Ankstesnėje temoje matėme, kad daugelis atakų prasideda nuo silpno ar pakartotinai naudojamo slaptažodžio. Slaptažodis yra pirmoji ir dažnai vienintelė kliūtis tarp užpuoliko ir jūsų el. pašto, banko ar darbo sistemų. Šioje temoje išsiaiškinsime, kaip slaptažodžiai saugomi, kaip juos bando nulaužti ir kaip sukurti tokį, kurio neįmanoma atspėti, bet lengva prisiminti.
Kaip svetainės saugo slaptažodžius
Tvarkinga svetainė niekada nesaugo jūsų slaptažodžio tokio, kokį įvedate. Vietoj jo ji saugo maišos reikšmę (angl. hash). Maišos funkcija yra matematinis algoritmas, kuris bet kokį tekstą paverčia fiksuoto ilgio simbolių eilute. Svarbiausia jos savybė yra vienkryptiškumas: iš slaptažodžio maišos reikšmę gauti lengva, o iš maišos reikšmės atkurti slaptažodį praktiškai neįmanoma.
Kai jungiatės, svetainė apskaičiuoja įvesto slaptažodžio maišos reikšmę ir palygina ją su išsaugota. Jei jos sutampa, slaptažodis teisingas. Net menkiausias pakeitimas, pavyzdžiui, viena didžioji raidė, duoda visiškai kitokią maišos reikšmę.
Prie slaptažodžio prieš apskaičiuojant maišą dažnai pridedama druska (angl. salt), t. y. atsitiktinė kiekvienam naudotojui skirtinga eilutė. Dėl jos du žmonės su tuo pačiu slaptažodžiu turės skirtingas maišos reikšmes, o užpuolikai negalės pasinaudoti iš anksto paruoštomis lentelėmis.
Kodėl tada slaptažodžiai vis tiek nulaužiami? Nutekėjus svetainės duomenų bazei, užpuolikai gauna maišos reikšmes ir savo kompiuteriuose bando milijardus variantų per sekundę, kol randa sutampantį. Trumpas ar populiarus slaptažodis tokiu būdu atspėjamas labai greitai, o ilgas ir unikalus lieka saugus.
Kaip slaptažodžius bando nulaužti
Visų variantų perrinkimas (angl. brute force) yra paprasčiausias būdas: kompiuteris bando visus įmanomus simbolių derinius. Kiekvienas papildomas simbolis padaugina variantų skaičių, todėl ilgis yra svarbiausia apsauga.
Žodyno ataka vietoj atsitiktinių derinių naudoja populiarių slaptažodžių, žodžių ir jų variacijų sąrašus. Slaptažodžiai „Slaptazodis1“, „Vasara2024!“ ar augintinio vardas su gimimo metais tokiuose sąrašuose yra tarp pirmųjų.
Prisijungimo duomenų įdarymas (angl. credential stuffing) yra pati dažniausia grėsmė paprastiems žmonėms. Užpuolikai paima iš vienos nutekėjusios svetainės el. pašto ir slaptažodžio poras ir automatiškai bando jas kitose: el. pašte, socialiniuose tinkluose, e. parduotuvėse. Jei slaptažodį naudojate keliose vietose, viena nutekėjusi smulki svetainė atveria duris į visas jūsų paskyras.
Slaptažodžių purškimas (angl. password spraying) veikia atvirkščiai: vienas populiarus slaptažodis bandomas su tūkstančiais skirtingų paskyrų. Taip užpuolikai apeina apsaugą, kuri užrakina paskyrą po kelių nesėkmingų bandymų.
Paskyros užrakinimo politika
Daugelis sistemų, ypač darbo, taiko užrakinimo politiką: po kelių neteisingų bandymų iš eilės paskyra laikinai užblokuojama arba reikia papildomo patvirtinimo. Tai labai sulėtina spėjimą tiesiogiai prisijungimo lange. Tačiau ji neapsaugo nuo atakų su nutekėjusiomis maišos reikšmėmis ir nuo prisijungimo duomenų įdarymo, kai pirmu bandymu įvedamas teisingas pavogtas slaptažodis. Todėl užrakinimo politika yra naudingas sluoksnis, bet ne pakaitalas stipriam ir unikaliam slaptažodžiui.
