Paano gumawa ng matibay na password?
Ang isang matibay na password ay isa na hindi mahuhulaan ng isang umaatake sa anumang makatotohanang tagal ng panahon — at isang hindi mo pa nagamit sa ibang lugar. Ang mga maikli at madaling hulaang password ang unang nabubuksan, at ang isang inulit na password ay sinusubukan sa iba pang mga serbisyo pagkatapos ng isang data breach; ang parehong kahinaang ito ay madaling ayusin. Ang isang matibay na password ay hindi nagpoprotekta laban sa lahat: hindi nito mapipigilan ang isang phishing page o malware, kaya naman ang mga huling hakbang sa ibaba ay hindi tungkol sa mismong password. Ang artikulong ito ay nagbibigay muna ng maikling sagot at pagkatapos ay nagpapaliwanag kung bakit epektibo ang bawat hakbang.
Ang maikling sagot
- Gumawa ng password gamit ang isang generator sa halip na mag-imbento nito: 16 na karakter o higit pa, saanman pinapayagan ng site.
- Gamitin ang bawat uri ng karakter na tinatanggap ng site: malalaking titik, maliliit na titik, mga numero, at mga simbolo.
- I-save ito sa isang password manager.
- Gamitin ito para sa isang account lamang.
- I-on ang two-factor authentication, o isang passkey kung saan nag-aalok ang serbisyo, at itago ang mga recovery code.
Ano ang nagpapatibay sa isang password
Tatlong katangian ang nagtatakda nito. Haba: bawat karagdagang random na karakter ay nagpaparami sa bilang ng mga kombinasyon na kailangang subukan ng isang umaatake. Randomness: ang isang password ay kasingtibay lamang ng prosesong lumikha nito, kaya ang 12 karakter na pinili ng computer ay mas matibay kaysa sa 12 karakter na binubuo ng isang pangalan at taon ng kapanganakan. Pagiging natatangi: ang isang password na ginagamit sa dalawang website ay kasing-secure lamang ng hindi gaanong ligtas na site sa dalawa, dahil ang isang password na na-leak mula sa isang serbisyo ay susubukan sa lahat ng iba pa.
Sinusukat ang lakas sa mga bit ng entropy, at bawat bit ay nagdodoble sa bilang ng mga hula na kailangan. Ang isang karakter na random na pinili mula sa 62 posibleng pagpipilian — ang mga titik na Latin na a–z, A–Z, at mga digit na 0–9, bawat isa ay may pantay na pagkakataon — ay nagdaragdag ng humigit-kumulang 6 na bit ng entropy, kaya ang 12 gayong karakter ay nagbibigay ng humigit-kumulang 71 bits, at ang 16 ay nagbibigay ng humigit-kumulang 95 bits. Ang mga bilang na ito ay totoo lamang para sa mga karakter na pinili nang independyente at nang random, at walang sinasabi ang mga ito tungkol sa password na inimbento ng tao. Sa sukat na ipinapakita ng aming password generator, ang 60 bits ay makatwiran para sa mga pang-araw-araw na account, ang 80 bits ay itinuturing na matibay, at ang 100 bits ay lampas sa praktikal na abot ng brute force gamit ang kasalukuyang hardware. Ang mga bilang na ito ay mga reference point sa halip na isang pamantayan: ang praktikal na tibay ng isang password ay nakasalalay din sa kung paano ito iniimbak ng serbisyo at sa uri ng pag-atake.
Bakit nabibigo ang mga karaniwang pamamaraan
Ang mga tao ay may posibilidad na bumuo ng mga password gamit ang magkakatulad na mga pattern, at ang mga tool sa pag-crack ng password ay idinisenyo batay sa eksaktong mga gawi na iyon:
- Ang isang pangalan na sinusundan ng isang taon ng kapanganakan, tulad ng
Anna1994, ay isa sa mga unang sinusubukan. - Ang mga pagpapalit ng karakter, tulad ng
P@ssw0rd, ay halos walang naitutulong: ang pagpapalit ng a sa @ at o sa 0 ay isang karaniwang panuntunan sa mga tool sa pag-crack. - Ang mga pattern sa keyboard tulad ng
qwerty123o1q2w3e4ray lumilitaw sa karamihan ng mga listahan ng mga pinakakaraniwang password. - Ang isang malaking titik sa simula at isang digit o tandang padamdam sa dulo ay isang karaniwang paraan upang matugunan ang panuntunang "dapat maglaman ng", kaya sinusubukan ito nang maaga.
- Ang isang magandang password na may maliit na pagbabago para sa bawat site ay hihinto sa pagprotekta sa iyo sa sandaling ma-leak ang isang bersyon at maging malinaw ang pattern.
Ang karaniwang depekto ay ang pagsunod sa mga mahuhulaang pattern ng pagpili ng tao. Ang mga panuntunang naglalayong magpataw ng pagiging kumplikado — isang simbolo, isang digit, isang bagong password bawat 90 araw — ay nagtutulak sa mga tao patungo sa eksaktong mga pattern na ito. Iyon ang dahilan kung bakit ang kasalukuyang gabay mula sa NIST ay nagrerekomenda sa mga serbisyo na huwag magpataw ng mga panuntunan sa komposisyon o mga naka-iskedyul na pagbabago, at sa halip ay suriin ang mga bagong password laban sa mga listahan ng mga na-leak na password.
