Sızıntı başqa serverdə baş verir
“Parolumu sındırıblar” ifadəsi kiminsə e-poçt ünvanına uyğun hərfləri təxmin etdiyini düşündürür. Əslində isə demək olar ki, həmişə xidmət sındırılır: mağaza, forum, çatdırılma xidməti. Oradan bütün məlumat bazası - bir dəfəyə milyonlarla sətir - götürülür və sənin parolun sadəcə onlardan biridir.
Diqqətli xidmət parolu saxlamır. O, hər istifadəçi üçün fərqli təsadüfi duz əlavə edilmiş geri dönməz iz olan heşi qəsdən yavaş alqoritmlə hesablayıb saxlayır: belə olduqda oğurlanmış bazadan parolları çıxarmaq baha başa gəlir. Amma hamı belə etmirdi. Bəzi yerlərdə parollar açıq mətnlə saxlanırdı, bəzilərində isə videokartın saniyədə milyardlarla variantı yoxlaya bildiyi sürətli heşdən istifadə olunurdu.
Niyə bir sızıntı bir neçə hesabı açır
Sonra sındırma yox, riyaziyyat işə düşür. İstifadəçi adın demək olar ki, hər yerdə eynidir - e-poçt ünvanın. Parolun da təkrarlanırsa, oğurlanmış bazadakı “e-poçt + parol” cütü həm poçt qutuna, həm onlayn mağazaya, həm də oyun hesabına uyğun gəlir.
Təxminən hər 3 yetkindən 2-si eyni parolu bir neçə saytda işlədir - Google sorğusu, 2019
Ona görə sızıntının ikinci həyatı olur. Hazır cütlük siyahıları botlarla ardıcıl olaraq yüzlərlə saytda yoxlanır - buna giriş məlumatlarının kütləvi yoxlanması deyilir. Nadir hallarda, cəhdlərin faizin kiçik hissəsində alınır, amma cütlüklər milyonlardadırsa, bu, on minlərlə başqasının hesabı deməkdir. Zənciri yalnız ikinci amil qırır: bazada olmayan kod və ya açar.
Mürəkkəb parol bundan qorumur
Buradan acı bir nəticə çıxır: uzunluq və xüsusi simvollar parolun sızmasına demək olar ki, təsir etmir - yalnız onun heşdən bərpasının nə qədər vaxt aparmasına təsir edir. Sızıntıdan qoruyan mürəkkəblik yox, təkrarlanmamaqdır. Bir də hər 3 aydan bir parolu dəyişmək vərdişi var: bunun riski azaltdığına dair sübutlar hələ də toplanmayıb, amma insanların köhnə parola rəqəm əlavə edib onu proqnozlaşdırılan şəkildə dəyişdirdiyi görünür. 2017-ci ildə ABŞ standartlar institutu NIST tövsiyələrindən parolu cədvəl üzrə dəyişmək tələbini çıxardı.
Parolu cədvəl üzrə dəyişmək sızıntı riskini azaldır
Sızıntının uzun raf ömrü var: məlumat bazası ictimai arxivdə üzə çıxmazdan əvvəl illərlə əldən-ələ keçə bilər - LinkedIn-dən oğurlananların tam həcmi sındırmadan 4 il sonra yayımlandı. Ona görə də “məlumatların sızıntıda olub” məktubu çoxdan unutduğun bir xidmətlə bağlı gələ bilər.
Belə məktuba ilk reaksiya hər şeyi birdən dəyişməyə atılmaq və yarıda buraxmaqdır. Ardıcıllıqla etmək daha faydalıdır: əvvəl e-poçt, sonra eyni parollu xidmətlər.
Parol meneceri açılanadək: nəfəs al - nəfəs ver
Niyə bir sızıntı bir neçə hesabını aça bilər?
Sızıntı məktubundan sonra nə etmək daha yaxşıdır?
Mənbələr
- NIST SP 800-63B “Rəqəmsal şəxsiyyət üzrə təlimatlar” (2017)
- RockYou (2009), LinkedIn (2012, tam həcm 2016-cı ildə yayımlandı) və Adobe (2013) sızıntılarının ictimai təhlilləri
- parolların təkrar istifadəsi barədə - Google və Harris Poll sorğusu, 2019
«Kibercinayətlər» silsiləsində növbəti
Saytda 2 tam məqalə, tətbiqdə daha 3
