SK
StiahnuťStiahnuť

Prečo heslá unikajú

Redakcia Miqo · 3 zdroje

Únik nastane na cudzom serveri

Veta „prelomili mi heslo“ naznačuje, že niekto skúšal písmená k tvojmu e-mailu. V skutočnosti takmer vždy napadnú službu: obchod, fórum či doručovaciu službu. Odcudzia celú databázu - naraz milióny riadkov - a tvoje heslo je v nej len jedno z nich.

Služba, ktorá dbá na bezpečnosť, heslo neukladá. Ukladá haš - nevratný odtlačok hesla s náhodnou soľou, inou pre každého používateľa, vypočítaný zámerne pomalým algoritmom: získať heslá z ukradnutej databázy je potom drahé. Nie všetci to však robili. Niekde ležali heslá v otvorenom texte, inde používali rýchly haš, pri ktorom grafická karta skúsi miliardy možností za sekundu.

32 mil.RockYou, 2009: heslá v otvorenom texte
117 mil.LinkedIn, 2012: rýchly haš SHA-1 bez soli
153 mil.Adobe, 2013: nápovedy k heslám v otvorenom texte

Prečo jeden únik otvorí viac účtov

Potom už nejde o hackovanie, ale o jednoduchú matematiku. Používateľské meno máš takmer všade rovnaké - e-mailovú adresu. Ak sa opakuje aj heslo, dvojica „e-mail + heslo“ z ukradnutej databázy funguje rovno pre schránku, internetové trhovisko aj herný účet.

Približne 2 z 3 dospelých používa jedno heslo na viacerých stránkach - prieskum Google, 2019

Preto má únik druhý život. Hotové zoznamy dvojíc boty skúšajú postupne na stovkách stránok - hovorí sa tomu hromadné skúšanie ukradnutých prihlasovacích údajov. Vyjde to zriedka, pri zlomku percenta pokusov, no pri miliónoch dvojíc ide o desaťtisíce cudzích účtov. Reťaz preruší len druhý faktor: kód alebo kľúč, ktorý v databáze nebol.

Zložité heslo ťa pred týmto nechráni

Z toho plynie nepríjemný záver: dĺžka a špeciálne znaky takmer neovplyvnia, či heslo unikne - iba to, ako dlho potrvá jeho získanie z hašu. Pred únikom ťa nechráni zložitosť, ale jedinečnosť. Osobitnou kapitolou je zvyk meniť heslo každé 3 mesiace: dôkazy, že to znižuje riziko, sa nikdy nenazbierali, zato je jasné, že ľudia ho menia predvídateľne - k starému heslu pridajú číslicu. V roku 2017 americký Národný inštitút pre štandardy a technológie NIST zo svojich odporúčaní odstránil požiadavku meniť heslo podľa harmonogramu.

Pravidelná zmena hesla znižuje riziko úniku

Únik má dlhú životnosť: databáza môže kolovať roky, kým sa objaví vo verejnom archíve - celý rozsah úniku z LinkedInu zverejnili 4 roky po napadnutí. Preto sa e-mail „vaše údaje boli v úniku“ môže týkať služby, na ktorú sa už dávno zabudlo.

Prvou reakciou na taký e-mail je vrhnúť sa na zmenu všetkého naraz a v polovici to vzdať. Užitočnejšie je ísť postupne: najprv e-mail, potom služby s rovnakým heslom.

nádych 4svýdych 6s

Kým sa otvorí správca hesiel: nádych - výdych

Over sa1 / 2

Prečo môže jeden únik otvoriť viac tvojich účtov?

Zdroje

  1. NIST SP 800-63B „Usmernenia pre digitálnu identitu“ (2017)
  2. verejné analýzy únikov RockYou (2009), LinkedIn (2012, celý rozsah zverejnený v roku 2016) a Adobe (2013)
  3. o opätovnom používaní hesiel - prieskum Google a Harris Poll, 2019

Ďalej v sérii „Kyberkriminalita“

2 celé články na webe, ešte 3 v aplikácii

Všetky články

Ešte 3 články zo série v aplikácii

Čakajú v sekcii „Kriminalita → Kyberkriminalita“. Zadarmo.

Kvíz · 12 otázokAko dobre poznáš tému „Kyberkriminalita“?