Kebocoran terjadi di server orang lain
Ungkapan "kata sandiku diretas" seolah berarti seseorang menebak huruf-huruf untuk emailmu. Kenyataannya, hampir selalu layanannya yang diretas: toko, forum, atau layanan pengiriman. Seluruh basis data dibawa kabur - jutaan baris sekaligus, dan kata sandimu hanya salah satunya.
Layanan yang teliti tidak menyimpan kata sandi. Layanan itu menyimpan hash - sidik digital satu arah yang ditambah garam acak, berbeda untuk tiap pengguna, lalu dihitung dengan algoritme yang sengaja dibuat lambat: ini membuat pemulihan kata sandi dari basis data curian menjadi mahal. Namun, tidak semua melakukannya. Di beberapa tempat kata sandi disimpan sebagai teks biasa, di tempat lain dihitung dengan hash cepat yang bisa diuji kartu grafis hingga miliaran kemungkinan per detik.
Mengapa satu kebocoran membuka beberapa akun
Setelah itu, yang terjadi bukan peretasan, melainkan hitung-hitungan. Nama penggunamu hampir selalu sama - alamat email. Jika kata sandinya juga dipakai berulang, pasangan "email + kata sandi" dari basis data curian bisa langsung cocok untuk kotak masuk, lokapasar, dan akun gim.
Sekitar 2 dari 3 orang dewasa memakai satu kata sandi di beberapa situs - survei Google, 2019
Itulah sebabnya kebocoran punya kehidupan kedua. Daftar pasangan siap pakai diuji bot di ratusan situs secara berurutan - ini disebut penjejalan kredensial. Jarang berhasil, hanya sebagian kecil dari satu persen percobaan, tetapi ketika pasangannya jutaan, hasilnya puluhan ribu akun milik orang lain. Hanya faktor kedua yang memutus rantainya: kode atau kunci yang tidak ada di basis data.
Kata sandi rumit tidak melindungimu dari ini
Dari sini muncul kesimpulan yang menyebalkan: panjang dan karakter khusus hampir tidak memengaruhi apakah kata sandi akan bocor - hanya memengaruhi berapa lama waktu yang dibutuhkan untuk memulihkannya dari hash. Yang melindungimu dari kebocoran bukan kerumitan, melainkan keunikan. Ada juga kebiasaan mengganti kata sandi tiap 3 bulan: bukti bahwa ini menurunkan risiko belum terkumpul, sementara terlihat bahwa orang menggantinya dengan cara mudah ditebak, misalnya menambahkan angka pada kata sandi lama. Pada 2017, lembaga standar Amerika Serikat NIST menghapus syarat mengganti kata sandi secara terjadwal dari rekomendasinya.
Mengganti kata sandi secara terjadwal menurunkan risiko kebocoran
Kebocoran punya masa berlaku panjang: basis data dapat berpindah tangan selama bertahun-tahun sebelum muncul di arsip publik - seluruh data curian LinkedIn diunggah 4 tahun setelah peretasan. Karena itu, email bertuliskan "datamu ada dalam kebocoran" bisa membahas layanan yang sudah lama kamu lupakan.
Reaksi pertama terhadap email seperti itu adalah buru-buru mengganti semuanya lalu berhenti di tengah jalan. Lebih berguna melakukannya berurutan: pertama email, lalu layanan dengan kata sandi yang sama.
Sambil membuka pengelola kata sandi: tarik napas, hembuskan
Mengapa satu kebocoran bisa membuka beberapa akunmu?
Apa yang sebaiknya dilakukan setelah mendapat email tentang kebocoran?
Sumber
- NIST SP 800-63B "Pedoman Identitas Digital" (2017)
- analisis publik kebocoran RockYou (2009), LinkedIn (2012, data lengkap dipublikasikan pada 2016), dan Adobe (2013)
- tentang penggunaan ulang kata sandi - survei Google dan Harris Poll, 2019
Selanjutnya di seri “Kejahatan Siber”
2 artikel lengkap di situs, 3 lagi di aplikasi
