Si të krijoni një fjalëkalim të fortë?
Një fjalëkalim i fortë është ai që një sulmues nuk mund ta gjejë në një kohë realiste — dhe që nuk e keni përdorur askund tjetër. Fjalëkalimet e shkurtra dhe të parashikueshme janë ato që zbulohen më shpejt, ndërsa një fjalëkalim i ripërdorur provohet në shërbime të tjera pas një rrjedhjeje të dhënash; të dyja këto dobësi janë të lehta për t'u rregulluar. Megjithatë, një fjalëkalim i fortë nuk mbron nga gjithçka: ai nuk e ndalon dot një faqe phishing ose një malware, prandaj hapat e fundit më poshtë nuk kanë të bëjnë me vetë fjalëkalimin. Ky artikull jep fillimisht përgjigjen e shkurtër dhe më pas shpjegon se pse funksionon secili hap.
Përgjigjja e shkurtër
- Gjenerojeni fjalëkalimin në vend që ta shpikni vetë: 16 karaktere ose më shumë, kudo ku faqja e lejon.
- Përdorni çdo lloj karakteri që faqja pranon: shkronja të mëdha dhe të vogla, shifra dhe simbole.
- Ruajeni atë në një menaxhues fjalëkalimesh.
- Përdoreni atë vetëm për një llogari.
- Aktivizoni autentikimin me dy faktorë, ose një çelës kalimi (passkey) ku shërbimi e ofron, dhe ruani kodet e rikuperimit.
Çfarë e bën një fjalëkalim të fortë
Këtë e përcaktojnë tri veti. Gjatësia: çdo karakter shtesë i rastësishëm shumëfishon numrin e kombinimeve që një sulmues duhet të provojë. Rastësia: një fjalëkalim është i fortë vetëm aq sa procesi që e krijoi atë, kështu që dymbëdhjetë karaktere të zgjedhura nga një makinë janë shumë më të forta se dymbëdhjetë karaktere që formojnë një emër dhe një vit. Uniciteti: një fjalëkalim i përdorur në dy faqe është i sigurt vetëm aq sa faqja më pak e sigurt, sepse fjalëkalimet e zbuluara nga një shërbim provohen rregullisht në të gjitha të tjerat.
Forca matet në bite entropie, dhe çdo bit dyfishon numrin e përpjekjeve të nevojshme. Një karakter i zgjedhur rastësisht nga 62 mundësi — shkronjat latine a–z dhe A–Z si dhe shifrat 0–9, të gjitha me të njëjtën gjasë —, shton rreth 6 bite, kështu që 12 karaktere të tilla japin afërsisht 71 bite dhe 16 japin rreth 95 bite. Këto shifra vlejnë vetëm kur çdo karakter zgjidhet në mënyrë të pavarur dhe të rastësishme; ato nuk thonë asgjë për një fjalëkalim që njeriu e shpiku vetë. Në shkallën që gjeneruesi ynë shfaq për fjalëkalimet që krijon, 60 bite janë të arsyeshme për një llogari të përditshme, 80 janë të forta, dhe 100 janë përtej mundësive praktike të forcës brutale me pajisjet e sotme. Këto janë pika referimi dhe jo një standard i ngurtë: se sa përballon një fjalëkalim në praktikë varet gjithashtu nga mënyra se si e ruan shërbimi dhe nga mënyra se si sulmohet.
Pse truket e zakonshme nuk funksionojnë
Njerëzit zgjedhin fjalëkalime në mënyra jashtëzakonisht të ngjashme, dhe mjetet për thyerjen e tyre janë ndërtuar pikërisht rreth këtyre zakoneve:
- Një emër dhe një vit, si për shembull
Anna1994, është ndër gjërat e para që provohen. - Zëvendësimet, si
P@ssw0rd, nuk shtojnë pothuajse asgjë: ndërrimi i shkronjës a me @ dhe o me 0 është një rregull standard në mjetet e thyerjes. - Modelet e tastierës, si
qwerty123ose1q2w3e4r, shfaqen në shumicën e listave të fjalëkalimeve më të zakonshme. - Një shkronjë e madhe në fillim dhe një shifër ose një pikëçuditëse në fund është një mënyrë e rëndomtë për të përmbushur një rregull të tipit «duhet të përmbajë», prandaj provohet herët.
- Një fjalëkalim i mirë me një ndryshim të vogël për çdo faqe pushon së mbrojturi në momentin që një version del në shesh dhe modeli bëhet i dukshëm.
E meta e përbashkët është se ato ndjekin modele të parashikueshme të zgjedhjes njerëzore. Rregullat që synojnë të imponojnë kompleksitet — një simbol, një shifër, një fjalëkalim i ri çdo 90 ditë — i shtyjnë njerëzit pikërisht drejt këtyre modeleve. Kjo është arsyeja pse udhëzimet aktuale nga NIST u kërkojnë shërbimeve të mos vendosin rregulla përbërjeje ose ndryshime të planifikuara, por në vend të kësaj t'i krahasojnë fjalëkalimet e reja me listat e fjalëkalimeve të zbuluara.
