TH
ดาวน์โหลดดาวน์โหลด

ทำไมรหัสผ่านถึงรั่วไหล

กองบรรณาธิการ Miqo · แหล่งอ้างอิง 3 แหล่ง

การรั่วไหลเกิดขึ้นบนเซิร์ฟเวอร์ของคนอื่น

คำว่า "รหัสผ่านของฉันถูกแฮ็ก" ฟังเหมือนมีคนพยายามเดาตัวอักษรของรหัสผ่านจากอีเมลคุณ แต่ความจริงเกือบทุกครั้งคือบริการนั้นต่างหากที่ถูกแฮ็ก: ร้านค้า ฟอรัม หรือบริการจัดส่ง ฐานข้อมูลทั้งหมดถูกขโมยไปทีเดียว - หลายล้านรายการ และรหัสผ่านของคุณก็เป็นเพียง 1 รายการในนั้น

บริการที่รอบคอบจะไม่เก็บรหัสผ่าน แต่เก็บแฮช - รอยพิมพ์ที่ย้อนกลับไม่ได้ โดยเติมค่าสุ่มที่เรียกว่าเกลือซึ่งต่างกันสำหรับผู้ใช้แต่ละคน และคำนวณด้วยอัลกอริทึมที่ตั้งใจให้ช้า แบบนี้การกู้รหัสผ่านจากฐานข้อมูลที่ถูกขโมยจึงมีต้นทุนสูง แต่ไม่ใช่ทุกที่ที่ทำเช่นนี้ บางแห่งเก็บรหัสผ่านเป็นข้อความธรรมดา บางแห่งใช้แฮชแบบเร็วที่การ์ดจอลองได้หลายพันล้านแบบต่อวินาที

32 ล้านRockYou, 2009: รหัสผ่านเป็นข้อความธรรมดา
117 ล้านLinkedIn, 2012: แฮช SHA-1 แบบเร็วไร้เกลือ
153 ล้านAdobe, 2013: คำใบ้รหัสผ่านเปิดเผย

ทำไมการรั่วไหลครั้งเดียวเปิดได้หลายบัญชี

จากนั้นไม่ใช่เรื่องการแฮ็กอีกต่อไป แต่เป็นเรื่องของตัวเลข ชื่อผู้ใช้ของคุณแทบทุกที่เหมือนกัน - คืออีเมล หากรหัสผ่านซ้ำกันด้วย คู่ "อีเมล + รหัสผ่าน" จากฐานข้อมูลที่ถูกขโมยก็ใช้ได้ทั้งกับกล่องจดหมาย มาร์เก็ตเพลส และบัญชีเกม

ผู้ใหญ่ราว 2 ใน 3 ใช้รหัสผ่านเดียวกันในหลายเว็บไซต์ - แบบสำรวจ Google, 2019

นี่จึงทำให้การรั่วไหลมีชีวิตที่ 2 รายชื่อคู่ข้อมูลสำเร็จรูปถูกบอตนำไปลองกับเว็บไซต์หลายร้อยแห่งต่อเนื่อง - เรียกว่าการยัดข้อมูลล็อกอิน โอกาสสำเร็จมีน้อย เป็นเพียงเศษส่วนของเปอร์เซ็นต์ของความพยายาม แต่เมื่อมีคู่ข้อมูลนับล้าน ก็เท่ากับบัญชีของคนอื่นนับหมื่นบัญชี มีเพียงปัจจัยที่ 2 เท่านั้นที่ตัดวงจรนี้ได้: รหัสหรือกุญแจที่ไม่มีอยู่ในฐานข้อมูล

รหัสผ่านซับซ้อนไม่ได้ป้องกันเรื่องนี้

จึงมีข้อสรุปที่น่าหงุดหงิดว่า ความยาวและอักขระพิเศษแทบไม่ส่งผลว่ารหัสผ่านจะรั่วหรือไม่ - มีผลแค่ว่าจะใช้เวลานานแค่ไหนในการกู้คืนจากแฮช สิ่งที่ป้องกันการรั่วไหลไม่ใช่ความซับซ้อน แต่คือ การไม่ใช้ซ้ำ อีกเรื่องคือความเคยชินในการเปลี่ยนรหัสผ่านทุก 3 เดือน: ยังไม่มีหลักฐานว่าช่วยลดความเสี่ยง แต่เห็นชัดว่าคนมักเปลี่ยนแบบคาดเดาได้ ด้วยการเติมตัวเลขต่อท้ายรหัสผ่านเดิม ในปี 2017 สถาบันมาตรฐานสหรัฐฯ NIST ได้ตัดข้อกำหนดให้เปลี่ยนรหัสผ่านตามกำหนดเวลาออกจากคำแนะนำ

การเปลี่ยนรหัสผ่านตามกำหนดเวลาลดความเสี่ยงการรั่วไหล

ข้อมูลรั่วมีอายุยาวนาน: ฐานข้อมูลอาจถูกส่งต่อกันเป็นเวลาหลายปีก่อนจะปรากฏในคลังข้อมูลสาธารณะ - ข้อมูลทั้งหมดที่ขโมยจาก LinkedIn ถูกเผยแพร่ 4 ปีหลังถูกแฮ็ก นั่นจึงเป็นเหตุผลที่อีเมลว่า "ข้อมูลของคุณอยู่ในการรั่วไหล" อาจพูดถึงบริการที่คุณลืมไปนานแล้ว

ปฏิกิริยาแรกต่ออีเมลแบบนี้คือรีบเปลี่ยนทุกอย่าง แล้วเลิกกลางคัน จะดีกว่าหากทำตามลำดับ: เริ่มจากอีเมล แล้วค่อยจัดการบริการที่ใช้รหัสผ่านเดียวกัน

หายใจเข้า 4sหายใจออก 6s

ระหว่างรอตัวจัดการรหัสผ่านเปิด: หายใจเข้า - หายใจออก

ทดสอบตัวเอง1 / 2

ทำไมการรั่วไหลครั้งเดียวจึงเปิดได้หลายบัญชีของคุณ?

แหล่งอ้างอิง

  1. NIST SP 800-63B "แนวทางอัตลักษณ์ดิจิทัล" (2017)
  2. การวิเคราะห์สาธารณะของการรั่วไหล RockYou (2009), LinkedIn (2012, เผยแพร่ข้อมูลทั้งหมดใน 2016) และ Adobe (2013)
  3. เรื่องการใช้รหัสผ่านซ้ำ - แบบสำรวจ Google และ Harris Poll, 2019

ถัดไปในซีรีส์ “อาชญากรรมทางไซเบอร์”

ฉบับเต็มบนเว็บไซต์ 2 บทความ และอีก 3 บทความในแอป

บทความทั้งหมด

บทความในซีรีส์นี้อีก 3 เรื่องอยู่ในแอป

อยู่ในหมวด “อาชญากรรม → อาชญากรรมทางไซเบอร์” ฟรี

แบบทดสอบ · 12 ข้อคุณรู้จัก “อาชญากรรมทางไซเบอร์” ดีแค่ไหน?