PT-BR
BaixarBaixar

Por que as senhas vazam

Redação Miqo · 3 fontes

O vazamento acontece no servidor de outra pessoa

A frase "minha senha foi descoberta" sugere que alguém tentou adivinhar as letras do seu e-mail. Na prática, quase sempre o serviço é invadido: uma loja, um fórum, um serviço de entrega. O banco de dados inteiro é levado - milhões de registros de uma vez -, e sua senha é apenas um deles.

Um serviço cuidadoso não armazena a senha. Ele guarda um hash - uma impressão digital irreversível da senha, gerada com um sal aleatório, próprio de cada pessoa, por um algoritmo deliberadamente lento: assim, extrair senhas de um banco roubado fica caro. Mas nem todos faziam isso. Em alguns lugares, as senhas ficavam em texto claro; em outros, usavam um hash rápido, que uma placa de vídeo testa em bilhões de combinações por segundo.

32 miRockYou, 2009: senhas em texto claro
117 miLinkedIn, 2012: hash SHA-1 rápido sem sal
153 miAdobe, 2013: dicas de senha em texto claro

Por que um vazamento abre várias contas

Depois, não é invasão, é aritmética. Seu login é quase sempre o mesmo - seu endereço de e-mail. Se a senha também se repete, o par "e-mail + senha" de um banco roubado funciona de uma vez para sua caixa de e-mail, um marketplace e sua conta em um jogo.

Cerca de 2 em cada 3 adultos usam uma senha em vários sites - pesquisa do Google, 2019

Por isso, um vazamento tem uma segunda vida. Listas prontas de pares são testadas por bots em centenas de sites seguidos - isso é chamado de reutilização de credenciais. Raramente funciona, em uma fração das tentativas, mas, quando há milhões de pares, são dezenas de milhares de contas alheias. Só o segundo fator quebra a cadeia: um código ou uma chave que não estava no banco.

Uma senha complexa não protege disso

Daí vem uma conclusão chata: comprimento e caracteres especiais quase não afetam se a senha vai vazar - só o tempo que levarão para recuperá-la do hash. O que protege do vazamento não é a complexidade, mas a não reutilização. Outro caso é o hábito de trocar a senha a cada 3 meses: nunca se acumulou evidência de que isso reduza o risco, mas dá para ver que as pessoas mudam de forma previsível, acrescentando um número à senha antiga. Em 2017, o instituto americano de padrões NIST retirou de suas recomendações a exigência de trocar a senha em intervalos programados.

Trocar a senha em intervalos programados reduz o risco de vazamento

Um vazamento tem vida longa: um banco de dados pode circular por anos antes de vir à tona em um arquivo público - o conjunto completo roubado do LinkedIn foi publicado 4 anos após a invasão. Por isso, o e-mail "seus dados estavam em um vazamento" pode ser sobre um serviço de que você se esqueceu há muito tempo.

A primeira reação a esse e-mail é correr para trocar tudo de uma vez e desistir no meio. É mais útil seguir uma ordem: primeiro o e-mail, depois os serviços com a mesma senha.

inspire 4sexpire 6s

Enquanto o gerenciador de senhas abre: inspire - expire

Teste seus conhecimentos1 / 2

Por que um vazamento pode abrir várias das suas contas?

Fontes

  1. NIST SP 800-63B "Diretrizes de Identidade Digital" (2017)
  2. análises públicas dos vazamentos RockYou (2009), LinkedIn (2012, conjunto completo publicado em 2016) e Adobe (2013)
  3. sobre reutilização de senhas - pesquisa do Google e Harris Poll, 2019

A seguir na série “Cibercrimes”

2 artigos na íntegra no site, mais 3 no app

Todos os artigos

Mais 3 artigos desta série estão no app

Eles estão em “Crime → Cibercrimes”. Grátis.

Quiz · 12 perguntasQuanto você sabe sobre “Cibercrimes”?