TR
İndirİndir

Parolalar neden sızar

Miqo editörleri · 3 kaynak

Sızıntı başka birinin sunucusunda olur

“Parolam kırıldı” sözü, birinin e-postan için harfleri tahmin ettiğini düşündürür. Oysa neredeyse her zaman hizmetin kendisi kırılır: bir mağaza, forum ya da teslimat hizmeti. Veritabanının tamamı - aynı anda milyonlarca satır - ele geçirilir ve parolan bunlardan yalnızca biridir.

Özenli bir hizmet parolanı saklamaz. Her kullanıcıya özgü rastgele bir tuz eklenmiş, geri döndürülemez bir iz olan özeti saklar ve bunu kasıtlı olarak yavaş bir algoritmayla hesaplar: böylece çalınan veritabanından parolaları çıkarmak pahalı olur. Ama herkes böyle yapmadı. Bazı yerlerde parolalar açık metin olarak tutuldu, bazı yerlerdeyse ekran kartının saniyede milyarlarca olasılığı deneyebildiği hızlı bir özet kullanıldı.

32 milyonRockYou, 2009: parolalar açık metindi
117 milyonLinkedIn, 2012: tuzsuz hızlı SHA-1 özeti
153 milyonAdobe, 2013: parola ipuçları açıktaydı

Bir sızıntı neden birkaç hesabı açar

Sonrasında işleyen şey kırma değil, aritmetiktir. Kullanıcı adın neredeyse her yerde aynıdır - e-posta adresin. Parolan da tekrarlanıyorsa, çalınan veritabanındaki “e-posta + parola” çifti e-posta kutun, pazaryeri hesabın ve oyun hesabın için aynı anda geçerli olabilir.

Yetişkinlerin yaklaşık üçte ikisi aynı parolayı birden fazla sitede kullanıyor - Google anketi, 2019

Bu yüzden sızıntının ikinci bir hayatı vardır. Hazır e-posta-parola listeleri botlarla art arda yüzlerce sitede denenir - buna kimlik bilgisi doldurma denir. Bu nadiren, denemelerin yüzde birinin kesirleri kadarında işe yarar; ama çift sayısı milyonlardaysa on binlerce başkasının hesabı demektir. Zinciri yalnızca ikinci bir faktör koparır: veritabanında olmayan bir kod ya da anahtar.

Karmaşık parola buna karşı korumaz

Buradan can sıkıcı bir sonuç çıkar: uzunluk ve özel karakterler, parolanın sızıp sızmamasını neredeyse hiç etkilemez - yalnızca özetten geri çıkarılırken ne kadar uğraşılacağını etkiler. Sızıntıdan koruyan şey karmaşıklık değil, benzersizliktir. Bir de parolayı her 3 ayda bir değiştirme alışkanlığı var: bunun riski azalttığına dair kanıt hiç birikmedi; buna karşılık insanların eski parolaya bir rakam ekleyerek onu öngörülebilir biçimde değiştirdiği görülüyor. 2017'de Amerikan standartlar kurumu NIST, parolayı takvime göre değiştirme şartını önerilerinden çıkardı.

Parolayı takvime göre değiştirmek sızıntı riskini azaltır

Sızıntının raf ömrü uzundur: bir veritabanı, herkese açık bir arşivde ortaya çıkmadan önce yıllarca el değiştirebilir - LinkedIn'deki hırsızlığın tam kapsamı ihlalden 4 yıl sonra yayımlandı. Bu yüzden “verilerin bir sızıntıda yer aldı” e-postası, çoktan unuttuğun bir hizmetle ilgili gelebilir.

Böyle bir e-postaya ilk tepkin her şeyi birden değiştirmeye koşmak ve yarıda bırakmak olabilir. Sırayla gitmek daha yararlı: önce e-postanı, sonra aynı parolayı kullandığın hizmetleri koru.

4 sn nefes al6 sn nefes ver

Parola yöneticin açılırken: nefes al - nefes ver

Kendini test et1 / 2

Bir sızıntı neden birkaç hesabını birden açabilir?

Kaynaklar

  1. NIST SP 800-63B “Dijital Kimlik Kılavuzları” (2017)
  2. RockYou (2009), LinkedIn (2012, tam kapsamı 2016'da yayımlandı) ve Adobe (2013) sızıntılarına dair herkese açık incelemeler
  3. parola tekrar kullanımı için Google ve Harris Poll anketi, 2019

“Siber suçlar” dizisinde sıradaki

2 makalenin tamamı sitede, 3 tane daha uygulamada

Tüm makaleler

Bu dizinin 3 makalesi daha uygulamada

“Suç → Siber suçlar” bölümünde seni bekliyorlar. Ücretsiz.

Test · 12 soru“Siber suçlar” konusunu ne kadar iyi biliyorsun?