Какие свойства пароля влияют на его надежность
Всем доброе утро! Это Pavluu. Сегодня я хочу поговорить с вами о такой теме, как надежность паролей. Ведь пароль – это то, за чем охотятся все хакеры. Можно скинуть кому-нибудь стилер и вытащить все логи из браузеров – а оттуда пароли. В таком случае сложность пароля не играет никакой роли.
Но а если вас ломают? Брутят ваш ящик или кошелек? В таком случае есть вариант себя обезопасить.Если вы много времени проводите во Всемирной паутине, то, скорее всего, зарегистрировали на различных веб-сайтах множество аккаунтов. При этом, если вы используете для них один и тот же пароль (или почти такой же, с небольшими вариациями), ваши аккаунты уязвимы к кибератакам.
Ведь если хотя бы один из этих веб-сайтов будет взломан, злоумышленники получат доступ к паролям всех его пользователей, а значит, смогут взломать ваши учетные записи и на других сайтах. Такие взломы случаются чаще, чем вы думаете, и зачастую администраторы взломанных веб-сайтов даже не подозревают о произошедшем. Поэтому в целях обеспечения собственной безопасности следует использовать для своих учетных записей надежные и сложные пароли, и, что немаловажно, различные для разных вебсайтов.
Разумеется, такие пароли сложно запомнить, и можно воспользоваться одним из следующих методов:
- записывать пароли на бумагу — весьма практично записывать пароли и хранить эти записи в безопасном месте (например, в сейфе или в бумажнике). Вы, как минимум, заметите, если такие записи будут потеряны или украдены, и оперативно смените все пароли;
- использовать менеджер паролей — программу для смартфона, планшета или компьютера, которая позволяет создавать, безопасно хранить и даже автоматически подставлять уникальные пароли при авторизации на веб-сайтах и в онлайн-приложениях (см. далее разд. «Менеджеры паролей»). Менеджеры паролей также обеспечивают и синхронизацию вашей парольной базы между принадлежащими вам устройствами. Обратите внимание, что менеджеры паролей требуют наличия мастер-пароля, после ввода которого вы сможете получить доступ ко всем остальным своим паролям. Мастер-пароль должен быть особенно надежным, но легко запоминаемым, т. к. это единственный пароль, который вы не сможете хранить в менеджере паролей и который понадобится каждый раз при запуске программы
Выбор надежных паролей
Существуют несколько паролей, которые все же придется запомнить и которые должны быть действительно надежными. К ним относятся, как минимум, пароли от ваших устройств, пароли для шифрования диска (в том числе и полного) и мастер-пароль oт менеджера паролей.
Подобрать пароль из десяти символов — не проблема для мощного современного компьютера. Поэтому короткие пароли, даже составленные из совершенно случайных символов, — например, такие: a$ct7W.p9!, UTAc’dp-rE или xc,u&HqlY{ и им подобные, — недостаточно надежны для использования в шифруемых системах.
Способов создания надежных и легко запоминаемых паролей много. Самым простым и безотказным считается метод Diceware, разработанный Арнольдом Рейнхольдом. В методе Рейнхольда пользователь физически кидает игральные кости, чтобы случайным образом выбрать несколько слов из списка. Выбранные слова образуют парольную фразу. Для шифрования диска (и для менеджера паролей) рекомендуется выбрать как минимум шесть слов.
На методе Рейнхольда основан ряд программ выбора паролей, существуют также использующие его онлайн-генераторы паролей — например, здесь: tinyurl.com/hdub86x.
При использовании менеджера паролей безопасность всех паролей (включая мастер-пароль) напрямую зависит от безопасности вашего компьютера. Если он заражен вредоносной программой, то может перехватить мастер-пароль во время набора или скопировать содержимое базы паролей. Поэтому очень важно защитить и компьютер, и другие ваши устройства от вредоносных программ
О «секретных вопросах»
Важно кое-что знать и о «секретных вопросах» — таких как «Девичья фамилия вашей матери?» или «Кличка вашего первого питомца?». На веб-сайтах подобные вопросы используются для восстановления пароля. Существующий пароль, новый или ссылка для генерации нового пароля (зависит от веб-сайта, на котором восстанавливается пароль) будет отправлен на указанный вами адрес электронной почты.
