Sızıntı başka birinin sunucusunda olur
“Parolam kırıldı” sözü, birinin e-postan için harfleri tahmin ettiğini düşündürür. Oysa neredeyse her zaman hizmetin kendisi kırılır: bir mağaza, forum ya da teslimat hizmeti. Veritabanının tamamı - aynı anda milyonlarca satır - ele geçirilir ve parolan bunlardan yalnızca biridir.
Özenli bir hizmet parolanı saklamaz. Her kullanıcıya özgü rastgele bir tuz eklenmiş, geri döndürülemez bir iz olan özeti saklar ve bunu kasıtlı olarak yavaş bir algoritmayla hesaplar: böylece çalınan veritabanından parolaları çıkarmak pahalı olur. Ama herkes böyle yapmadı. Bazı yerlerde parolalar açık metin olarak tutuldu, bazı yerlerdeyse ekran kartının saniyede milyarlarca olasılığı deneyebildiği hızlı bir özet kullanıldı.
Bir sızıntı neden birkaç hesabı açar
Sonrasında işleyen şey kırma değil, aritmetiktir. Kullanıcı adın neredeyse her yerde aynıdır - e-posta adresin. Parolan da tekrarlanıyorsa, çalınan veritabanındaki “e-posta + parola” çifti e-posta kutun, pazaryeri hesabın ve oyun hesabın için aynı anda geçerli olabilir.
Yetişkinlerin yaklaşık üçte ikisi aynı parolayı birden fazla sitede kullanıyor - Google anketi, 2019
Bu yüzden sızıntının ikinci bir hayatı vardır. Hazır e-posta-parola listeleri botlarla art arda yüzlerce sitede denenir - buna kimlik bilgisi doldurma denir. Bu nadiren, denemelerin yüzde birinin kesirleri kadarında işe yarar; ama çift sayısı milyonlardaysa on binlerce başkasının hesabı demektir. Zinciri yalnızca ikinci bir faktör koparır: veritabanında olmayan bir kod ya da anahtar.
Karmaşık parola buna karşı korumaz
Buradan can sıkıcı bir sonuç çıkar: uzunluk ve özel karakterler, parolanın sızıp sızmamasını neredeyse hiç etkilemez - yalnızca özetten geri çıkarılırken ne kadar uğraşılacağını etkiler. Sızıntıdan koruyan şey karmaşıklık değil, benzersizliktir. Bir de parolayı her 3 ayda bir değiştirme alışkanlığı var: bunun riski azalttığına dair kanıt hiç birikmedi; buna karşılık insanların eski parolaya bir rakam ekleyerek onu öngörülebilir biçimde değiştirdiği görülüyor. 2017'de Amerikan standartlar kurumu NIST, parolayı takvime göre değiştirme şartını önerilerinden çıkardı.
Parolayı takvime göre değiştirmek sızıntı riskini azaltır
Sızıntının raf ömrü uzundur: bir veritabanı, herkese açık bir arşivde ortaya çıkmadan önce yıllarca el değiştirebilir - LinkedIn'deki hırsızlığın tam kapsamı ihlalden 4 yıl sonra yayımlandı. Bu yüzden “verilerin bir sızıntıda yer aldı” e-postası, çoktan unuttuğun bir hizmetle ilgili gelebilir.
Böyle bir e-postaya ilk tepkin her şeyi birden değiştirmeye koşmak ve yarıda bırakmak olabilir. Sırayla gitmek daha yararlı: önce e-postanı, sonra aynı parolayı kullandığın hizmetleri koru.
Parola yöneticin açılırken: nefes al - nefes ver
Bir sızıntı neden birkaç hesabını birden açabilir?
Sızıntı bildirimi aldıktan sonra ne yapmak en iyisidir?
Kaynaklar
- NIST SP 800-63B “Dijital Kimlik Kılavuzları” (2017)
- RockYou (2009), LinkedIn (2012, tam kapsamı 2016'da yayımlandı) ve Adobe (2013) sızıntılarına dair herkese açık incelemeler
- parola tekrar kullanımı için Google ve Harris Poll anketi, 2019
“Siber suçlar” dizisinde sıradaki
2 makalenin tamamı sitede, 3 tane daha uygulamada
