Kako ustvariti močno geslo?
Močno geslo je tisto, ki ga napadalec ne more uganiti v nobenem realističnem času — in ki ga niste uporabili nikjer drugje. Prav kratka in predvidljiva gesla se najhitreje uganejo, ponovno uporabljeno geslo pa napadalci po vdoru v bazo preizkusijo na drugih storitvah; obe slabosti je enostavno odpraviti. Vendar močno geslo ne ščiti pred vsem: ne more ustaviti lažne spletne strani ali zlonamerne programske opreme, zato se zadnji koraki spodaj ne nanašajo na samo geslo. Ta članek najprej ponuja kratek odgovor in nato pojasnjuje delovanje posameznih korakov.
Kratek postopek
- Geslo raje generirajte, namesto da si ga izmišljujete: 16 znakov ali več, kjerkoli spletno mesto to dopušča.
- Uporabite vse vrste znakov, ki jih spletno mesto sprejema: velike in male črke, številke in simbole.
- Shranite ga v upravitelja gesel.
- Uporabite ga samo za en račun.
- Vklopite dvofaktorsko avtentikacijo ali ključ (passkey), kjer storitev to omogoča, in shranite obnovitvene kode.
Kaj naredi geslo močno
O tem odločajo tri lastnosti. Dolžina: vsak dodaten naključni znak pomnoži število kombinacij, ki jih mora napadalec preizkusiti. Naključnost: geslo je le tako močno kot postopek, ki ga je ustvaril, zato je dvanajst znakov, ki jih izbere stroj, veliko močnejših od dvanajstih znakov, ki sestavljajo ime in letnico. Edinstvenost: geslo, uporabljeno na dveh spletnih mestih, je varno le toliko kot manj varno spletno mesto, saj se gesla, ki uidejo iz ene storitve, rutinsko preizkušajo na vseh ostalih.
Moč se meri v bitih entropije, vsak bit pa podvoji število potrebnih poskusov ugibanja. Znak, naključno izbran med 62 možnostmi — latinske črke a–z in A–Z ter številke 0–9, vse z enako verjetnostjo —, doda približno 6 bitov, zato 12 takšnih znakov zagotavlja približno 71 bitov, 16 pa približno 95 bitov. Te vrednosti veljajo le takrat, ko je vsak znak izbran neodvisno in naključno; ne povedo pa ničesar o geslu, ki si ga je izmislil človek. Na lestvici, ki jo naš generator prikazuje za ustvarjena gesla, je 60 bitov primernih za vsakdanji račun, 80 je močno, 100 pa je z današnjo strojno opremo zunaj praktičnega dosega napada s surovo silo. To so orientacijske točke in ne tog standard: koliko geslo zdrži v praksi, je odvisno tudi od tega, kako ga storitev hrani in kako je napadena.
Zakaj običajni triki ne delujejo
Ljudje si gesla izbirajo na presenetljivo podobne načine, orodja za razbijanje gesel pa so prilagojena prav tem navadam:
- Ime in letnica, kot je
Anna1994, sta med prvimi poskusi napadalcev. - Zamenjave znakov, kot je
P@ssw0rd, ne dodajo skoraj ničesar: zamenjava črke a z @ in o z 0 je standardno pravilo v orodjih za razbijanje. - Vzorci s tipkovnice, kot sta
qwerty123ali1q2w3e4r, se pojavljajo na večini seznamov najpogostejših gesel. - Velika začetnica na začetku ter številka ali klicaj na koncu sta običajen način za izpolnitev pravila obveznih znakov, zato se preizkusita zgodaj.
- Eno dobro geslo z majhno spremembo za vsako spletno mesto vas neha ščititi v trenutku, ko ena različica uide in vzorec postane očiten.
Skupna pomanjkljivost je, da sledijo predvidljivim vzorcem človeškega odločanja. Pravila, ki naj bi vsilila zapletenost — simbol, številka, novo geslo vsakih 90 dni —, ljudi usmerjajo prav v te vzorce. Zato veljavne smernice organizacije NIST storitvam odsvetujejo vsiljevanje pravil o sestavi gesel in obveznih rednih menjav ter jim raje priporočajo preverjanje novih gesel glede na sezname razkritih gesel.
