Какие свойства пароля влияют на его надежность

Всем доброе утро! Это Pavluu. Сегодня я хочу поговорить с вами о такой теме, как надежность паролей. Ведь пароль – это то, за чем охотятся все хакеры. Можно скинуть кому-нибудь стилер и вытащить все логи из браузеров – а оттуда пароли. В таком случае сложность пароля не играет никакой роли.

Но а если вас ломают? Брутят ваш ящик или кошелек? В таком случае есть вариант себя обезопасить.Если вы много времени проводите во Всемирной паутине, то, скорее всего, зарегистрирова­ли на различных веб-сайтах множество аккаунтов. При этом, если вы используете для них один и тот же пароль (или почти такой же, с небольшими вариациями), ваши аккаунты уяз­вимы к кибератакам.

Ведь если хотя бы один из этих веб-сайтов будет взломан, злоумыш­ленники получат доступ к паролям всех его пользователей, а значит, смогут взломать ваши учетные записи и на других сайтах. Такие взломы случаются чаще, чем вы думаете, и зачас­тую администраторы взломанных веб-сайтов даже не подозревают о произошедшем. По­этому в целях обеспечения собственной безопасности следует использовать для своих учет­ных записей надежные и сложные пароли, и, что немаловажно, различные для разных веб­сайтов.

Разумеется, такие пароли сложно запомнить, и можно воспользоваться одним из следующих методов:

  • записывать пароли на бумагу — весьма практично записывать пароли и хранить эти записи в безопасном месте (например, в сейфе или в бумажнике). Вы, как минимум, заметите, если такие записи будут потеряны или украдены, и оперативно смените все пароли;
  • использовать менеджер паролей — программу для смартфона, планшета или компью­тера, которая позволяет создавать, безопасно хранить и даже автоматически подставлять уникальные пароли при авторизации на веб-сайтах и в онлайн-приложениях (см. далее разд. «Менеджеры паролей»). Менеджеры паролей также обеспечивают и синхрониза­цию вашей парольной базы между принадлежащими вам устройствами. Обратите вни­мание, что менеджеры паролей требуют наличия мастер-пароля, после ввода которого вы сможете получить доступ ко всем остальным своим паролям. Мастер-пароль должен быть особенно надежным, но легко запоминаемым, т. к. это единственный пароль, кото­рый вы не сможете хранить в менеджере паролей и который понадобится каждый раз при запуске программы

Выбор надежных паролей

Существуют несколько паролей, которые все же придется запомнить и которые должны быть действительно надежными. К ним относятся, как минимум, пароли от ваших уст­ройств, пароли для шифрования диска (в том числе и полного) и мастер-пароль oт менедже­ра паролей.

Подобрать пароль из десяти символов — не проблема для мощного современного компью­тера. Поэтому короткие пароли, даже составленные из совершенно случайных символов, — например, такие: a$ct7W.p9!, UTAc’dp-rE или xc,u&HqlY{ и им подобные, — недостаточ­но надежны для использования в шифруемых системах.

Способов создания надежных и легко запоминаемых паролей много. Самым простым и без­отказным считается метод Diceware, разработанный Арнольдом Рейнхольдом. В методе Рейнхольда пользователь физически кидает игральные кости, чтобы случайным образом выбрать несколько слов из списка. Выбранные слова образуют парольную фразу. Для шиф­рования диска (и для менеджера паролей) рекомендуется выбрать как минимум шесть слов.

На методе Рейнхольда основан ряд программ выбора паролей, существуют также исполь­зующие его онлайн-генераторы паролей — например, здесь: tinyurl.com/hdub86x.

При использовании менеджера паролей безопасность всех паролей (включая мастер-пароль) напрямую зависит от безопасности вашего компьютера. Если он заражен вредоносной про­граммой, то может перехватить мастер-пароль во время набора или скопировать содержи­мое базы паролей. Поэтому очень важно защитить и компьютер, и другие ваши устройства от вредоносных программ

О «секретных вопросах»

Важно кое-что знать и о «секретных вопросах» — таких как «Девичья фамилия вашей ма­тери?» или «Кличка вашего первого питомца?». На веб-сайтах подобные вопросы исполь­зуются для восстановления пароля. Существующий пароль, новый или ссылка для генера­ции нового пароля (зависит от веб-сайта, на котором восстанавливается пароль) будет от­правлен на указанный вами адрес электронной почты.