Однако правильные ответы на многие секретные вопросы злоумышленник может легко найти в открытом доступе (например, в аккаунтах социальных сетей) и с их помощью подменить пароль и получить доступ к вашей учетной записи. Поэтому рекомендуется на «секретные вопросы» указывать выдуманные ответы (которые, как и пароли, не знает никто, кроме вас).
Ваши выдуманные ответы на секретные вопросы также рекомендуется хранить в менеджере паролей. Периодически секретные вопросы и ответы на них можно менять.
Менеджеры паролей
Запомнить много разных паролей для авторизации на различных сайтах и в программах сложно. Поэтому люди часто задают всего несколько или даже один пароль для самых разных учетных записей, сайтов и сервисов. В результате один и тот же пароль используется ности данных. Если какой-либо ваш пароль попал в руки злоумышленника, тот, скорее всего, попробует его для доступа и к другим вашим учетным записям. Поэтому для обеспечения безопасности никогда не используйте пароли повторно.
Но тут возникает проблема — как запоминать многочисленные пароли, если они существенно отличаются друг от друга? Решить эту проблему помогают программы, называемые менеджерами паролей. Они позволяют безопасно хранить неограниченное количество паролей и защищают все ваши пароли для разных учетных записей при помощи одного мастер-пароля (в идеале — парольной фразы). Вам будет достаточно запомнить эту единственную фразу (пароль), а остальную работу по созданию и хранению всех прочих паролей возьмет на себя программа.
Менеджеры паролей помогают выбирать надежные пароли. Это крайне важно. Неопытные пользователи часто применяют короткие, простые пароли, которые легко угадать злоумышленнику: passwordl, qwerty, 12345, дату рождения, имя друга (супруга), кличку животного и тому подобное. А вот менеджер паролей позволяет создавать и использовать случайные пароли без прослеживаемого стиля или структуры. Такой пароль, например: mdD50*df]Q32/dfR4$vH0(s! — невозможно отгадать.
Несмотря на все преимущества, у менеджеров паролей есть один существенный недостаток — все пароли хранятся в одном файле или группе файлов, расположенных в одном месте диска компьютера. Это очевидная цель для злоумышленников.
Рекомендуется также создавать резервные копии файла (файлов), хранящего пароли. Если этот файл будет утерян из-за сбоя или кражи устройства, восстановить пароли может оказаться очень сложно, а в некоторых случаях и невозможно. Менеджеры паролей обычно обеспечивают функционал сохранения резервных копий, но вы можете использовать и собственные средства резервного копирования.
При выборе менеджера паролей учитывайте также, что многие популярные программы этого назначения имеют уязвимости. Поэтому, решая, подходит ли вам тот или иной инстру
мент, невредно посмотреть имеющиеся о нем в Интернете отзывы и рекомендации специалистов. Со своей же стороны считаю возможным упомянуть в качестве примера менеджера паролей бесплатную программу KeePassX.
Использование мастер-пароля
Мастер-пароль играет роль кода, открывающего сейф (базу данных паролей), — без него невозможно получить доступ к паролям.
- Мастер-пароль защищает все ваши пароли, поэтому он должен быть надежным!
Надежность мастер-пароля обеспечивается его длиной и сложностью. Создавая мастер- пароль, нет надобности озабочиваться присутствием в нем специальных символов, прописных букв или цифр, — парольная фраза из шести случайных слов (в нижнем регистре с пробелами) может быть более устойчивой ко взлому, чем 12-символьный пароль из смеси прописных и строчных букв, цифр и специальных символов.
- Мастер-пароль необходимо запомнить!
