Come generare una password complessa (e cosa la rende debole)
Una password complessa è difficile da indovinare o decifrare. Ma “difficile” non significa un sacco di simboli e numeri mescolati insieme: significa entropia: una lunghezza casuale tale che anche un computer veloce per controllare miliardi di combinazioni impiegherebbe secoli. Il modo più semplice per arrivarci è utilizzare un generatore di password locale, che garantisce che la casualità provenga dalla crittografia, non da un algoritmo prevedibile.
Cosa rende debole una password
La maggior parte delle password sono deboli perché si basano su qualcosa di memorabile: un nome, una data, una parola con la maiuscola e un numero alla fine. Se una password si basa su uno schema (una parola reale, un compleanno, una frase), il primo strumento di un moderno aggressore è un dizionario di quegli schemi, non la forza bruta. Anche MyDog2024! sembra casuale per un essere umano ma si rompe all'istante perché segue la ricetta della password più comune.
Il secondo killer: il riutilizzo. Se utilizzi la stessa password su dieci siti e uno di questi viene violato, tutti e dieci gli account cadono. Molte persone non hanno idea di quanti database di "dump password" siano pubblici e ricercabili online.
La lunghezza conta più dei caratteri speciali
Un mito comune: le password necessitano di maiuscole e minuscole, numeri e simboli per essere sicure. In realtà, ciò che conta è la lunghezza. Una password di 16 caratteri di lettere minuscole ha solo molta più entropia – ed è molto più difficile da decifrare – di una password di 8 caratteri con ogni carattere speciale. Ecco perché: ogni carattere aggiunto moltiplica lo spazio di ricerca. Una password di 8 caratteri solo minuscoli ha 26^8 possibilità (circa 200 milioni). Una password minuscola di 16 caratteri ha 26 ^ 16 (circa 43 quadrilioni).
Ecco perché molti esperti di sicurezza ora lo consigliano passphrase - sequenze di parole casuali - rispetto alle tradizionali password "complesse". Sono più facili da ricordare e molto più forti.
Passphrase: l'approccio Diceware
Una passphrase è semplicemente una sequenza di parole casuali. L'esempio classico è "correct-horse-battery-staple": quattro parole casuali, più di 20 caratteri, assurdamente forti e non così difficili da ricordare. Puoi generare passphrase casuali con il file Generatore di passphrase, che li costruisce da un elenco di parole inglesi comuni. Cinque parole da un elenco di 1.000 forniscono più entropia di una stringa casuale di 20 caratteri composta da maiuscole e minuscole e simboli misti.
Se hai bisogno di una password tradizionale (simboli, maiuscole e minuscole, numeri) utilizza il file Generatore di password Invece. Ma per la maggior parte dei casi una frase è più forte e più pratica.
Smettere di riutilizzare le password
L'unica migliore abitudine è: una password per sito. Se riutilizzi le password, vivi di tempo in prestito. Una volta che un sito perde informazioni, gli altri tuoi account vengono esposti. Una password complessa è valida quanto il sito più debole che la utilizza. Per verificare se qualcuna delle tue password è stata esposta a una violazione nota, utilizza il file Controllo della sicurezza della password - incolla una password (solo tu la vedi; niente lascia il tuo browser) e ti dirà se appare nei database pubblici delle violazioni.
PIN e password numeriche
Alcuni sistemi richiedono solo cifre: bancomat, codici PIN telefonici, alcune serrature. Si applica lo stesso principio dell’entropia: più a lungo è più forte. Un PIN di 4 cifre ha solo 10.000 possibilità, craccabili in pochi millisecondi. È preferibile un PIN di 6 cifre (1 milione di possibilità); un PIN di 8 cifre è solido (100 milioni). Se hai bisogno di un codice numerico casuale, il Generatore di PIN li crea istantaneamente.
Perché generare localmente
Non fidarti mai di un generatore di password sul server di qualcun altro. Anche se è ben intenzionato, non è possibile verificare che utilizzi una reale casualità o che non registri ciò che genera. Gli strumenti TextArray vengono eseguiti interamente nel tuo browser: non c'è server, caricamento o registro. Il generatore di password utilizza quello del tuo browser crypto.getRandomValues, il che è veramente casuale, no Math.random, che è prevedibile e mai accettabile per la sicurezza. Una volta caricata la pagina, tutto funziona offline. Puoi confermarlo tu stesso chiudendo la connessione Internet e generando un'altra password.
Una password complessa inizia con una reale casualità, una lunghezza sufficiente per avere una reale entropia e la disciplina per usarne una diversa ovunque. Lascia che sia il browser a fare il lavoro duro.