La violazione avviene su un server altrui
Dire «hanno violato la mia password» fa pensare che qualcuno abbia provato lettere e numeri sul tuo indirizzo email. In realtà, quasi sempre viene violato il servizio: un negozio, un forum, un servizio di consegna. Viene sottratto l'intero database - milioni di righe in una volta sola - e la tua password è solo una di queste.
Un servizio scrupoloso non conserva la password. Conserva un hash - un'impronta irreversibile a cui si aggiunge un sale casuale, diverso per ogni utente, calcolato con un algoritmo volutamente lento: così ricavare le password da un database rubato costa caro. Ma non tutti facevano così. In alcuni casi le password erano in chiaro, in altri veniva usato un hash rapido che una scheda video può provare in miliardi di combinazioni al secondo.
Perché una violazione apre più account
A quel punto non è più una questione di violazione, ma di aritmetica. Il tuo nome utente è quasi sempre lo stesso - l'indirizzo email. Se riusi anche la password, la coppia «email + password» di un database rubato funziona subito per la casella email, il marketplace e l'account di gioco.
Circa 2 adulti su 3 usano la stessa password su più siti - sondaggio Google, 2019
Ecco perché una violazione ha una seconda vita. Elenchi già pronti di coppie vengono provati da bot su centinaia di siti, uno dopo l'altro - si chiama attacco di riempimento delle credenziali. Funziona di rado, per una frazione di punto percentuale dei tentativi, ma con milioni di coppie diventano decine di migliaia di account altrui. Solo un secondo fattore spezza la catena: un codice o una chiave che non erano nel database.
Una password complessa non protegge da questo
Da qui una conclusione seccante: la lunghezza e i caratteri speciali incidono poco sul fatto che una password finisca in una violazione - incidono solo sul tempo necessario a ricavarla dall'hash. A proteggerti non è la complessità, ma l'unicità. C'è poi l'abitudine di cambiare password ogni 3 mesi: non si sono mai accumulate prove che riduca il rischio, mentre è chiaro che molti le cambiano in modo prevedibile, aggiungendo una cifra alla vecchia password. Nel 2017 l'istituto statunitense di standardizzazione NIST ha eliminato dalle sue raccomandazioni l'obbligo di cambiare password a intervalli prestabiliti.
Cambiare la password a intervalli prestabiliti riduce il rischio di violazioni
Una violazione ha una lunga durata: un database può circolare per anni prima di comparire in un archivio pubblico - l'intero bottino di LinkedIn è stato pubblicato 4 anni dopo la violazione. Per questo l'email che dice «i tuoi dati erano coinvolti in una violazione» può riguardare un servizio dimenticato da tempo.
La prima reazione a un'email del genere è correre a cambiare tutto e fermarsi a metà. È più utile procedere con ordine: prima l'email, poi i servizi con la stessa password.
Mentre si apre il gestore di password: inspira - espira
Perché una violazione può aprire più account tuoi?
Cosa conviene fare dopo un avviso di violazione?
Fonti
- NIST SP 800-63B "Linee guida sull'identità digitale" (2017)
- analisi pubbliche delle violazioni di dati RockYou (2009), LinkedIn (2012, intero database pubblicato nel 2016) e Adobe (2013)
- sul riuso delle password - sondaggio Google e Harris Poll, 2019
Il seguito della serie «Criminalità informatica»
2 articoli per intero sul sito, ancora 3 nell'app
