LV
LejupielādētLejupielādēt

Kāpēc noplūst paroles

Miqo redakcija · 3 avoti

Noplūde notiek svešā serverī

Frāze „uzlauza manu paroli” liek domāt, ka kāds piemeklēja burtus tavam e-pastam. Patiesībā gandrīz vienmēr uzlauž pakalpojumu: veikalu, forumu, piegādes dienestu. No tā nozog visu datubāzi - uzreiz miljoniem ierakstu, un tava parole tajā ir tikai viena no tām.

Rūpīgs pakalpojums paroli neglabā. Tas glabā jaucējvērtību - neatgriezenisku nospiedumu ar pievienotu nejaušu sāli, katram lietotājam savu, un to aprēķina ar apzināti lēnu algoritmu: tad paroļu iegūšana no nozagtās datubāzes ir dārga. Taču tā darīja ne visi. Dažviet paroles glabāja atklātā tekstā, citviet izmantoja ātru jaucējalgoritmu, kas videokartei ļauj sekundē izmēģināt miljardiem variantu.

32 milj.RockYou, 2009: paroles atklātā tekstā
117 milj.LinkedIn, 2012: ātra SHA-1 jaucējvērtība bez sāls
153 milj.Adobe, 2013: paroļu norādes atklātā tekstā

Kāpēc viena noplūde atver vairākus kontus

Tālāk darbojas nevis uzlaušana, bet aritmētika. Tavs lietotājvārds gandrīz visur ir viens - e-pasta adrese. Ja atkārtojas arī parole, pāris „e-pasta adrese + parole” no nozagtās datubāzes der uzreiz e-pasta kontam, tirdzniecības platformai un spēles kontam.

Apmēram 2 no 3 pieaugušajiem izmanto vienu paroli vairākās vietnēs - Google aptauja, 2019

Tāpēc noplūdei ir otra dzīve. Gatavus pāru sarakstus roboti pēc kārtas pārbauda simtiem vietņu - to sauc par pieteikšanās datu izmēģināšanu. Tas izdodas reti, tikai daļā procenta mēģinājumu, bet, ja pāru ir miljoni, tie ir desmitiem tūkstošu svešu kontu. Ķēdi pārrauj tikai otrais faktors: kods vai atslēga, kuras datubāzē nebija.

Sarežģīta parole no tā nepasargā

No tā izriet nepatīkams secinājums: garums un speciālās rakstzīmes gandrīz neietekmē to, vai parole noplūdīs, - tikai to, cik ilgi to atgūs no jaucējvērtības. No noplūdes pasargā nevis sarežģītība, bet neatkārtojamība. Atsevišķs stāsts ir ieradums paroli mainīt ik pēc 3 mēnešiem: pierādījumu, ka tas mazina risku, tā arī nav izdevies savākt, toties redzams, ka cilvēki tās maina paredzami, vecajai parolei pievienojot ciparu. 2017. gadā ASV standartu institūts NIST no saviem ieteikumiem izņēma prasību mainīt paroli pēc grafika.

Paroles maiņa pēc grafika mazina noplūdes risku

Noplūdei ir ilgs derīguma termiņš: datubāze var gadiem ceļot no rokas rokā, pirms nonāk publiskā arhīvā, - visu LinkedIn nozagto datu apjomu publicēja 4 gadus pēc uzlaušanas. Tāpēc vēstule „tavi dati bija noplūdē” var būt par pakalpojumu, kuru sen esi aizmirsis.

Pirmā reakcija uz šādu vēstuli ir steigties visu pēc kārtas mainīt un pusceļā padoties. Noderīgāk ir rīkoties secīgi: vispirms e-pasts, pēc tam pakalpojumi ar to pašu paroli.

ieelpo 4sizelpo 6s

Kamēr atveras paroļu pārvaldnieks: ieelpa - izelpa

Pārbaudi sevi1 / 2

Kāpēc viena noplūde var atvērt vairākus tavus kontus?

Avoti

  1. NIST SP 800-63B „Digitālās identitātes vadlīnijas” (2017)
  2. publiski pieejamas RockYou (2009), LinkedIn (2012, pilns apjoms publicēts 2016) un Adobe (2013) noplūžu analīzes
  3. par paroļu atkārtotu izmantošanu - Google un Harris Poll aptauja, 2019

Tālāk sērijā „Kibernoziegumi“

2 raksti pilnībā vietnē, vēl 3 - lietotnē

Visi raksti

Vēl 3 sērijas raksti - lietotnē

Tie gaida sadaļā „Noziegumi → Kibernoziegumi“. Bez maksas.

Viktorīna · 12 jautājumuCik labi tu pārzini „Kibernoziegumi“?