Однако правильные ответы на многие секретные вопросы злоумышленник может легко найти в открытом доступе (например, в аккаунтах социальных сетей) и с их помощью под­менить пароль и получить доступ к вашей учетной записи. Поэтому рекомендуется на «сек­ретные вопросы» указывать выдуманные ответы (которые, как и пароли, не знает никто, кроме вас).

Ваши выдуманные ответы на секретные вопросы также рекомендуется хранить в менеджере паролей. Периодически секретные вопросы и ответы на них можно менять.

Менеджеры паролей

Запомнить много разных паролей для авторизации на различных сайтах и в программах сложно. Поэтому люди часто задают всего несколько или даже один пароль для самых раз­ных учетных записей, сайтов и сервисов. В результате один и тот же пароль используется ности данных. Если какой-либо ваш пароль попал в руки злоумышленника, тот, скорее все­го, попробует его для доступа и к другим вашим учетным записям. Поэтому для обеспече­ния безопасности никогда не используйте пароли повторно.

Но тут возникает проблема — как запоминать многочисленные пароли, если они сущест­венно отличаются друг от друга? Решить эту проблему помогают программы, называемые менеджерами паролей. Они позволяют безопасно хранить неограниченное количество па­ролей и защищают все ваши пароли для разных учетных записей при помощи одного мас­тер-пароля (в идеале — парольной фразы). Вам будет достаточно запомнить эту единственную фразу (пароль), а остальную работу по созданию и хранению всех прочих паролей возьмет на себя программа.

Менеджеры паролей помогают выбирать надежные пароли. Это крайне важно. Неопытные пользователи часто применяют короткие, простые пароли, которые легко угадать злоумыш­леннику: passwordl, qwerty, 12345, дату рождения, имя друга (супруга), кличку животного и тому подобное. А вот менеджер паролей позволяет созда­вать и использовать случайные пароли без прослеживаемого стиля или структуры. Такой пароль, например: mdD50*df]Q32/dfR4$vH0(s! — невозможно отгадать.

Несмотря на все преимущества, у менеджеров паролей есть один существенный недоста­ток — все пароли хранятся в одном файле или группе файлов, расположенных в одном мес­те диска компьютера. Это очевидная цель для злоумышленников.

Рекомендуется также создавать резервные копии файла (файлов), хранящего пароли. Если этот файл будет утерян из-за сбоя или кражи устройства, восстановить пароли может ока­заться очень сложно, а в некоторых случаях и невозможно. Менеджеры паролей обычно обеспечивают функционал сохранения резервных копий, но вы можете использовать и соб­ственные средства резервного копирования.

При выборе менеджера паролей учитывайте также, что многие популярные программы это­го назначения имеют уязвимости. Поэтому, решая, подходит ли вам тот или иной инстру­

мент, невредно посмотреть имеющиеся о нем в Интернете отзывы и рекомендации специа­листов. Со своей же стороны считаю возможным упомянуть в качестве примера менеджера паролей бесплатную программу KeePassX.

Использование мастер-пароля

Мастер-пароль играет роль кода, открывающего сейф (базу данных паролей), — без него невозможно получить доступ к паролям.

  • Мастер-пароль защищает все ваши пароли, поэтому он должен быть надежным!

Надежность мастер-пароля обеспечивается его длиной и сложностью. Создавая мастер- пароль, нет надобности озабочиваться присутствием в нем специальных символов, про­писных букв или цифр, — парольная фраза из шести случайных слов (в нижнем регист­ре с пробелами) может быть более устойчивой ко взлому, чем 12-символьный пароль из смеси прописных и строчных букв, цифр и специальных символов.

  • Мастер-пароль необходимо запомнить!

