nechcete používať, zápisník uložený na bezpečnom mieste doma mimo dohľadu návštev predstavuje menšie riziko než opakované používanie rovnakých hesiel. Čo nefunguje, je textový súbor na ploche, poznámka v aplikácii na četovanie alebo lístok nalepený na monitore v práci.
Stručný kontrolný zoznam
- 16 znakov alebo viac, kdekoľvek to stránka povoľuje, a nikdy nie menej ako 12
- Vygenerované, nie vymyslené — alebo prístupová fráza zo šiestich náhodných slov tam, kde ju musíte zadávať ručne
- Odlišné heslo pre každý účet
- Dvojfaktorové overenie všade, kde je ponúkané, ako druhá bariéra pri úniku hesla; prístupové kľúče (passkeys) a bezpečnostné kľúče FIDO2 idú ešte ďalej, pretože sa nedajú odovzdať falošnej stránke
- Nové heslo vtedy, keď existuje konkrétny dôvod — únik dát, podozrenie na phishing, heslo, ktoré by už niekto nemal poznať —, nie podľa pravidelného kalendára
Dôvody, prečo tieto pravidlá existujú, sa dozviete v článku ako sa prelamujú heslá. Ďalšie články nájdete v materiáloch o heslách.