HU
LetöltésLetöltés

Miért szivárognak ki a jelszavak

A Miqo szerkesztősége · 3 forrás

A szivárgás más szerverén történik

Az, hogy „feltörték a jelszavam”, azt sugallja, hogy valaki a levelezési címedhez találgatta a betűket. Valójában szinte mindig a szolgáltatást törik fel: egy boltot, fórumot vagy futárszolgálatot. Onnan az egész adatbázist viszik el - egyszerre milliónyi sort -, a te jelszavad pedig csak egy ezek közül.

Egy gondos szolgáltatás nem tárolja a jelszavadat. Kriptográfiai lenyomatot tárol - egy visszafejthetetlen lenyomatot, amelyhez véletlenszerű, felhasználónként eltérő sót adnak, és szándékosan lassú algoritmussal számítják ki: így drága a jelszavak kinyerése az ellopott adatbázisból. De nem mindenki járt el így. Volt, ahol a jelszavak nyílt szövegként hevertek, máshol gyors kriptográfiai lenyomatot számítottak, amelyhez egy videokártya másodpercenként több milliárd változatot próbál ki.

32 millióRockYou, 2009: nyílt jelszavak
117 millióLinkedIn, 2012: gyors, sózatlan SHA-1
153 millióAdobe, 2013: nyílt jelszóemlékeztetők

Miért nyit meg több fiókot egy szivárgás

Ezután már nem feltörésről, hanem egyszerű matekról van szó. A felhasználóneved szinte mindenhol ugyanaz - a levelezési címed. Ha a jelszavad is ismétlődik, az ellopott adatbázisból származó „levelezési cím + jelszó” páros rögtön működhet a postaládádhoz, egy piactérhez és a játékfiókodhoz is.

Körülbelül 3 felnőttből 2 több oldalon is ugyanazt a jelszót használja - Google-felmérés, 2019

Ezért van a szivárgásnak második élete. A kész pároslistákat botokkal egymás után több száz oldalon próbálják ki - ezt hitelesítő adatok tömeges kipróbálásának nevezik. Ritkán működik, a próbálkozások töredékénél, de ha milliónyi páros van, az több tízezer idegen fiókot jelent. A láncot csak a második faktor szakítja meg: egy kód vagy kulcs, amely nem volt az adatbázisban.

A bonyolult jelszó nem ettől véd

Ebből egy bosszantó következtetés adódik: a hosszúság és a speciális karakterek alig befolyásolják, hogy kiszivárog-e a jelszó - csak azt, mennyi idő visszafejteni a lenyomatból. Nem a bonyolultság, hanem az egyediség véd a szivárgástól. Külön történet a jelszó 3 havonkénti cseréjének szokása: nem gyűlt össze bizonyíték arra, hogy csökkenti a kockázatot, viszont jól látszik, hogy az emberek kiszámíthatóan cserélnek, egy számjegyet írva a régi jelszó végére. Az amerikai szabványügyi intézet, a NIST 2017-ben kivette ajánlásaiból az ütemezett jelszócsere követelményét.

Az ütemezett jelszócsere csökkenti a szivárgás kockázatát

Egy szivárgásnak hosszú az élettartama: egy adatbázis éveken át gazdát cserélhet, mielőtt nyilvános archívumba kerül - a LinkedInről ellopott teljes adatállományt 4 évvel a feltörés után tették közzé. Ezért szólhat az „adataid érintettek voltak egy szivárgásban” levél egy olyan szolgáltatásról, amelyről már rég megfeledkeztél.

Az első reakció egy ilyen levélre, hogy azonnal minden jelszót lecserélsz, aztán félúton abbahagyod. Hasznosabb sorrendben haladni: először a levelezőfiókodat, aztán az ugyanazt a jelszót használó szolgáltatásokat védd meg.

belégzés 4 mpkilégzés 6 mp

Amíg megnyílik a jelszókezelő: belégzés - kilégzés

Teszteld magad1 / 2

Miért nyithat meg több fiókodat egyetlen szivárgás?

Források

  1. NIST SP 800-63B „Digitális identitási irányelvek” (2017)
  2. a RockYou (2009), a LinkedIn (2012, a teljes adatállományt 2016-ban tették közzé) és az Adobe (2013) szivárgásainak nyilvános elemzései
  3. a jelszavak újrahasználatáról - Google és Harris Poll felmérés, 2019

A sorozat folytatása: „Kiberbűnözés”

2 cikk teljes terjedelmében az oldalon, még 3 az alkalmazásban

Összes cikk

A sorozat további 3 cikke az alkalmazásban van

Itt találod őket: „Bűnözés → Kiberbűnözés”. Ingyenes.

Kvíz · 12 kérdésMennyire vagy otthon ebben: „Kiberbűnözés”?