Geslo, ki ga morate vnesti sami: uporabite geselsko frazo
Nekaj gesel je treba vnesti brez upravitelja gesel pri roki: glavno geslo samega upravitelja, prijavo v računalnik ali telefon ter za mnoge geslo za glavni e-poštni račun. Za te primere uporabite geselsko frazo (passphrase) — več naključno izbranih besed in ne stavka, ki ste si ga izmislili sami. Klasična metoda je Diceware, organizacija EFF pa objavlja sezname besed, ustvarjene zanjo; uporabite seznam z nazivom EFF Long Wordlist v angleščini:
- Odprite seznam: vsebuje 7.776 besed, od katerih je vsaka označena s petimi števkami od 1 do 6.
- Navadno šeststrano kocko vržete petkrat (ali naenkrat vržete pet kock in jih preberete od leve proti desni) ter zapišete pet števk v tem vrstnem redu.
- Poiščite besedo s to številko.
- Postopek ponavljajte, dokler ne zberete šestih besed.
- Besede ohranite natanko v takšni obliki, kot so se pojavile, tudi če se katera ponovi ali bi si želeli lepših. Za lažje pomnjenje si v mislih ustvarite podobo ali zgodbo okoli njih — brez spreminjanja besed ali njihovega vrstnega reda.
Vsaka beseda doda približno 12,9 bita, tako da pet besed zagotavlja približno 65 bitov in šest približno 78, šest običajnih besed pa si je veliko lažje zapomniti in vtipkati kot niz simbolov z enako močjo. Za uspeh morata biti izpolnjena dva pogoja. Besede morajo biti izbrane po naključju, saj so vrstice iz pesmi ali priljubljeni citati že v slovarjih napadalcev; iz istega razloga nikoli ne uporabljajte fraze, ki ste jo kjerkoli videli kot primer. In fraza se ne sme ponovno uporabiti: ena geselska fraza za eno mesto.
Vsa ostala gesla: prepustite jih generatorju
Za na desetine računov, katerih gesel nikoli ne vnašate ročno, ni nobenega razloga, da bi si karkoli izmišljevali. Naš zanesljiv generator gesel ustvari vsako geslo v vašem brskalniku z uporabo Web Crypto API in ga nikoli ne pošlje na strežnik. Nastavite polje Dolžina na 16 ali več, izberite nabore znakov, ki jih spletno mesto sprejema, in pritisnite Generiraj; ocena entropije pod rezultatom prikazuje moč v bitih. Možnost Brez podobnih znakov odstrani znake, ki jih je enostavno zamenjati (Il1O0o), kadar je treba geslo prebrati na glas ali prepisati z zaslona, polje Število pa ustvari celoten seznam, ko nastavljate več računov hkrati.
Nekatera spletna mesta še vedno omejujejo dolžino ali prepovedujejo določene simbole. Če katero zavrne rezultat, izklopite le tiste vrste simbolov, ki jih prepoveduje, in ohranite dolžino; geslo skrajšajte le takrat, ko spletno mesto to resnično zahteva. Kakor koli že, ne zatekajte se k izmišljenemu geslu: naključno geslo z 12 znaki je še vedno veliko boljše od domiselnega.
Kje shranjevati gesla
Edinstveno naključno geslo za vsak račun je najlažje hraniti v upravitelju gesel: ta jih hrani, samodejno izpolnjuje, številni upravitelji pa vas tudi opozorijo, če se katero od njih pojavi v znanem razkritju podatkov. Tako si namesto stotih gesel zapomnite le eno geselsko frazo. Če upravitelja ne želite uporabljati, je beležnica, shranjena na varnem mestu doma izven dosega obiskovalcev, manjše tveganje kot ponovna uporaba gesel. Ne delujejo pa besedilna datoteka na namizju, sporočilo v klepetalniku ali samolepilni listek na pisarniškem zaslonu.
Kratek kontrolni seznam
- 16 znakov ali več, kjerkoli spletno mesto to dovoljuje, in nikoli manj kot 12
- Generirano in ne izmišljeno — ali geselska fraza iz šestih naključnih besed tam, kjer jo morate vnesti ročno
- Drugačno geslo za vsak račun
- Dvofaktorska avtentikacija povsod, kjer je na voljo, kot druga ovira ob uhajanju gesla; ključi (passkeys) in varnostni ključi FIDO2 gredo še dlje, saj jih ni mogoče posredovati lažni spletni strani
- Novo geslo takrat, ko za to obstaja razlog — ob vdorih, sumu na lažno predstavljanje ali ko gesla nekdo ne bi smel več poznati —, ne pa po vnaprejšnjem koledarju
Če želite izvedeti, zakaj ta pravila obstajajo, preberite članek kako se razbijejo gesla. Več člankov je zbranih v gradivih o geslih.