AZ
YükləYüklə

Parollar niyə sızır

Miqo redaksiyası · 3 mənbə

Sızıntı başqa serverdə baş verir

“Parolumu sındırıblar” ifadəsi kiminsə e-poçt ünvanına uyğun hərfləri təxmin etdiyini düşündürür. Əslində isə demək olar ki, həmişə xidmət sındırılır: mağaza, forum, çatdırılma xidməti. Oradan bütün məlumat bazası - bir dəfəyə milyonlarla sətir - götürülür və sənin parolun sadəcə onlardan biridir.

Diqqətli xidmət parolu saxlamır. O, hər istifadəçi üçün fərqli təsadüfi duz əlavə edilmiş geri dönməz iz olan heşi qəsdən yavaş alqoritmlə hesablayıb saxlayır: belə olduqda oğurlanmış bazadan parolları çıxarmaq baha başa gəlir. Amma hamı belə etmirdi. Bəzi yerlərdə parollar açıq mətnlə saxlanırdı, bəzilərində isə videokartın saniyədə milyardlarla variantı yoxlaya bildiyi sürətli heşdən istifadə olunurdu.

32 milyonRockYou, 2009: açıq mətn
117 milyonLinkedIn, 2012: duzsuz SHA-1
153 milyonAdobe, 2013: açıq parol ipucları

Niyə bir sızıntı bir neçə hesabı açır

Sonra sındırma yox, riyaziyyat işə düşür. İstifadəçi adın demək olar ki, hər yerdə eynidir - e-poçt ünvanın. Parolun da təkrarlanırsa, oğurlanmış bazadakı “e-poçt + parol” cütü həm poçt qutuna, həm onlayn mağazaya, həm də oyun hesabına uyğun gəlir.

Təxminən hər 3 yetkindən 2-si eyni parolu bir neçə saytda işlədir - Google sorğusu, 2019

Ona görə sızıntının ikinci həyatı olur. Hazır cütlük siyahıları botlarla ardıcıl olaraq yüzlərlə saytda yoxlanır - buna giriş məlumatlarının kütləvi yoxlanması deyilir. Nadir hallarda, cəhdlərin faizin kiçik hissəsində alınır, amma cütlüklər milyonlardadırsa, bu, on minlərlə başqasının hesabı deməkdir. Zənciri yalnız ikinci amil qırır: bazada olmayan kod və ya açar.

Mürəkkəb parol bundan qorumur

Buradan acı bir nəticə çıxır: uzunluq və xüsusi simvollar parolun sızmasına demək olar ki, təsir etmir - yalnız onun heşdən bərpasının nə qədər vaxt aparmasına təsir edir. Sızıntıdan qoruyan mürəkkəblik yox, təkrarlanmamaqdır. Bir də hər 3 aydan bir parolu dəyişmək vərdişi var: bunun riski azaltdığına dair sübutlar hələ də toplanmayıb, amma insanların köhnə parola rəqəm əlavə edib onu proqnozlaşdırılan şəkildə dəyişdirdiyi görünür. 2017-ci ildə ABŞ standartlar institutu NIST tövsiyələrindən parolu cədvəl üzrə dəyişmək tələbini çıxardı.

Parolu cədvəl üzrə dəyişmək sızıntı riskini azaldır

Sızıntının uzun raf ömrü var: məlumat bazası ictimai arxivdə üzə çıxmazdan əvvəl illərlə əldən-ələ keçə bilər - LinkedIn-dən oğurlananların tam həcmi sındırmadan 4 il sonra yayımlandı. Ona görə də “məlumatların sızıntıda olub” məktubu çoxdan unutduğun bir xidmətlə bağlı gələ bilər.

Belə məktuba ilk reaksiya hər şeyi birdən dəyişməyə atılmaq və yarıda buraxmaqdır. Ardıcıllıqla etmək daha faydalıdır: əvvəl e-poçt, sonra eyni parollu xidmətlər.

4s nəfəs al6s nəfəs ver

Parol meneceri açılanadək: nəfəs al - nəfəs ver

Özünü yoxla1 / 2

Niyə bir sızıntı bir neçə hesabını aça bilər?

Mənbələr

  1. NIST SP 800-63B “Rəqəmsal şəxsiyyət üzrə təlimatlar” (2017)
  2. RockYou (2009), LinkedIn (2012, tam həcm 2016-cı ildə yayımlandı) və Adobe (2013) sızıntılarının ictimai təhlilləri
  3. parolların təkrar istifadəsi barədə - Google və Harris Poll sorğusu, 2019

«Kibercinayətlər» silsiləsində növbəti

Saytda 2 tam məqalə, tətbiqdə daha 3

Bütün məqalələr

Bu silsilədən daha 3 məqalə tətbiqdədir

Məqalələr «Cinayət → Kibercinayətlər» bölməsindədir. Pulsuzdur.

Test · 12 sual«Kibercinayətlər» mövzusunu nə qədər yaxşı bilirsən?