Изтичането става на чужд сървър
Изразът „хакнаха паролата ми“ подсказва, че някой е подбирал знаците в паролата за имейла ти. В действителност почти винаги хакват услугата: магазин, форум, служба за доставки. Оттам изнасят цялата база данни - милиони редове наведнъж, а твоята парола е само един от тях.
Съвестната услуга не съхранява паролата ти. Тя пази хеш - необратим отпечатък с добавена случайна сол, различна за всеки потребител, изчислен с нарочно бавен алгоритъм: така извличането на пароли от открадната база данни става скъпо. Но не всички са правили това. Някъде паролите са били съхранявани в открит текст, а другаде са използвали бърз хеш, който видеокарта може да изпробва в милиарди варианти за секунда.
Защо едно изтичане отваря няколко акаунта
Тук действа не хакване, а аритметика. Потребителското ти име почти навсякъде е едно и също - имейл адресът ти. Ако и паролата се повтаря, двойката „имейл + парола“ от открадната база данни работи едновременно за пощата, интернет магазина и акаунта ти в игра.
Около 2 от 3 възрастни използват една парола на няколко сайта - проучване на Google, 2019
Затова изтичането има втори живот. Готови списъци с двойки се пускат с ботове през стотици сайтове един след друг - това се нарича масово изпробване на данни за вход. Успява рядко, при части от процента опити, но когато двойките са милиони, това са десетки хиляди чужди акаунти. Само втори фактор прекъсва веригата: код или ключ, който не е бил в базата данни.
Сложната парола не те защитава от това
Оттук следва неприятен извод: дължината и специалните символи почти не влияят дали паролата ще изтече - само колко време ще отнеме възстановяването ѝ от хеша. От изтичане не те спасява сложността, а уникалността. Отделна тема е навикът да сменяш паролата на всеки 3 месеца: така и не се събраха доказателства, че това намалява риска, но се вижда, че хората я сменят предвидимо, като добавят цифра към старата парола. През 2017 г. американският NIST премахна от препоръките си изискването паролата да се сменя по график.
Смяната на паролата по график намалява риска от изтичане
Изтичането има дълъг срок на годност: база данни може да се разпространява с години, преди да се появи в публичен архив - пълният обем на кражбата от LinkedIn беше публикуван 4 години след хакването. Затова писмото „данните ти са изтекли“ може да е за услуга, която отдавна е забравена от теб.
Първата реакция на такова писмо е да се втурнеш да сменяш всичко наред и да се откажеш по средата. По-полезно е да действаш подред: първо пощата, после услугите със същата парола.
Докато се отваря мениджърът на пароли: вдишай - издишай
Защо едно изтичане може да отвори няколко твои акаунта?
Какво е най-добре да направиш след писмо за изтичане?
Източници
- NIST SP 800-63B „Насоки за цифровата идентичност“ (2017)
- публични анализи на изтичанията от RockYou (2009), LinkedIn (2012, пълният обем е публикуван през 2016) и Adobe (2013)
- за повторното използване на пароли - проучване на Google и Harris Poll, 2019
Следва от серията „Киберпрестъпления“
2 статии изцяло на сайта, още 3 в приложението
