Витік стається на чужому сервері
Фраза «зламали мій пароль» передбачає, що хтось добирав літери до твоєї пошти. Насправді майже завжди зламують сервіс: магазин, форум, службу доставки. Звідти виносять базу цілком - одразу мільйони рядків, і твій пароль у ній лише один із них.
Сумлінний сервіс не зберігає пароль. Він зберігає хеш - незворотний відбиток, обчислений навмисно повільним алгоритмом із додаванням випадкової солі, окремої для кожного користувача: тоді витягти паролі з викраденої бази дорого. Але так робили не всі. Десь паролі лежали відкритим текстом, десь їх обчислювали швидким хешем, який відеокарта перебирає мільярдами варіантів за секунду.
Чому один витік відкриває кілька акаунтів
Далі працює не злам, а арифметика. Логін у тебе майже всюди один - адреса пошти. Якщо пароль до нього теж повторюється, пара «пошта + пароль» із викраденої бази підходить одразу до скриньки, маркетплейсу й акаунта у грі.
Приблизно 2 з 3 дорослих використовують один пароль на кількох сайтах - опитування Google, 2019
Тому у витоку є друге життя. Готові списки пар боти проганяють по сотнях сайтів поспіль - це називають підстановкою облікових даних. Спрацьовує рідко, на частки відсотка спроб, але коли пар мільйони - це десятки тисяч чужих акаунтів. Ланцюжок розриває лише другий фактор: код або ключ, якого в базі не було.
Складний пароль не захищає від цього
Звідси прикрий висновок: довжина й спецсимволи майже не впливають на те, чи витече пароль, - лише на те, скільки доведеться відновлювати його з хешу. Від витоку рятує не складність, а неповторюваність. Окрема історія - звичка змінювати пароль кожні 3 місяці: доказів, що це знижує ризик, так і не зібралося, зате видно, що їх змінюють передбачувано, дописуючи до старого пароля цифру. У 2017 році американський інститут стандартів NIST прибрав вимогу змінювати пароль за розкладом зі своїх рекомендацій.
Зміна пароля за розкладом знижує ризик витоку
У витоку довгий термін придатності: база може ходити по руках роками, перш ніж спливе в публічному архіві, - повний обсяг викраденого в LinkedIn оприлюднили через 4 роки після зламу. Тому лист «ваші дані були у витоку» приходить про сервіс, про який давно забуто.
Перша реакція на такий лист - кинутися міняти все поспіль і покинути на півдорозі. Корисніше йти по черзі: спочатку пошта, потім сервіси з тим самим паролем.
Поки відкривається менеджер паролів: вдих - видих
Чому один витік може відкрити кілька твоїх акаунтів?
Що найкраще зробити після листа про витік?
Джерела
- NIST SP 800-63B «Digital Identity Guidelines» (2017)
- публічні розбори витоків RockYou (2009), LinkedIn (2012, повний обсяг опубліковано у 2016) та Adobe (2013)
- про повторне використання паролів - опитування Google і Harris Poll, 2019
Далі в серії «Кіберзлочини»
2 статті повністю на сайті, ще 3 - у застосунку