Мастер-пароль обеспечивает доступ ко всем остальным вашим паролям, поэтому нужно запомнить его, не записывая. Это еще один аргумент в пользу метода Рейнхольда, использующего ряд простых, легко запоминаемых слов вместо неестественных комбинаций символов, цифр и прописных букв.
Использование файла-ключа
В качестве альтернативы мастер-паролю (парольной фразе) для шифрования базы паролей можно использовать файл-ключ. Тогда каждый раз, когда необходимо открыть базу паролей, нужно будет указывать менеджеру паролей путь к файлу-ключу. Этот файл можно хранить на Flash-накопителе или на другом портативном устройстве, подключая его к компьютеру только для доступа к базе паролей. И если злоумышленник получит доступ к жесткому диску вашего компьютера и, соответственно, к базе паролей, он не сможет расшифровать ее, не имея файла-ключа, который хранится у вас на внешнем носителе. Более того, во многих случаях взломщику гораздо сложнее найти файл-ключ, чем подобрать обычный пароль.
Недостаток этого способа в том, что для доступа к паролям всякий раз придется подключать внешний носитель. А в случае утери или повреждения этого носителя вы утратите доступ к своим паролям.
Так что, если вы решите использовать файл-ключ вместо мастер-пароля, убедитесь, что используемый Flash-накопитель физически надежен (невредно иметь и хранящийся отдельно его дубликат) и хранится в безопасном месте, — если злоумышленник его найдет, то сможет получить доступ к вашей базе паролей.
Комбинация мастер-пароля и файла-ключа
Самый безопасный метод шифрования базы паролей— использовать и мастер-пароль, и файл-ключ одновременно. Тогда для вскрытия базы злоумышленнику нужно будет знать мастер-пароль и иметь файл-ключ. К этому варианту шифрования следует подходить с учетом степени угрозы утечки данных. Большинству обычных пользователей, которые хотят безопасно хранить свои пароли, будет вполне достаточно сложного мастер-пароля. Если же потенциальный злоумышленник обладает огромными вычислительными мощностями, лучше выбирать самое безопасное решение.
Синхронизация паролей между несколькими устройствами
Скорее всего, вы используете для ввода своих логинов и паролей на тех или иных вебсайтах или в сервисах более чем одно устройство — например, и компьютер, и смартфон, и планшет. Учитывая это, многие менеджеры паролей имеют встроенную функцию синхронизации файла хранилища паролей между различными устройствами пользователя. И после выполнения такой синхронизации вы можете пользоваться своими паролями на всех своих устройствах. То есть, добавив новую учетную запись в менеджер паролей на компьютере, вы сможете войти в нее и со смартфона, и с планшета. Некоторые менеджеры паролей позволяют хранить базу паролей «в облаке» — в зашифрованном виде на удаленном сервере. Менеджеры паролей, которые используют собственные серверы для хранения паролей и обеспечивают синхронизацию данных, удобны, но имеют недостаток — они более уязвимы к атакам, т. к. злоумышленник может взломать их сервер. Если же вы храните пароли только на своем компьютере, то злоумышленник должен сначала получить доступ к компьютеру и лишь затем к паролям.
Источник
Привет.
В этой статье поговорим о том какими должны быть пароли и почему этим нельзя пренебрегать.
Если вы считаете что “у меня ничего ценного”, “да кому нужен пароль от моей страницы” можете закрыть и дальше не читать. Придете когда украдут деньги с банковской карты.
О банковских картах будет отдельная статья.
Для тех кому действительно важно не потерять данные и неважно что это -пароль от страницы во ВКонтакте, Одноклассников, личный кабинет Сбербанка или пароль от компьютера оставайтесь с нами. Вам будет интересно.
Недавно ресурс SplashData опубликовал рейтинг худших паролей. И из года в год худшие пароли остаются одними и теми же…
Собственно, ничего не стоит объяснять. Просто посмотрите на рисунок ниже:
Из года в год… Одно и то же…
Вы все еще удивлены? До сих пор используют одни и те же пароли
Ничего удивительного что страницы взламывают, данные воруют, деньги с банковских карт пропадают…
Так же стоит уже уяснить что не надо использовать в качестве паролей даты рождения. Свои, ваших детей, родственников, кличку вашего питомца. Это первое что будет использовать взломщик когда будет подбирать пароль.