Мастер-пароль обеспечивает доступ ко всем остальным вашим паролям, поэтому нужно запомнить его, не записывая. Это еще один аргумент в пользу метода Рейнхольда, ис­пользующего ряд простых, легко запоминаемых слов вместо неестественных комбина­ций символов, цифр и прописных букв.

Использование файла-ключа

В качестве альтернативы мастер-паролю (парольной фразе) для шифрования базы паролей можно использовать файл-ключ. Тогда каждый раз, когда необходимо открыть базу паро­лей, нужно будет указывать менеджеру паролей путь к файлу-ключу. Этот файл можно хранить на Flash-накопителе или на другом портативном устройстве, подключая его к ком­пьютеру только для доступа к базе паролей. И если злоумышленник получит доступ к жест­кому диску вашего компьютера и, соответственно, к базе паролей, он не сможет расшифро­вать ее, не имея файла-ключа, который хранится у вас на внешнем носителе. Более того, во многих случаях взломщику гораздо сложнее найти файл-ключ, чем подобрать обычный пароль.

Недостаток этого способа в том, что для доступа к паролям всякий раз придется подклю­чать внешний носитель. А в случае утери или повреждения этого носителя вы утратите дос­туп к своим паролям.

Так что, если вы решите использовать файл-ключ вместо мастер-пароля, убедитесь, что ис­пользуемый Flash-накопитель физически надежен (невредно иметь и хранящийся отдельно его дубликат) и хранится в безопасном месте, — если злоумышленник его найдет, то смо­жет получить доступ к вашей базе паролей.

Комбинация мастер-пароля и файла-ключа

Самый безопасный метод шифрования базы паролей— использовать и мастер-пароль, и файл-ключ одновременно. Тогда для вскрытия базы злоумышленнику нужно будет знать мастер-пароль и иметь файл-ключ. К этому варианту шифрования следует подходить с уче­том степени угрозы утечки данных. Большинству обычных пользователей, которые хотят безопасно хранить свои пароли, будет вполне достаточно сложного мастер-пароля. Если же потенциальный злоумышленник обладает огромными вычислительными мощностями, лучше выбирать самое безопасное решение.

Синхронизация паролей между несколькими устройствами

Скорее всего, вы используете для ввода своих логинов и паролей на тех или иных веб­сайтах или в сервисах более чем одно устройство — например, и компьютер, и смартфон, и планшет. Учитывая это, многие менеджеры паролей имеют встроенную функцию синхро­низации файла хранилища паролей между различными устройствами пользователя. И после выполнения такой синхронизации вы можете пользоваться своими паролями на всех своих устройствах. То есть, добавив новую учетную запись в менеджер паролей на компьютере, вы сможете войти в нее и со смартфона, и с планшета. Некоторые менеджеры паролей по­зволяют хранить базу паролей «в облаке» — в зашифрованном виде на удаленном сервере. Менеджеры паролей, которые используют собственные серверы для хранения паролей и обеспечивают синхронизацию данных, удобны, но имеют недостаток — они более уязвимы к атакам, т. к. злоумышленник может взломать их сервер. Если же вы храните пароли толь­ко на своем компьютере, то злоумышленник должен сначала получить доступ к компьютеру и лишь затем к паролям.

Источник

Привет.

В этой статье поговорим о том какими должны быть пароли и почему этим нельзя пренебрегать.

Если вы считаете что “у меня ничего ценного”, “да кому нужен пароль от моей страницы” можете закрыть и дальше не читать. Придете когда украдут деньги с банковской карты.

О банковских картах будет отдельная статья.

Для тех кому действительно важно не потерять данные и неважно что это -пароль от страницы во ВКонтакте, Одноклассников, личный кабинет Сбербанка или пароль от компьютера оставайтесь с нами. Вам будет интересно.

