Noplūde notiek svešā serverī
Frāze „uzlauza manu paroli” liek domāt, ka kāds piemeklēja burtus tavam e-pastam. Patiesībā gandrīz vienmēr uzlauž pakalpojumu: veikalu, forumu, piegādes dienestu. No tā nozog visu datubāzi - uzreiz miljoniem ierakstu, un tava parole tajā ir tikai viena no tām.
Rūpīgs pakalpojums paroli neglabā. Tas glabā jaucējvērtību - neatgriezenisku nospiedumu ar pievienotu nejaušu sāli, katram lietotājam savu, un to aprēķina ar apzināti lēnu algoritmu: tad paroļu iegūšana no nozagtās datubāzes ir dārga. Taču tā darīja ne visi. Dažviet paroles glabāja atklātā tekstā, citviet izmantoja ātru jaucējalgoritmu, kas videokartei ļauj sekundē izmēģināt miljardiem variantu.
Kāpēc viena noplūde atver vairākus kontus
Tālāk darbojas nevis uzlaušana, bet aritmētika. Tavs lietotājvārds gandrīz visur ir viens - e-pasta adrese. Ja atkārtojas arī parole, pāris „e-pasta adrese + parole” no nozagtās datubāzes der uzreiz e-pasta kontam, tirdzniecības platformai un spēles kontam.
Apmēram 2 no 3 pieaugušajiem izmanto vienu paroli vairākās vietnēs - Google aptauja, 2019
Tāpēc noplūdei ir otra dzīve. Gatavus pāru sarakstus roboti pēc kārtas pārbauda simtiem vietņu - to sauc par pieteikšanās datu izmēģināšanu. Tas izdodas reti, tikai daļā procenta mēģinājumu, bet, ja pāru ir miljoni, tie ir desmitiem tūkstošu svešu kontu. Ķēdi pārrauj tikai otrais faktors: kods vai atslēga, kuras datubāzē nebija.
Sarežģīta parole no tā nepasargā
No tā izriet nepatīkams secinājums: garums un speciālās rakstzīmes gandrīz neietekmē to, vai parole noplūdīs, - tikai to, cik ilgi to atgūs no jaucējvērtības. No noplūdes pasargā nevis sarežģītība, bet neatkārtojamība. Atsevišķs stāsts ir ieradums paroli mainīt ik pēc 3 mēnešiem: pierādījumu, ka tas mazina risku, tā arī nav izdevies savākt, toties redzams, ka cilvēki tās maina paredzami, vecajai parolei pievienojot ciparu. 2017. gadā ASV standartu institūts NIST no saviem ieteikumiem izņēma prasību mainīt paroli pēc grafika.
Paroles maiņa pēc grafika mazina noplūdes risku
Noplūdei ir ilgs derīguma termiņš: datubāze var gadiem ceļot no rokas rokā, pirms nonāk publiskā arhīvā, - visu LinkedIn nozagto datu apjomu publicēja 4 gadus pēc uzlaušanas. Tāpēc vēstule „tavi dati bija noplūdē” var būt par pakalpojumu, kuru sen esi aizmirsis.
Pirmā reakcija uz šādu vēstuli ir steigties visu pēc kārtas mainīt un pusceļā padoties. Noderīgāk ir rīkoties secīgi: vispirms e-pasts, pēc tam pakalpojumi ar to pašu paroli.
Kamēr atveras paroļu pārvaldnieks: ieelpa - izelpa
Kāpēc viena noplūde var atvērt vairākus tavus kontus?
Ko vislabāk darīt pēc vēstules par noplūdi?
Avoti
- NIST SP 800-63B „Digitālās identitātes vadlīnijas” (2017)
- publiski pieejamas RockYou (2009), LinkedIn (2012, pilns apjoms publicēts 2016) un Adobe (2013) noplūžu analīzes
- par paroļu atkārtotu izmantošanu - Google un Harris Poll aptauja, 2019
Tālāk sērijā „Kibernoziegumi“
2 raksti pilnībā vietnē, vēl 3 - lietotnē