Вся проблема в том что многие пользователи упорно не хотят запомнить что пароль должен быть сложным.
Но обо всё по порядку:
Пароль должен быть сложным.
Никаких Qwerty12345! Вообще!
Наилучшей комбинацией будет если заглавные и маленькие буквы будут чередоваться вразброс с буквами и символами.
Например вот так: 2@kKnoP47&#*
Пароль такого типа будет самым надёжным.
Длина пароля напрямую влияет на его надёжность.
Собственно, тут и объяснять ничего не надо. Чем длиннее, тем лучше.
Разумеется, вы должны быть в состоянии его запомнить.
Менеджер паролей.
Многие браузеры имеют менеджер паролей. Они запоминают все ваши пароли и избавляют вас от необходимости вводить их каждый раз заново.
Получается эдакая связка ключей. Все пароли в одном месте и ничего не теряется.
То есть, вы вводите логин и пароль вашей учётной записи и браузер предлагает вам его запомнить. В следующий раз вам будет достаточно лишь нажать на кнопку с ключом чтобы войти на страницу.
Менеджер паролей в браузере Mozilla
Двухфакторная аутентификация.
В разы повышает надёжность и снижает вероятность взлома.
Когда вы заходите на страницу, вам на телефон отправляется SMS-сообщение с одноразовым паролем, который нужно ввести в специальное поле.
Такие одноразовые пароли часто используются при совершении банковских транзакций. Так почему бы не взять их на вооружение и в соцсетях?
Вот так и выглядит поле ввода одноразового пароля
Сканер отпечатков пальцев.
Множество современных смартфонов (в том числе и недорогих) оснащаются сканером отпечатков.
Это очень удобно и избавляет от необходимости каждый раз вводить пароль.
Ведь в вашем телефоне хранятся ваши банковские карты, телефонная книга, фотографии в конце концов! И не лишним будет всё это защитить.
Маленький квадратик под камерой и есть сканер отпечатков.
Вам достаточно лишь поднести палец и смартфон разблокируется.
Сканеры могут располагаться спереди, сзади (чаще всего), на боковой грани устройства и в экране (таких устройств пока не очень много но всё же они есть).
Помните о том что это ваша безопасность. Чаще всего, ценные данные пропадают из-за беспечности их владельцев.
Соблюдайте эти простые правила и ваши файлы будут надёжно защищены.
Если вам понравилась эта статья, обязательно подписывайтесь и нажимайте на кнопку “палец вверх” и делитесь ею с друзьями. Это очень помогает продвижению канала и мотивирует на написание новых статей.
Дальше будет интереснее!
Источник
Пароль – это что то про информационную безопасность. Так скажет большинство. И да и нет. Как специалист по ИБ скажу – да. Как разработчик – скажу нет. А как пользователь (я же пользуюсь интернетом, скорее даже живу там) разобью очередную клавиатуру при требовании задать более сложный пароль. А монитор бить не буду – дорого.
Нет, честно – они издеваются. Большинство сайтов. Они выдвигают ненормальные требования. Прямо какой то айти терроризм.
Вот пример требований этих “парольных террористов”.
Пароль должен начинаться с буквы. Содержать минимум одну букву в верхнем и нижнем регистре. Минимум одну цифру. Должен быть длинною не менее 8 символов. Содержать минимум один спецсимвол.
И даже после выполнения всех требований, эти люди могут сказать следующее:
Ваш пароль слишком простой. Придумайте другой.
Причем пароль может быть не только не простым, а весьма устойчивым ко взлому. Но им то виднее.
Но больше всего мне нравится вот это
Ваш пароль похож на предыдущий пароль. Придумайте другой.