Недавно ресурс SplashData опубликовал рейтинг худших паролей. И из года в год худшие пароли остаются одними и теми же…

Собственно, ничего не стоит объяснять. Просто посмотрите на рисунок ниже:

Из года в год… Одно и то же…

Вы все еще удивлены? До сих пор используют одни и те же пароли

Ничего удивительного что страницы взламывают, данные воруют, деньги с банковских карт пропадают…

Так же стоит уже уяснить что не надо использовать в качестве паролей даты рождения. Свои, ваших детей, родственников, кличку вашего питомца. Это первое что будет использовать взломщик когда будет подбирать пароль.

Вся проблема в том что многие пользователи упорно не хотят запомнить что пароль должен быть сложным.

Но обо всё по порядку:

Пароль должен быть сложным.

Никаких Qwerty12345! Вообще!

Наилучшей комбинацией будет если заглавные и маленькие буквы будут чередоваться вразброс с буквами и символами.

Например вот так: 2@kKnoP47&#*

Пароль такого типа будет самым надёжным.

Длина пароля напрямую влияет на его надёжность.

Собственно, тут и объяснять ничего не надо. Чем длиннее, тем лучше.

Разумеется, вы должны быть в состоянии его запомнить.

Менеджер паролей.

Многие браузеры имеют менеджер паролей. Они запоминают все ваши пароли и избавляют вас от необходимости вводить их каждый раз заново.

Получается эдакая связка ключей. Все пароли в одном месте и ничего не теряется.

То есть, вы вводите логин и пароль вашей учётной записи и браузер предлагает вам его запомнить. В следующий раз вам будет достаточно лишь нажать на кнопку с ключом чтобы войти на страницу.

Менеджер паролей в браузере Mozilla

Двухфакторная аутентификация.

В разы повышает надёжность и снижает вероятность взлома.

Когда вы заходите на страницу, вам на телефон отправляется SMS-сообщение с одноразовым паролем, который нужно ввести в специальное поле.

Такие одноразовые пароли часто используются при совершении банковских транзакций. Так почему бы не взять их на вооружение и в соцсетях?

Вот так и выглядит поле ввода одноразового пароля

Сканер отпечатков пальцев.

Множество современных смартфонов (в том числе и недорогих) оснащаются сканером отпечатков.

Это очень удобно и избавляет от необходимости каждый раз вводить пароль.

Ведь в вашем телефоне хранятся ваши банковские карты, телефонная книга, фотографии в конце концов! И не лишним будет всё это защитить.

Маленький квадратик под камерой и есть сканер отпечатков.

Вам достаточно лишь поднести палец и смартфон разблокируется.

Сканеры могут располагаться спереди, сзади (чаще всего), на боковой грани устройства и в экране (таких устройств пока не очень много но всё же они есть).

Помните о том что это ваша безопасность. Чаще всего, ценные данные пропадают из-за беспечности их владельцев.

Соблюдайте эти простые правила и ваши файлы будут надёжно защищены.

Если вам понравилась эта статья, обязательно подписывайтесь и нажимайте на кнопку “палец вверх” и делитесь ею с друзьями. Это очень помогает продвижению канала и мотивирует на написание новых статей.

Дальше будет интереснее!

Источник

Пароль – это что то про информационную безопасность. Так скажет большинство. И да и нет. Как специалист по ИБ скажу – да. Как разработчик – скажу нет. А как пользователь (я же пользуюсь интернетом, скорее даже живу там) разобью очередную клавиатуру при требовании задать более сложный пароль. А монитор бить не буду – дорого.

Нет, честно – они издеваются. Большинство сайтов. Они выдвигают ненормальные требования. Прямо какой то айти терроризм.

Вот пример требований этих “парольных террористов”.

Пароль должен начинаться с буквы. Содержать минимум одну букву в верхнем и нижнем регистре. Минимум одну цифру. Должен быть длинною не менее 8 символов. Содержать минимум один спецсимвол.

И даже после выполнения всех требований, эти люди могут сказать следующее:

Ваш пароль слишком простой. Придумайте другой.

Причем пароль может быть не только не простым, а весьма устойчивым ко взлому. Но им то виднее.

Но больше всего мне нравится вот это

Ваш пароль похож на предыдущий пароль. Придумайте другой.

