SR
PreuzmiPreuzmi

Zašto lozinke cure

Redakcija Miqo · 3 izvora

Curenje se dešava na tuđem serveru

Izraz „provalili su mi lozinku“ nagoveštava da je neko pogađao slova za tvoju e-poštu. U stvarnosti skoro uvek provale servis: prodavnicu, forum, dostavnu službu. Odatle odnesu celu bazu - odmah milione redova, a tvoja lozinka je u njoj samo jedna od njih.

Pažljiv servis ne čuva lozinku. Čuva heš - nepovratni otisak izračunat uz nasumičnu so, različitu za svakog korisnika, i namerno sporim algoritmom: tako je izvlačenje lozinki iz ukradene baze skupo. Ali nisu svi radili tako. Negde su lozinke stajale u otvorenom tekstu, negde su koristili brzi heš koji grafička kartica isprobava u milijardama varijanti u sekundi.

32 mil.RockYou, 2009: lozinke su bile u otvorenom tekstu
117 mil.LinkedIn, 2012: brzi heš SHA-1 bez soli
153 mil.Adobe, 2013: podsetnici za lozinke javno dostupni

Zašto jedno curenje otvara više naloga

Dalje ne radi provala, već matematika. Korisničko ime ti je skoro svuda isto - adresa e-pošte. Ako se i lozinka ponavlja, par „e-pošta + lozinka“ iz ukradene baze odgovara odmah za sanduče, internet prodavnicu i nalog u igri.

Oko 2 od 3 odraslih koriste jednu lozinku na više sajtova - anketa kompanije Google, 2019.

Zato curenje ima drugi život. Gotove liste parova botovi redom proveravaju na stotinama sajtova - to se naziva zloupotrebom ukradenih pristupnih podataka. Uspeva retko, u deliću procenta pokušaja, ali kada ima miliona parova - to su desetine hiljada tuđih naloga. Lanac prekida samo drugi faktor: kod ili ključ koji nisu bili u bazi.

Složena lozinka ne štiti od ovoga

Otuda neprijatan zaključak: dužina i specijalni znaci skoro nimalo ne utiču na to da li će lozinka procureti - samo na to koliko će trajati njeno izvlačenje iz heša. Od curenja ne štiti složenost, već jedinstvenost. Posebna je priča navika menjanja lozinke svaka 3 meseca: nikada nije bilo dovoljno dokaza da to smanjuje rizik, a vidi se da ih ljudi menjaju predvidljivo, dodajući staroj lozinci cifru. Američki institut za standarde NIST je 2017. iz svojih preporuka uklonio zahtev da se lozinka menja po rasporedu.

Promena lozinke po rasporedu smanjuje rizik od curenja

Curenje ima dug rok trajanja: baza može kružiti godinama pre nego što se pojavi u javnoj arhivi - celokupan obim ukradenih podataka sa LinkedIna objavljen je 4 godine posle provale. Zato poruka „vaši podaci su obuhvaćeni curenjem“ može biti o servisu koji je odavno zaboravljen.

Prva reakcija na takvu poruku je da pojuriš da menjaš sve nasumično i odustaneš na pola. Korisnije je redom: prvo e-pošta, zatim servisi sa istom lozinkom.

udahni 4sizdahni 6s

Dok se otvara menadžer lozinki: udah - izdah

Proveri se1 / 2

Zašto jedno curenje može otvoriti nekoliko tvojih naloga?

Izvori

  1. NIST SP 800-63B „Smernice za digitalni identitet“ (2017)
  2. javne analize curenja podataka RockYou (2009), LinkedIn (2012, celokupan obim objavljen 2016) i Adobe (2013)
  3. o ponovnom korišćenju lozinki - anketa kompanija Google i Harris Poll, 2019

Dalje u serijalu „Sajberkriminal“

2 članka u celosti na sajtu, još 3 u aplikaciji

Svi članci

Još 3 članka iz serijala u aplikaciji

Čekaju te u odeljku „Kriminal → Sajberkriminal“. Besplatno.

Kviz · 12 pitanjaKoliko dobro poznaješ temu „Sajberkriminal“?