Як створити надійний пароль (і що робить його слабким)
Надійний пароль – це той, який важко вгадати або зламати. Але «важкий» не означає багато символів і чисел, змішаних разом — це означає ентропію: достатньо випадкової довжини, щоб навіть швидкий комп’ютер перевіряв мільярди комбінацій зайняв століття. Найпростіший спосіб потрапити туди — скористатися локальним генератором паролів, який гарантує, що випадковість походить від криптографії, а не передбачуваного алгоритму.
Що робить пароль слабким
Більшість паролів є слабкими, тому що вони засновані на чомусь, що запам’ятовується: імені, даті, слові з великої літери та цифрою в кінці. Якщо пароль базується на шаблоні — справжньому слові, даті народження, фразі — першим інструментом сучасного зловмисника є словник цих шаблонів, а не груба сила. Навіть MyDog2024! виглядає випадковим для людини, але зламується миттєво, оскільки він відповідає найпоширенішому рецепту пароля.
Другий вбивця: повторне використання. Якщо ви використовуєте той самий пароль на десяти сайтах і один із них зламано, усі десять облікових записів втрачаються. Багато людей навіть не підозрюють, скільки баз даних «дампу паролів» є загальнодоступними та доступними для пошуку в Інтернеті.
Довжина має більше значення, ніж спеціальні символи
Поширений міф: для захисту паролів потрібні змішані регістри, цифри та символи. Насправді довжина має значення. 16-символьний пароль із малих літер має набагато більшу ентропію — і його набагато важче зламати — ніж 8-символьний пароль із кожним спеціальним символом. Ось чому: кожен доданий символ збільшує простір пошуку. 8-символьний пароль лише з нижнього регістру має 26^8 можливостей (близько 200 мільйонів). Пароль із 16 символів у нижньому регістрі має 26^16 (приблизно 43 квадрильйони).
Ось чому зараз рекомендують багато експертів з безпеки парольні фрази — послідовності випадкових слів — замість традиційних «складних» паролів. Вони легше запам'ятовуються і набагато сильніші.
Парольні фрази: підхід Diceware
Парольна фраза – це лише послідовність випадкових слів. Класичним прикладом є «правильне кінь-батарея-скоба»: чотири випадкових слова, 20+ символів, абсурдно сильні та не такі вже й важкі для запам’ятовування. Ви можете генерувати випадкові парольні фрази за допомогою Генератор парольних фраз, який створює їх зі списку поширених англійських слів. П’ять слів зі списку з 1000 дають вам більше ентропії, ніж випадковий рядок із 20 символів із змішаним регістром і символами.
Якщо вам потрібен традиційний пароль — символи, регістр, цифри — використовуйте Генератор паролів замість цього. Але для більшості облікових записів фраза сильніша та практичніша.
Припиніть повторне використання паролів
Єдина найкраща звичка: один пароль на сайт. Якщо ви повторно використовуєте паролі, ви живете в позичений час. Після витоку з одного сайту ваші інші облікові записи викриваються. Надійний пароль настільки хороший, наскільки хороший сайт, який його використовує. Щоб перевірити, чи ваші паролі були розкриті в результаті відомого порушення, скористайтеся Перевірка надійності пароля — вставте пароль (його бачите лише ви; ваш браузер нічого не залишає), і він повідомить вам, чи з’явиться він у загальнодоступних базах даних порушень.
PIN-коди та цифрові паролі
Для деяких систем потрібні лише цифри — банкомати, телефонні PIN-коди, певні замки. Застосовується той самий принцип ентропії: чим довше, тим сильніше. 4-значний PIN-код має лише 10 000 варіантів, які можна зламати за мілісекунди. 6-значний PIN-код краще (1 мільйон можливостей); 8-значний PIN-код є надійним (100 мільйонів). Якщо вам потрібен випадковий числовий код, Генератор PIN-коду створює їх миттєво.
Навіщо генерувати локально
Ніколи не довіряйте генератору паролів на чужому сервері. Навіть якщо він має добрі наміри, ви не можете перевірити, чи використовує він справжню випадковість або що він не реєструє те, що генерує. Інструменти TextArray повністю працюють у вашому браузері — немає ні сервера, ні завантаження, ні журналу. Генератор паролів використовує ваш браузер crypto.getRandomValues, що є справді випадковим, ні Math.random, що є передбачуваним і ніколи не прийнятним для безпеки. Після завантаження сторінки все працює офлайн. Ви можете підтвердити це самостійно, закривши підключення до Інтернету та згенерувавши інший пароль.
Надійний пароль починається зі справжньої випадковості, достатньої довжини, щоб мати реальну ентропію, і дисципліни, щоб використовувати інший скрізь. Дозвольте браузеру виконувати важку роботу.