UK
ЗавантажитиЗавантажити

Чому витікають паролі

Редакція Miqo · 3 джерела

Витік стається на чужому сервері

Фраза «зламали мій пароль» передбачає, що хтось добирав літери до твоєї пошти. Насправді майже завжди зламують сервіс: магазин, форум, службу доставки. Звідти виносять базу цілком - одразу мільйони рядків, і твій пароль у ній лише один із них.

Сумлінний сервіс не зберігає пароль. Він зберігає хеш - незворотний відбиток, обчислений навмисно повільним алгоритмом із додаванням випадкової солі, окремої для кожного користувача: тоді витягти паролі з викраденої бази дорого. Але так робили не всі. Десь паролі лежали відкритим текстом, десь їх обчислювали швидким хешем, який відеокарта перебирає мільярдами варіантів за секунду.

32 млнRockYou, 2009: паролі лежали відкритим текстом
117 млнLinkedIn, 2012: швидкий хеш SHA-1 без солі
153 млнAdobe, 2013: підказки до паролів у відкритому вигляді

Чому один витік відкриває кілька акаунтів

Далі працює не злам, а арифметика. Логін у тебе майже всюди один - адреса пошти. Якщо пароль до нього теж повторюється, пара «пошта + пароль» із викраденої бази підходить одразу до скриньки, маркетплейсу й акаунта у грі.

Приблизно 2 з 3 дорослих використовують один пароль на кількох сайтах - опитування Google, 2019

Тому у витоку є друге життя. Готові списки пар боти проганяють по сотнях сайтів поспіль - це називають підстановкою облікових даних. Спрацьовує рідко, на частки відсотка спроб, але коли пар мільйони - це десятки тисяч чужих акаунтів. Ланцюжок розриває лише другий фактор: код або ключ, якого в базі не було.

Складний пароль не захищає від цього

Звідси прикрий висновок: довжина й спецсимволи майже не впливають на те, чи витече пароль, - лише на те, скільки доведеться відновлювати його з хешу. Від витоку рятує не складність, а неповторюваність. Окрема історія - звичка змінювати пароль кожні 3 місяці: доказів, що це знижує ризик, так і не зібралося, зате видно, що їх змінюють передбачувано, дописуючи до старого пароля цифру. У 2017 році американський інститут стандартів NIST прибрав вимогу змінювати пароль за розкладом зі своїх рекомендацій.

Зміна пароля за розкладом знижує ризик витоку

У витоку довгий термін придатності: база може ходити по руках роками, перш ніж спливе в публічному архіві, - повний обсяг викраденого в LinkedIn оприлюднили через 4 роки після зламу. Тому лист «ваші дані були у витоку» приходить про сервіс, про який давно забуто.

Перша реакція на такий лист - кинутися міняти все поспіль і покинути на півдорозі. Корисніше йти по черзі: спочатку пошта, потім сервіси з тим самим паролем.

вдих 4свидих 6с

Поки відкривається менеджер паролів: вдих - видих

Перевір себе1 / 2

Чому один витік може відкрити кілька твоїх акаунтів?

Джерела

  1. NIST SP 800-63B «Digital Identity Guidelines» (2017)
  2. публічні розбори витоків RockYou (2009), LinkedIn (2012, повний обсяг опубліковано у 2016) та Adobe (2013)
  3. про повторне використання паролів - опитування Google і Harris Poll, 2019

Далі в серії «Кіберзлочини»

2 статті повністю на сайті, ще 3 - у застосунку

Усі статті підтеми

Ще 3 статті серії - у застосунку

Вони чекають у розділі «Злочинність → Кіберзлочини». Безкоштовно.

Тест · 12 запитаньЧи добре ти знаєш тему «Кіберзлочини»?