EL
ΛήψηΛήψη

Γιατί διαρρέουν οι κωδικοί πρόσβασης

Η συντακτική ομάδα του Miqo · 1 πηγή

Η διαρροή γίνεται σε ξένο διακομιστή

Η φράση «χάκαραν τον κωδικό μου» υπονοεί ότι κάποιος δοκίμαζε χαρακτήρες για τη διεύθυνση ηλεκτρονικού ταχυδρομείου σου. Στην πράξη, σχεδόν πάντα παραβιάζεται η υπηρεσία: ένα κατάστημα, ένα φόρουμ, μια υπηρεσία διανομής. Παίρνουν ολόκληρη τη βάση - εκατομμύρια εγγραφές μονομιάς - και ο κωδικός σου είναι απλώς μία από αυτές.

Μια προσεκτική υπηρεσία δεν αποθηκεύει τον κωδικό. Αποθηκεύει έναν κατακερματισμό - ένα μη αναστρέψιμο αποτύπωμα, με τυχαίο αλάτι, διαφορετικό για κάθε χρήστη, που υπολογίζεται με εσκεμμένα αργό αλγόριθμο: έτσι η εξαγωγή κωδικών από κλεμμένη βάση κοστίζει ακριβά. Όμως δεν το έκαναν όλες. Κάπου οι κωδικοί ήταν σε απλό κείμενο, κάπου υπολογίζονταν με γρήγορο κατακερματισμό, που μια κάρτα γραφικών δοκιμάζει σε δισεκατομμύρια εκδοχές το δευτερόλεπτο.

32 εκατ.RockYou, 2009: κωδικοί σε απλό κείμενο
117 εκατ.LinkedIn, 2012: γρήγορος SHA-1 χωρίς αλάτι
153 εκατ.Adobe, 2013: υποδείξεις κωδικών σε κοινή θέα

Γιατί μία διαρροή ανοίγει πολλούς λογαριασμούς

Μετά δεν είναι θέμα παραβίασης, αλλά αριθμητικής. Το όνομα χρήστη σου είναι σχεδόν παντού ίδιο - η διεύθυνση ηλεκτρονικού ταχυδρομείου σου. Αν επαναλαμβάνεται και ο κωδικός, το ζευγάρι «διεύθυνση ηλεκτρονικού ταχυδρομείου + κωδικός» από την κλεμμένη βάση ταιριάζει αμέσως στα εισερχόμενά σου, σε ένα ηλεκτρονικό κατάστημα και σε έναν λογαριασμό παιχνιδιού.

Περίπου 2 στους 3 ενήλικες χρησιμοποιούν έναν κωδικό σε πολλούς ιστότοπους - έρευνα Google, 2019

Γι' αυτό μια διαρροή έχει δεύτερη ζωή. Έτοιμες λίστες ζευγών δοκιμάζονται με αυτοματοποιημένα προγράμματα σε εκατοντάδες ιστότοπους στη σειρά - αυτό λέγεται μαζική χρήση κλεμμένων διαπιστευτηρίων. Πετυχαίνει σπάνια, σε κλάσμα του ποσοστού των προσπαθειών, όμως όταν τα ζευγάρια είναι εκατομμύρια, αυτό σημαίνει δεκάδες χιλιάδες ξένους λογαριασμούς. Μόνο ο δεύτερος παράγοντας σπάει την αλυσίδα: ένας κωδικός ή ένα κλειδί που δεν υπήρχε στη βάση.

Ο σύνθετος κωδικός δεν σε προστατεύει από αυτό

Από εδώ προκύπτει ένα εκνευριστικό συμπέρασμα: το μήκος και οι ειδικοί χαρακτήρες ελάχιστα επηρεάζουν το αν θα διαρρεύσει ο κωδικός - μόνο το πόσο θα παιδευτούν για να τον ανακτήσουν από τον κατακερματισμό. Από τη διαρροή δεν σε σώζει η πολυπλοκότητα, αλλά η μοναδικότητα. Άλλη ιστορία είναι η συνήθεια να αλλάζεις κωδικό κάθε 3 μήνες: δεν συγκεντρώθηκαν στοιχεία ότι μειώνει τον κίνδυνο, ενώ φαίνεται ότι οι άνθρωποι τον αλλάζουν προβλέψιμα, προσθέτοντας έναν αριθμό στον παλιό κωδικό. Το 2017, το αμερικανικό Ινστιτούτο Προτύπων NIST αφαίρεσε από τις συστάσεις του την απαίτηση προγραμματισμένης αλλαγής κωδικού.

Η προγραμματισμένη αλλαγή κωδικού μειώνει τον κίνδυνο διαρροής

Μια διαρροή έχει μεγάλη διάρκεια ζωής: μια βάση μπορεί να κυκλοφορεί για χρόνια πριν εμφανιστεί σε δημόσιο αρχείο - ο πλήρης όγκος της κλοπής από το LinkedIn δημοσιεύτηκε 4 χρόνια μετά την παραβίαση. Γι' αυτό ένα μήνυμα που λέει «τα δεδομένα σας ήταν σε διαρροή» μπορεί να αφορά μια υπηρεσία που είχες ξεχάσει εδώ και καιρό.

Η πρώτη αντίδραση σε τέτοιο μήνυμα είναι να τρέξεις να αλλάξεις τα πάντα και να τα παρατήσεις στη μέση. Πιο χρήσιμο είναι να πας με σειρά: πρώτα το ηλεκτρονικό ταχυδρομείο, έπειτα τις υπηρεσίες με τον ίδιο κωδικό.

εισπνοή 4δεκπνοή 6δ

Όσο ανοίγει ο διαχειριστής κωδικών: εισπνοή - εκπνοή

Έλεγξε τον εαυτό σου1 / 2

Γιατί μία διαρροή μπορεί να ανοίξει πολλούς λογαριασμούς σου;

Πηγές

  1. NIST SP 800-63B «Κατευθυντήριες γραμμές ψηφιακής ταυτότητας» (2017)· δημόσιες αναλύσεις των διαρροών RockYou (2009), LinkedIn (2012, ο πλήρης όγκος δημοσιεύτηκε το 2016) και Adobe (2013)· για την επαναχρησιμοποίηση κωδικών - έρευνα Google και Harris Poll, 2019

Επόμενο στη σειρά «Κυβερνοέγκλημα»

2 άρθρα ολόκληρα στον ιστότοπο, ακόμη 3 στην εφαρμογή

Όλα τα άρθρα

Ακόμη 3 άρθρα της σειράς βρίσκονται στην εφαρμογή

Θα τα βρεις στο «Έγκλημα → Κυβερνοέγκλημα». Δωρεάν.

Κουίζ · 12 ερωτήσειςΠόσο καλά ξέρεις το «Κυβερνοέγκλημα»;