Како направити јаку лозинку?
Јака лозинка је она коју нападач не може да погоди у разумном року — и коју не користите нигде другде. Кратке и предвидљиве лозинке прве падају, а поново коришћена лозинка омогућава да цурење података са једног сервиса отвори и друге; обе ове слабости лако је избећи. Али јака лозинка не штити од свега: не може зауставити лажни сајт или злонамерни софтвер, због чега се последњи кораци у наставку не односе на саму лозинку. Овај чланак најпре нуди кратак одговор, а затим објашњава како сваки корак функционише.
Кратак одговор
- Генеришите је уместо да је измишљате: 16 знакова или више где год сајт то дозвољава.
- Користите све врсте знакова које сајт прихвата: велика и мала слова, цифре и симболе.
- Сачувајте је у менаџеру лозинки.
- Користите је само за један налог.
- Укључите двофакторску аутентификацију или приступни кључ (passkey) где год сервис то нуди, и сачувајте кодове за опоравак.
Шта чини лозинку јаком
О томе одлучују три својства. Дужина: сваки додатни случајни знак умножава број комбинација које нападач мора да испроба. Случајност: лозинка је јака само онолико колико и поступак који ју је створио, па је дванаест знакова које је изабрала машина далеко јаче од дванаест знакова који чине име и годину. И јединственост: лозинка која се користи на два сајта безбедна је само онолико колико и мање сигуран сајт, јер се процуреле лозинке рутински испробавају на свим осталим сервисима.
Снага се мери у битовима ентропије, где сваки бит удвостручује број потребних покушаја погађања. Знак изабран случајно између 62 могућности — латинична слова a–z, A–Z и цифре 0–9, свака подједнако вероватна — додаје око 6 битова, тако да 12 таквих знакова даје око 71 бит, а 16 око 95 битова. Ови подаци важе само када се сваки знак бира независно и случајно; они не говоре ништа о лозинки коју је смислио човек. На скали коју наш генератор приказује за генерисане лозинке, 60 битова је разумно за свакодневни налог, 80 је јако, а 100 је ван практичног домашаја brute-force напада са данашњим хардвером. Ово су оријентационе тачке, а не крут стандард: колико лозинка издржава у пракси зависи и од тога како је сервис чува и како је нападнута.
Зашто уобичајени трикови не раде
Људи бирају лозинке на изненађујуће сличне начине, а алати за пробијање лозинки направљени су управо према тим навикама:
- Име и година, као што је
Anna1994, међу првим су стварима које нападач покушава. - Замене знакова као што је
P@ssw0rdне додају готово ништа: замена слова a са @ и o са 0 стандардно је правило у алатима за пробијање. - Обрасци са тастатуре као што су
qwerty123или1q2w3e4rпојављују се на већини листа најчешћих лозинки. - Велико слово на почетку и цифра или узвичник на крају уобичајен су начин на који људи испуњавају правила о сложености, па се испробавају рано.
- Једна добра лозинка уз малу измену за сваки сајт престаје да вас штити оног тренутка када једна варијанта процури и образац постане очигледан.
Заједнички недостатак јесте то што сви прате предвидљиве обрасце људског избора. Правила која треба да изнуде сложеност — симбол, цифра, нова лозинка сваких 90 дана — гурају људе управо у те обрасце. Због тога важеће смернице организације NIST обесхрабрују правила о саставу лозинки и обавезне повремене промене, а уместо тога препоручују проверу нових лозинки у односу на листе процурелих лозинки.
Лозинка коју морате сами да унесете: користите приступну фразу
Неколико лозинки морате уносити без менаџера лозинки при руци: главну лозинку самог менаџера, пријаву на рачунар или телефон и за многе лозинку главног налога е-поште. За њих користите приступну фразу (passphrase) — неколико речи изабраних случајно, а не реченицу коју сте сами смислили. Класичан метод је Diceware, а организација EFF објављује листе речи намењене за њега; користите листу под називом EFF Long Wordlist на енглеском језику:
- Отворите листу: она садржи 7.776 речи, од којих је свака означена са пет цифара од 1 до 6.
- Баците обичну шестострану коцкицу пет пута, или пет коцкица одједном и прочитајте их с лева на десно, па запишите тих пет цифара тим редоследом.
- Пронађите реч под тим бројем.
- Понављајте поступак док не добијете шест речи.
- Задржите речи тачно онако како су испале, чак и ако се нека од њих понавља или бисте ви изабрали лепше. Да бисте их запамтили, смислите слику или причу око њих — без мењања речи или њиховог редоследа.
Свака реч додаје око 12,9 битова, па пет речи даје око 65 битова и шест око 78, а шест обичних речи далеко је лакше запамтити и откуцати него низ симбола исте снаге. Два услова омогућавају да ово успе. Речи морају бити изабране случајно, јер се стих из песме или омиљени цитат већ налазе у речницима нападача; из истог разлога никада немојте користити фразу коју сте негде видели као пример. И фраза се не сме поново користити: једна приступна фраза за једно место.
Све остале лозинке: генеришите их
За десетине налога чије лозинке никада не уносите ручно, нема разлога да било шта измишљате. Наш снажан генератор лозинки креира сваку лозинку у вашем прегледачу помоћу Web Crypto API-ја и она се никада не шаље на сервер. Подесите поље Дужина на 16 или више, изаберите врсте знакова које сајт прихвата и притисните дугме Генериши; процена ентропије испод резултата приказује снагу у битовима. Опција Без сличних знакова уклања знакове које је лако помешати (Il1O0o) када лозинку треба прочитати наглас или преписати са екрана, а поље Број даје целу листу када подешавате више налога одједном.
Неки сајтови и даље ограничавају дужину или забрањују одређене симболе. Ако неки сајт одбије резултат, искључите само оне врсте симбола које забрањује и задржите дужину; скратите лозинку само онда када сајт заиста ограничава дужину. У сваком случају, немојте се враћати на измишљену лозинку: случајна лозинка од 12 знакова и даље је далеко боља од домишљато смишљене.
Где чувати лозинке
Јединствену случајну лозинку за сваки налог најлакше је чувати у менаџеру лозинки: он их чува, аутоматски попуњава уместо вас, а многи менаџери вас и упозоравају ако се нека од њих појави у познатом цурењу података. Тада памтите само једну приступну фразу уместо стотину лозинки. Ако радије не бисте користили менаџер лозинки, бележница која се чува на безбедном месту код куће, ван видокруга посетилаца, мањи је ризик од поновног коришћења истих лозинки. Оно што не функционише јесте текстуална датотека на радној површини, белешка у апликацији за поруке или папирић залепљен на монитор на послу.
Кратка листа за проверу
- 16 знакова или више где год сајт то дозвољава, и никада мање од 12
- Генерисана, а не измишљена — или приступна фраза од шест случајних речи тамо где морате сами да је уносите
- Другачија лозинка за сваки налог
- Двофакторска аутентификација где год се нуди, као друга препрека ако лозинка процури; приступни кључеви и FIDO2 сигурносни кључеви иду корак даље, јер се не могу предати лажном сајту
- Нова лозинка онда када постоји разлог — цурење података, сумња на пецање, лозинка коју неко више не би требало да зна — а не по унапред одређеном распореду
Да бисте сазнали зашто ова правила постоје, прочитајте чланак како се пробијају лозинке. Више чланака прикупљено је у материјалима о лозинкама.