Cum să generați o parolă puternică (și ce o face pe una slabă)
O parolă puternică este una care este greu de ghicit sau de spart. Dar „greu” nu înseamnă o mulțime de simboluri și numere amestecate împreună - înseamnă entropie: suficientă lungime aleatorie încât chiar și un computer rapid care verifică miliarde de combinații ar dura secole. Cea mai simplă modalitate de a ajunge acolo este să folosești un generator local de parole, care asigură aleatoritatea provine din criptografie, nu dintr-un algoritm previzibil.
Ce face o parolă slabă
Majoritatea parolelor sunt slabe deoarece se bazează pe ceva memorabil: un nume, o dată, un cuvânt cu majusculă și un număr la sfârșit. Dacă o parolă se bazează pe un model - un cuvânt real, o zi de naștere, o expresie - primul instrument al unui atacator modern este un dicționar al acestor modele, nu forța brută. Chiar MyDog2024! arată aleatoriu pentru un om, dar se sparge instantaneu, deoarece urmează cea mai comună rețetă de parolă.
Al doilea ucigaș: reutilizarea. Dacă utilizați aceeași parolă pe zece site-uri și unul dintre acele site-uri este încălcat, toate cele zece conturi se încadrează. Mulți oameni nu au idee câte baze de date „de descărcare a parolei” sunt publice și pot fi căutate online.
Lungimea contează mai mult decât caracterele speciale
Un mit obișnuit: parolele au nevoie de un mix de litere, numere și simboluri pentru a fi sigure. În realitate, lungimea este ceea ce contează. O parolă de 16 caractere cu litere mici are doar mult mai multă entropie – și este mult mai greu de spart – decât o parolă de 8 caractere cu fiecare caracter special. Iată de ce: fiecare caracter adăugat înmulțește spațiul de căutare. O parolă de 8 caractere doar cu litere mici are 26^8 posibilități (aproximativ 200 de milioane). O parolă cu minuscule de 16 caractere are 26^16 (aproximativ 43 de cvadrilioane).
De aceea, mulți experți în securitate recomandă acum fraze de acces — secvențe de cuvinte aleatorii — peste parolele „complexe” tradiționale. Sunt mai ușor de reținut și mult mai puternici.
Fraze de acces: abordarea Diceware
O expresie de acces este doar o secvență de cuvinte aleatorii. Exemplul clasic este „corect-cal-baterie-capsă”: patru cuvinte aleatorii, peste 20 de caractere, absurd de puternice și nu atât de greu de reținut. Puteți genera expresii de acces aleatorii cu Generator de fraze de acces, care le construiește dintr-o listă de cuvinte uzuale în limba engleză. Cinci cuvinte dintr-o listă de 1.000 vă oferă mai multă entropie decât un șir aleatoriu de 20 de caractere de majuscule și simboluri mixte.
Dacă aveți nevoie de o parolă tradițională - simboluri, majuscule mixte, numere - utilizați Generator de parole în schimb. Dar pentru majoritatea conturilor, o frază este mai puternică și mai practică.
Nu mai reutilizați parolele
Cel mai bun obicei este: o parolă pe site. Dacă reutilizați parole, trăiți din timp împrumutat. Odată ce un site se scurge, celelalte conturi sunt expuse. O parolă puternică este la fel de bună ca și cel mai slab site care o folosește. Pentru a verifica dacă vreuna dintre parolele dvs. a fost expusă într-o încălcare cunoscută, utilizați Verificator de putere a parolei — lipiți o parolă (doar dvs. o vedeți; nimic nu părăsește browserul dvs.) și vă va spune dacă apare în bazele de date publice de încălcare.
PIN-uri și parole numerice
Unele sisteme necesită doar cifre — ATM-uri, coduri PIN ale telefonului, anumite încuietori. Se aplică același principiu al entropiei: mai mult este mai puternic. Un PIN din 4 cifre are doar 10.000 de posibilități, care poate fi spart în milisecunde. Un PIN de 6 cifre este mai bine (1 milion de posibilități); un PIN de 8 cifre este solid (100 milioane). Dacă aveți nevoie de un cod numeric aleatoriu, generator PIN le creează instantaneu.
De ce generați local
Nu aveți încredere niciodată într-un generator de parole pe serverul altcuiva. Chiar dacă este bine intenționat, nu puteți verifica dacă folosește aleatorie reală sau că nu înregistrează ceea ce generează. Instrumentele TextArray rulează în întregime în browserul dvs. - nu există server, nici încărcare, nici jurnal. Generatorul de parole folosește browserul dvs crypto.getRandomValues, care este cu adevărat aleatoriu, nu Math.random, care este previzibil și niciodată acceptabil pentru securitate. Odată ce pagina se încarcă, totul funcționează offline. O puteți confirma singur prin închiderea conexiunii la internet și generarea unei alte parole.
O parolă puternică începe cu aleatorie reală, lungime suficientă pentru a avea entropie reală și disciplina de a folosi una diferită peste tot. Lasă browserul să facă treaba grea.