Ну да, первые 3 символа из 10 остались те же. Но остальное все другое. Вы хотите чтобы я запоминал каждые 3 месяца новый пароль? И это только для вашего сайта, на котором я бываю раз в год?
Да, есть решения в виде менеджеров паролей, автоматического запоминания паролей браузерами – всё есть. Об этом я напишу отдельную статью. Но всё равно такая ситуация ненормальна.
В чем тут проблема.
С одной стороны, от нас требуют абсолютно разумные вещи. А именно – задать устойчивый ко взлому пароль. С другой стороны их понятие “устойчивый ко взлому пароль” иногда бывает абсурдным.
Крупные компании, понимая что пользователь не в состоянии сам придумать хороший пароль, насильно насаждают свои требования. Иногда очень агрессивно. Заполнил их форму, ввел пароль – а пароль, как им кажется, слабый. Форма сбрасывается и нужно заполнять её всю заново. И такое бывает.
И этого не изменить. Они диктуют нам правила. Хотя в последнее время есть некоторые подвижки. В плане как проверяется пароль, в плане удобства его ввода при регистрации.
Крайне важно найти компромисс между сложностью пароля, простотой его запоминания и требованиями большинства сервисов и сайтов. И он есть.
Как придумать хороший пароль и запомнить его.
У каждого из нас есть любимый фильм, мультфильм, книга или фраза которая запомнилась на всю жизнь. Хорошим паролем будет эта фраза + ваша личная информация, написанная в английской раскладке. Разумеется – нельзя указывать паролем персональные данные (год рождения и т.д.) или любую другую общедоступную информацию. Даже кличку вашей собаки. Но в указанной выше комбинации – можно.
Поясню на примере. Фильм – Бриллиантовая рука. Семён Семенович говорит – ” Я не трус но я боюсь”. Это первая часть пароля. И, например, наш год рождения. Пусть 1990. Это его вторая часть. Мы всё это хорошо помним. Наш пароль будет объединением этих двух частей в английской раскладке. Сейчас я всё просто поясню.
Давайте составим пароль. Переведем клавиатуру на английскую раскладку и запишем фразу ” Я не трус но я боюсь “, в английской раскладке и без пробелов. Это будет “Zytnhecyjz,j.cm”.
Прекрасно! Уже есть и длина более 8 символов и заглавная буква и знаки. Остались цифры – 1990. Добавим их. “Zytnhecyjz,j.cm1990” – вот он наш пароль. И мы его прекрасно помним. “Янетрусноябоюсь1990” в английской раскладке. А русскую раскладку ни один сайт у вас и не примет. Как и пробел. Так что запоминать что в английской и без пробелов в общем то и не надо.
Проверим пароль на стойкость? На устойчивость ко взлому? Например сервисом https://password.kaspersky.com/ru/. “Результат – Для подбора вашего пароля на обычном компьютере потребуется 10000+ВЕКОВ.” По моему прекрасный результат.
Посмотрим, что скажут о нашем пароле: гугл, яндекс, маил ру, ebay. Им нравится – говорят сильный пароль. А вот рамблер говорит что символ “,” не поддерживается. А aliexpress говорит, что ему нужны только буквы и цифры. Но тут уже увы и ах. Как и описал выше – хотелки каждого сервиса нам не подвластны. И даже придумав пароль без знаков, на очередном сайте с нас могут потребовать эти знаки в пароле.
Но ведь в нашем любимом фильме – “Бриллиантовая рука” так много крылатых фраз. И мы сможем создать второй пароль. И без знаков. Ведь мы в состоянии запомнить 2 крылатые фразы из любимого фильма?
Послесловие
Лень разработчиков, отсутствие единых стандартов, создают пользователю кучу проблем по придумыванию очередного сложного пароля. В результате пользователь начинает хранить пароли в текстовом файле на рабочем столе, приклеивает бумажки на монитор, создает легко угадываемый пароль из своих персональных данных.
Надеюсь, что в будущем разработчик и пользователь наконец то поймут друг друга и проблема аутентификации будет решена раз и навсегда.
Источник