Ну да, первые 3 символа из 10 остались те же. Но остальное все другое. Вы хотите чтобы я запоминал каждые 3 месяца новый пароль? И это только для вашего сайта, на котором я бываю раз в год?

Да, есть решения в виде менеджеров паролей, автоматического запоминания паролей браузерами – всё есть. Об этом я напишу отдельную статью. Но всё равно такая ситуация ненормальна.

В чем тут проблема.

С одной стороны, от нас требуют абсолютно разумные вещи. А именно – задать устойчивый ко взлому пароль. С другой стороны их понятие “устойчивый ко взлому пароль” иногда бывает абсурдным.

Крупные компании, понимая что пользователь не в состоянии сам придумать хороший пароль, насильно насаждают свои требования. Иногда очень агрессивно. Заполнил их форму, ввел пароль – а пароль, как им кажется, слабый. Форма сбрасывается и нужно заполнять её всю заново. И такое бывает.

И этого не изменить. Они диктуют нам правила. Хотя в последнее время есть некоторые подвижки. В плане как проверяется пароль, в плане удобства его ввода при регистрации.

Крайне важно найти компромисс между сложностью пароля, простотой его запоминания и требованиями большинства сервисов и сайтов. И он есть.

Как придумать хороший пароль и запомнить его.

У каждого из нас есть любимый фильм, мультфильм, книга или фраза которая запомнилась на всю жизнь. Хорошим паролем будет эта фраза + ваша личная информация, написанная в английской раскладке. Разумеется – нельзя указывать паролем персональные данные (год рождения и т.д.) или любую другую общедоступную информацию. Даже кличку вашей собаки. Но в указанной выше комбинации – можно.

Поясню на примере. Фильм – Бриллиантовая рука. Семён Семенович говорит – ” Я не трус но я боюсь”. Это первая часть пароля. И, например, наш год рождения. Пусть 1990. Это его вторая часть. Мы всё это хорошо помним. Наш пароль будет объединением этих двух частей в английской раскладке. Сейчас я всё просто поясню.

Давайте составим пароль. Переведем клавиатуру на английскую раскладку и запишем фразу ” Я не трус но я боюсь “, в английской раскладке и без пробелов. Это будет “Zytnhecyjz,j.cm”.

Прекрасно! Уже есть и длина более 8 символов и заглавная буква и знаки. Остались цифры – 1990. Добавим их. “Zytnhecyjz,j.cm1990” – вот он наш пароль. И мы его прекрасно помним. “Янетрусноябоюсь1990” в английской раскладке. А русскую раскладку ни один сайт у вас и не примет. Как и пробел. Так что запоминать что в английской и без пробелов в общем то и не надо.

Проверим пароль на стойкость? На устойчивость ко взлому? Например сервисом https://password.kaspersky.com/ru/. “Результат – Для подбора вашего пароля на обычном компьютере потребуется 10000+ВЕКОВ.” По моему прекрасный результат.

Посмотрим, что скажут о нашем пароле: гугл, яндекс, маил ру, ebay. Им нравится – говорят сильный пароль. А вот рамблер говорит что символ “,” не поддерживается. А aliexpress говорит, что ему нужны только буквы и цифры. Но тут уже увы и ах. Как и описал выше – хотелки каждого сервиса нам не подвластны. И даже придумав пароль без знаков, на очередном сайте с нас могут потребовать эти знаки в пароле.

Но ведь в нашем любимом фильме – “Бриллиантовая рука” так много крылатых фраз. И мы сможем создать второй пароль. И без знаков. Ведь мы в состоянии запомнить 2 крылатые фразы из любимого фильма?

Послесловие

Лень разработчиков, отсутствие единых стандартов, создают пользователю кучу проблем по придумыванию очередного сложного пароля. В результате пользователь начинает хранить пароли в текстовом файле на рабочем столе, приклеивает бумажки на монитор, создает легко угадываемый пароль из своих персональных данных.

Надеюсь, что в будущем разработчик и пользователь наконец то поймут друг друга и проблема аутентификации будет решена раз и навсегда.

Источник