Ang password na kailangan mong i-type mismo: gumamit ng passphrase
Ilang password lamang ang kailangan mong i-type nang walang password manager na handa: ang master password ng mismong manager, ang login ng iyong computer o telepono, at para sa maraming tao ang password sa pangunahing email account. Para sa mga ito, gumamit ng passphrase — ilang salita na pinili nang random, hindi isang pangungusap na iyong inimbento. Ang klasikong pamamaraan ay Diceware, at ang EFF ay naglalathala ng mga listahan ng salita na ginawa para dito; gamitin ang tinatawag na EFF Long Wordlist, sa Ingles:
- Buksan ang listahan: mayroon itong 7,776 na salita, bawat isa ay may numerong limang digit mula 1 hanggang 6.
- Ihagis ang karaniwang may anim na mukhang dice nang limang beses, o limang dice nang sabay-sabay at basahin ang mga ito mula kaliwa pakanan, at isulat ang limang digit na iyon sa pagkakasunod-sunod na iyon.
- Hanapin ang salitang may ganoong numero.
- Ulitin ang proseso hanggang sa magkaroon ka ng anim na salita.
- Panatilihin ang mga salita nang eksakto kung paano lumabas ang mga ito, kahit na umulit ang isa sa mga ito o mas gusto mo ang mas magagandang salita. Upang matandaan ang mga ito, gumawa ng isang larawan o kwento sa iyong isip sa paligid ng mga ito — nang hindi binabago ang mga salita o ang kanilang pagkakasunod-sunod.
Bawat salita ay nagdaragdag ng humigit-kumulang 12.9 bits, kaya ang limang salita ay nagbibigay ng humigit-kumulang 65 bits at ang anim ay humigit-kumulang 78, at ang anim na karaniwang salita ay mas madaling matandaan at i-type kaysa sa isang string ng mga simbolo na may parehong lakas. Dalawang kondisyon ang nagpapagana dito. Ang mga salita ay dapat mapili nang random, dahil ang isang linya mula sa isang kanta o isang paboritong quote ay nasa mga diksyunaryo na ng mga umaatake; sa parehong dahilan, huwag kailanman gumamit ng parirala na nakita mo bilang halimbawa kahit saan. At ang passphrase ay hindi dapat gamitin muli: isang passphrase, isang lugar.
Lahat ng iba pang password: bumuo gamit ang generator
Para sa dose-dosenang mga account na ang mga password ay hindi mo kailanman tina-type nang manu-mano, walang dahilan upang mag-imbento ng anuman. Ang aming matibay na generator ng password ay lumilikha ng bawat password sa iyong browser gamit ang Web Crypto API, at hindi ito kailanman ipinapadala sa isang server. Itakda ang Haba sa 16 o higit pa, piliin ang mga uri ng karakter na tinatanggap ng site, at pindutin ang Bumuo ng resulta; ipinapakita ng pagtatantya ng entropy sa ilalim ng resulta ang lakas sa mga bit. Ang Walang magkatulad na karakter ay nag-aalis ng mga karakter na madaling ipagkamali (Il1O0o) kapag kailangang basahin nang malakas ang isang password o i-type mula sa isang screen, at ang Bilang ng mga pipiliin ay gumagawa ng isang buong listahan kapag nagse-set up ka ng maraming account nang sabay-sabay.
Ang ilang mga site ay naglilimita pa rin sa haba o nagbabawal sa ilang partikular na simbolo. Kung tatanggihan ng isang site ang resulta, i-off lamang ang mga uri ng simbolo na ipinagbabawal nito at panatilihin ang haba; paikliin lamang ang password kapag talagang nililimitahan ito ng site. Sa alinmang sitwasyon, huwag bumalik sa isang password na inimbento mo: ang isang random na password na may 12 karakter ay mas ligtas pa rin kaysa sa isang matalinong password na inisip mo.
Saan dapat itago ang mga password
Ang pinakamadaling paraan upang mapanatili ang isang natatanging password para sa bawat account ay ang paggamit ng isang password manager: iniimbak nito ang mga ito, awtomatikong pinupunan ang mga form, at marami sa mga ito ang nagbababala sa iyo kapag ang isang na-save na password ay lumitaw sa isang kilalang data breach. Pagkatapos ay kailangan mo na lamang matandaan ang isang passphrase sa halip na isandaang password. Kung ayaw mong gumamit ng password manager, ang isang notebook na nakatago sa isang ligtas na lugar sa bahay na hindi nakikita ng mga bisita ay mas maliit pa ring panganib kaysa sa muling paggamit ng mga password. Ang hindi gumagana ay i-save ang mga ito sa isang text file sa iyong desktop, ipadala ang mga ito sa mga messaging app, o isulat ang mga ito sa mga sticky note na nakadikit sa iyong monitor sa trabaho.
Maikling checklist
- 16 na karakter o higit pa saanman pinapayagan ng site, at hindi bababa sa 12 karakter kailanman
- Binuo nang random, hindi inimbento — o isang passphrase ng anim na random na salita kung saan kailangan mong mag-type nang manu-mano
- Iba't ibang password para sa bawat account
- Naka-on ang two-factor authentication saanman ito available, bilang pangalawang hadlang kapag na-leak ang password; ang mga passkey at FIDO2 security key ay mas malayo pa ang nararating, dahil hindi sila maibibigay sa isang pekeng site
- Baguhin ang isang password kapag may dahilan para gawin ito — isang data breach sa serbisyo, pinaghihinalaang phishing, o password na hindi na dapat malaman ng isang tao — hindi ayon sa isang nakapirming iskedyul
Upang makita kung bakit umiiral ang mga panuntunang ito, basahin ang paano naha-hack ang mga password. Higit pang mga artikulo ang nakolekta sa mga materyales sa password.