Hogyan készítsünk erős jelszót (és mitől lesz gyengék)
Az erős jelszó olyan, amelyet nehéz kitalálni vagy feltörni. De a „kemény” nem azt jelenti, hogy sok szimbólum és szám összekeveredik, hanem entrópia: elég véletlenszerű hosszúság ahhoz, hogy még egy gyors, több milliárd kombinációt ellenőrző számítógép is évszázadokig tartson. A legegyszerűbb módja annak, hogy egy helyi jelszógenerátort használjunk, amely biztosítja, hogy a véletlenszerűség a kriptográfiából származik, nem pedig egy kiszámítható algoritmus.
Mitől lesz egy jelszó gyenge
A legtöbb jelszó gyenge, mert valami emlékezetesen alapul: néven, dátumon, nagybetűs szón és számon a végén. Ha a jelszó egy mintán – egy valódi szón, egy születésnapon, egy kifejezésen – alapul, a modern támadók első eszköze ezeknek a mintáknak a szótára, nem pedig a nyers erőszak. Még MyDog2024! véletlenszerűnek tűnik az ember számára, de azonnal feltörik, mert a leggyakoribb jelszóreceptet követi.
A második gyilkos: újrafelhasználás. Ha tíz webhelyen ugyanazt a jelszót használja, és ezek közül az egyik webhelyet feltörik, mind a tíz fiók meghibásodik. Sok embernek fogalma sincs arról, hogy hány „jelszó-leíró” adatbázis nyilvános és kereshető online.
A hosszúság többet számít, mint a speciális karakterek
Gyakori mítosz: a jelszavakhoz vegyes kis- és nagybetűket, számokat és szimbólumokat kell használni a biztonság érdekében. Valójában a hosszúság a lényeg. Egy 16 karakterből álló, kisbetűs jelszó csak sokkal nagyobb entrópiával rendelkezik – és sokkal nehezebb feltörni –, mint egy 8 karakterből álló, minden speciális karaktert tartalmazó jelszó. Ennek oka: minden hozzáadott karakter megsokszorozza a keresési teret. Egy 8 karakterből álló, csak kisbetűs jelszó 26^8 lehetőséget rejt magában (körülbelül 200 millió). Egy 16 karakterből álló kisbetűs jelszó 26^16 (körülbelül 43 kvadrillió).
Ezért most sok biztonsági szakértő javasolja jelmondatok — véletlenszerű szavak sorozatai — a hagyományos „összetett” jelszavak felett. Könnyebben megjegyezhetők és sokkal erősebbek.
Jelszavak: a Diceware megközelítés
A jelszó csak véletlenszerű szavak sorozata. A klasszikus példa a "korrekt-ló-akkumulátor-kapocs": négy véletlenszerű szó, 20+ karakter, abszurd erős, és nem olyan nehéz megjegyezni. Véletlen jelszavakat generálhat a Jelszó generátor, amely a gyakori angol szavak listájából építi fel őket. Az 1000-es listából öt szó nagyobb entrópiát biztosít, mint egy 20 karakterből álló, vegyes kis- és nagybetűs karaktersorozat.
Ha hagyományos jelszóra van szüksége – szimbólumok, vegyes kis- és nagybetűk, számok – használja a Jelszógenerátor helyette. De a legtöbb fiók esetében egy kifejezés erősebb és praktikusabb.
Hagyja abba a jelszavak újrafelhasználását
A legjobb szokás a következő: webhelyenként egy jelszó. Ha újra használod a jelszavakat, akkor kölcsönzött időből élsz. Ha az egyik webhely kiszivárog, a többi fiók is nyilvánosságra kerül. Az erős jelszó csak annyira jó, mint az azt használó leggyengébb webhely. Ha ellenőrizni szeretné, hogy valamelyik jelszava nyilvánosságra került-e egy ismert jogsértés során, használja a Jelszóerősség-ellenőrző — illesszen be egy jelszót (csak te látod; semmi sem hagyja el a böngészőt), és az megmondja, hogy megjelenik-e a nyilvános jogsértési adatbázisokban.
PIN kódok és numerikus jelszavak
Egyes rendszerek csak számjegyeket igényelnek – ATM-ek, telefon PIN-kódok, bizonyos zárak. Ugyanez az entrópia elv érvényesül: a hosszabb annál erősebb. A 4 számjegyű PIN-kódnak mindössze 10 000 lehetősége van, ami ezredmásodpercek alatt feltörhető. A 6 számjegyű PIN jobb (1 millió lehetőség); egy 8 számjegyű PIN szilárd (100 millió). Ha véletlenszerű numerikus kódra van szüksége, a PIN generátor azonnal létrehozza őket.
Minek helyben generálni
Soha ne bízzon valaki más szerverén lévő jelszógenerátorban. Még ha jó szándékú is, nem tudja ellenőrizni, hogy valódi véletlenszerűséget használ-e, vagy hogy nem naplózza-e, amit generál. A TextArray eszközök teljes egészében a böngészőjében futnak – nincs szerver, nincs feltöltés, nincs napló. A jelszógenerátor az Ön böngészőjét használja crypto.getRandomValues, ami valóban véletlenszerű, nem Math.random, ami kiszámítható és soha nem fogadható el a biztonság szempontjából. Az oldal betöltése után minden offline módban működik. Ezt saját maga is megerősítheti, ha bezárja internetkapcsolatát, és létrehoz egy másik jelszót.
Az erős jelszó valódi véletlenszerűséggel kezdődik, elég hosszú ahhoz, hogy valódi entrópiát biztosítson, és fegyelem, hogy mindenhol mást használjunk. Hagyja, hogy a böngésző végezze el a kemény munkát.