LT
AtsisiųstiAtsisiųsti

Kodėl nuteka slaptažodžiai

Miqo redakcija · 3 šaltiniai

Nutekėjimas įvyksta svetimame serveryje

Frazė „nulaužė mano slaptažodį“ leidžia manyti, kad kažkas tavo el. pašto adresui parinkinėjo raides. Iš tikrųjų beveik visada įsilaužiama į paslaugą: parduotuvę, forumą, pristatymo tarnybą. Iš ten išnešama visa duomenų bazė - iškart milijonai įrašų, o tavo slaptažodis joje tėra vienas iš jų.

Rūpestinga paslauga slaptažodžio nesaugo. Ji saugo maišos reikšmę - negrįžtamą atspaudą, papildytą atsitiktine, kiekvienam naudotojui skirtinga druska ir apskaičiuotą tyčia lėtu algoritmu: tada iš pavogtos duomenų bazės atkurti slaptažodžius brangu. Tačiau taip darė ne visi. Kai kur slaptažodžiai gulėjo atviruoju tekstu, kai kur buvo naudojamas greitas maišos algoritmas, kuriam vaizdo plokštė per sekundę gali išbandyti milijardus variantų.

32 mlnRockYou, 2009: slaptažodžiai atviruoju tekstu
117 mlnLinkedIn, 2012: greita SHA-1 maiša be druskos
153 mlnAdobe, 2013: slaptažodžių užuominos atvirai

Kodėl vienas nutekėjimas atrakina kelias paskyras

Toliau veikia ne įsilaužimas, o aritmetika. Tavo prisijungimo vardas beveik visur tas pats - el. pašto adresas. Jei kartojasi ir slaptažodis, pavogtoje bazėje esanti pora „el. paštas + slaptažodis“ tinka ir pašto dėžutei, ir prekyvietei, ir žaidimo paskyrai.

Maždaug 2 iš 3 suaugusiųjų naudoja tą patį slaptažodį keliose svetainėse - Google apklausa, 2019

Todėl nutekėjimas turi antrą gyvenimą. Paruošti prisijungimo duomenų porų sąrašai botais iš eilės tikrinami šimtuose svetainių - tai vadinama prisijungimo duomenų kimšimu. Pavyksta retai, per dalį procento bandymų, tačiau kai porų milijonai - tai dešimtys tūkstančių svetimų paskyrų. Grandinę nutraukia tik antrasis veiksnys: kodas ar raktas, kurio duomenų bazėje nebuvo.

Sudėtingas slaptažodis nuo to neapsaugo

Iš čia nemaloni išvada: ilgis ir specialieji simboliai beveik neturi įtakos tam, ar slaptažodis nutekės, - tik tam, kiek laiko užtruks jį atkurti iš maišos reikšmės. Nuo nutekėjimo saugo ne sudėtingumas, o unikalumas. Kita istorija - įprotis keisti slaptažodį kas 3 mėnesius: įrodymų, kad tai mažina riziką, taip ir neatsirado, tačiau matyti, kad žmonės juos keičia nuspėjamai, prie seno slaptažodžio pridėdami skaitmenį. 2017 metais JAV standartų institutas NIST iš savo rekomendacijų pašalino reikalavimą keisti slaptažodį pagal grafiką.

Slaptažodžio keitimas pagal grafiką mažina nutekėjimo riziką

Nutekėjimo galiojimo laikas ilgas: duomenų bazė gali metų metus keliauti iš rankų į rankas, kol pasirodo viešame archyve, - visas LinkedIn pavogtų duomenų kiekis buvo paskelbtas praėjus 4 metams po įsilaužimo. Todėl laiškas „jūsų duomenys buvo nutekinti“ gali būti apie paslaugą, kurią seniai pamiršai.

Pirma reakcija į tokį laišką - pulti keisti viską iš eilės ir mesti nebaigus. Naudingiau veikti tvarkingai: pirmiausia el. paštas, paskui paslaugos su tuo pačiu slaptažodžiu.

įkvėpk 4siškvėpk 6s

Kol atsidaro slaptažodžių tvarkyklė: įkvėpk - iškvėpk

Pasitikrink1 / 2

Kodėl vienas nutekėjimas gali atrakinti kelias tavo paskyras?

Šaltiniai

  1. NIST SP 800-63B „Skaitmeninės tapatybės gairės“ (2017)
  2. viešos RockYou (2009), LinkedIn (2012, visas kiekis paskelbtas 2016) ir Adobe (2013) nutekėjimų analizės
  3. apie pakartotinį slaptažodžių naudojimą - Google ir Harris Poll apklausa, 2019

Toliau serijoje „Kibernetiniai nusikaltimai“

2 straipsniai visu tekstu svetainėje, dar 3 - programėlėje

Visi straipsniai

Dar 3 serijos straipsniai - programėlėje

Jie laukia skiltyje „Nusikaltimai → Kibernetiniai nusikaltimai“. Nemokamai.

Viktorina · 12 klausimųKaip gerai išmanai „Kibernetiniai nusikaltimai“?