Një fjalëkalim që duhet ta shkruani vetë: përdorni një frazë kalimi
Disa fjalëkalime duhet të shkruhen pa pasur një menaxhues fjalëkalimesh pranë: fjalëkalimi kryesor i vetë menaxhuesit, hyrja në kompjuter ose telefon, dhe për shumë njerëz fjalëkalimi i llogarisë kryesore të postës elektronike. Për këto, përdorni një frazë kalimi (passphrase) — disa fjalë të zgjedhura rastësisht, jo një fjali që e keni sajuar vetë. Metoda klasike është Diceware, dhe organizata EFF publikon lista fjalësh të krijuara posaçërisht për të; përdorni atë që quhet EFF Long Wordlist, në anglisht:
- Hapni listën: ajo ka 7 776 fjalë, secila e numëruar me pesë shifra nga 1 deri në 6.
- Hidhni një zar të zakonshëm me gjashtë faqe pesë herë, ose pesë zare menjëherë dhe lexojini nga e majta në të djathtë, dhe shënoni pesë shifrat në atë radhë.
- Gjeni fjalën që i korrespondon atij numri.
- Përsëriteni këtë derisa të keni gjashtë fjalë.
- Mbajini fjalët saktësisht ashtu siç dolën, edhe nëse njëra prej tyre përsëritet ose do të kishit preferuar fjalë më të bukura. Për t'i mbajtur mend, krijoni një imazh ose një tregim rreth tyre në mendjen tuaj — pa ndryshuar fjalët apo radhën e tyre.
Çdo fjalë shton rreth 12,9 bite, kështu që pesë fjalë japin rreth 65 bite dhe gjashtë rreth 78 bite, dhe gjashtë fjalë të zakonshme mbahen mend dhe shkruhen shumë më lehtë sesa një varg simbolesh me të njëjtën forcë. Që kjo të funksionojë, duhet të plotësohen dy kushte. Fjalët duhet të zgjidhen rastësisht, sepse një varg nga një këngë ose një thënie e preferuar gjendet tashmë në fjalorët e sulmuesve; për të njëjtën arsye, mos përdorni kurrë një frazë që e keni parë diku si shembull. Dhe fraza nuk duhet të ripërdoret: një frazë kalimi, një vend i vetëm.
Çdo fjalëkalim tjetër: gjenerojeni atë
Për dhjetëra llogari fjalëkalimet e të cilave nuk i shkruani kurrë me dorë, nuk ka asnjë arsye për të shpikur gjë. Gjeneratori ynë i fjalëkalimeve të forta krijon çdo fjalëkalim në shfletuesin tuaj me Web Crypto API, dhe ai nuk dërgohet kurrë në një server. Vendosni te fusha Gjatësia vlerën 16 ose më shumë, zgjidhni llojet e karaktereve që faqja pranon dhe shtypni Gjenero; vlerësimi i entropisë poshtë rezultatit tregon forcën në bite. Opsioni Pa karaktere të ngjashme heq karakteret që ngatërrohen lehtë (Il1O0o) kur një fjalëkalim duhet të lexohet me zë të lartë ose të kopjohet nga ekrani, dhe fusha Numri prodhon një listë të plotë kur po konfiguroni disa llogari njëherësh.
Disa faqe ende e kufizojnë gjatësinë maksimale ose ndalojnë simbole të caktuara. Nëse njëra prej tyre e refuzon rezultatin, çaktivizoni vetëm ato lloje simbolesh që ajo ndalon dhe ruani gjatësinë; shkurtojeni fjalëkalimin vetëm kur faqja me të vërtetë e kërkon këtë. Sido që të jetë, mos u ktheni te një fjalëkalim i sajuar vetë: një fjalëkalim i rastësishëm me 12 karaktere është gjithsesi shumë më i mirë se një i menduar me zgjuarsi.
Ku t'i ruani fjalëkalimet
Një fjalëkalim unik dhe i rastësishëm për çdo llogari ruhet më së lehti në një menaxhues fjalëkalimesh: ai i ruan, i plotëson automatikisht, dhe shumë menaxhues gjithashtu ju paralajmërojnë kur njëri prej tyre shfaqet në një rrjedhje të njohur të dhënash. Në vend të njëqind fjalëkalimeve, ju mbani mend vetëm një frazë kalimi. Nëse preferoni të mos përdorni një menaxhues, një bllok shënimesh i mbajtur në një vend të sigurt në shtëpi, larg syve të vizitorëve, është një rrezik më i vogël sesa ripërdorimi i fjalëkalimeve. Ajo që nuk funksionon është një skedar teksti në desktop, një shënim në një aplikacion mesazhesh ose një letër ngjitëse mbi monitor në punë.
Një listë e shkurtër kontrolli
- 16 karaktere ose më shumë kudo ku faqja e lejon, dhe asnjëherë më pak se 12
- I gjeneruar, jo i shpikur — ose një frazë kalimi prej gjashtë fjalësh të rastësishme ku duhet ta shkruani vetë
- Një fjalëkalim i ndryshëm për çdo llogari
- Autentikim me dy faktorë kudo ku ofrohet, si një pengesë e dytë nëse fjalëkalimi zbulohet; çelësat e kalimit (passkeys) dhe çelësat e sigurisë FIDO2 shkojnë edhe më tej, sepse nuk mund t'i dorëzohen një faqeje të rreme
- Një fjalëkalim i ri atëherë kur ka një arsye — një rrjedhje të dhënash, një dyshim për phishing, një fjalëkalim që dikush nuk duhet ta dijë më —, dhe jo sipas një kalendari të caktuar
Për të kuptuar pse ekzistojnë këto rregulla, lexoni artikullin se si thyhen fjalëkalimet. Më shumë artikuj janë mbledhur në materialet për fjalëkalimet.