Koks slaptažodis yra stiprus
Ilgą laiką buvo mokoma, kad stiprus slaptažodis turi būti trumpas, bet sudėtingas, pavyzdžiui, „P@s$w0rd!“. Šiandien saugumo specialistai pripažįsta, kad tai klaida: tokie pakeitimai nuspėjami, o žmonės juos sunkiai įsimena ir todėl naudoja visur tą patį.
Šiuolaikinės rekomendacijos yra paprastesnės. Pirmiausia, ilgis svarbiau už sudėtingumą: 16 ir daugiau simbolių yra gera riba. Antra, slaptažodis turi būti unikalus, t. y. naudojamas tik vienoje paskyroje. Trečia, jis neturi būti susijęs su jumis: jokių vardų, gimimo datų, augintinių ar miestų.
Patogiausias būdas sukurti ilgą ir įsimenamą slaptažodį yra slaptafrazė: keli atsitiktiniai, tarpusavyje nesusiję žodžiai, pavyzdžiui, „debesis-plaktukas-žirafa-arbata“. Ji ilga, todėl perrinkti ją užtruktų nerealiai ilgai, bet įsiminti lengva, nes smegenys mėgsta vaizdus. Svarbu, kad žodžiai būtų tikrai atsitiktiniai, o ne žinoma frazė, daina ar posakis.
Taip pat svarbu žinoti, kad slaptažodžio nereikia keisti kas kelis mėnesius be priežasties. Tarptautiniai standartai, tarp jų JAV standartų ir technologijų instituto (NIST) gairės, nebe rekomenduoja priverstinio periodinio keitimo, nes žmonės tada tiesiog prideda skaičių gale. Slaptažodį reikia keisti tada, kai yra įtarimas, kad jis nutekėjo.
Slaptažodžių tvarkyklės
Jei kiekviena paskyra turi turėti ilgą unikalų slaptažodį, kaip visus juos įsiminti? Atsakymas yra slaptažodžių tvarkyklė: programa, kuri saugo visus slaptažodžius užšifruotoje saugykloje. Jums reikia prisiminti tik vieną stiprų pagrindinį slaptažodį (geriausia slaptafrazę), o visa kita tvarkyklė sugeneruoja ir užpildo pati.
Tvarkyklės būna atskiros programos, pavyzdžiui, „Bitwarden“ ar „1Password“, arba integruotos į naršykles ir operacines sistemas, pavyzdžiui, „Google“ ar „Apple“ slaptažodžių tvarkyklės. Papildoma jų nauda yra apsauga nuo sukčiavimo: tvarkyklė automatiškai neužpildo slaptažodžio netikroje svetainėje, nes jos adresas nesutampa su tikruoju.
Pagrindinis slaptažodis tampa svarbiausiu raktu, todėl jis turi būti ypač stiprus, niekur kitur nenaudojamas, o pati tvarkyklė apsaugota dviejų veiksnių autentifikacija. Ją aptarsime kitoje temoje.
Pavyzdys: kas nutinka su silpnu slaptažodžiu
Tarkime, Rūta prieš kelerius metus užsiregistravo receptų svetainėje naudodama slaptažodį „Ruta1990“. Tą patį slaptažodį ji naudoja el. pašte. Svetainė nutekina duomenų bazę, ir per kelias minutes šis paprastas slaptažodis atspėjamas. Automatinė programa išbando porą el. pašte, prisijungia ir atstato slaptažodžius socialiniuose tinkluose bei e. parduotuvėse. Rūtos vardu draugams išsiunčiamos žinutės su prašymu skubiai pervesti pinigų. Visa tai įvyko ne dėl sudėtingo įsilaužimo, o dėl vieno pakartotinai naudoto slaptažodžio.
Ar jūsų el. pašto adresas yra patekęs į žinomus nutekėjimus, galima patikrinti nemokama paslauga „Have I Been Pwned“. Jei radote savo adresą, pakeiskite tos paskyros ir visų kitų paskyrų, kuriose naudojote tą patį slaptažodį, slaptažodžius.
Dažniausios klaidos
Pirma klaida yra tą patį slaptažodį naudoti keliose paskyrose, net ir pakeitus vieną skaičių gale. Antra klaida yra slaptažodžius laikyti lapeliuose ant monitoriaus ar nešifruotame faile kompiuteryje. Trečia klaida yra slaptažodį pasakyti ar išsiųsti kitam žmogui, net jei jis prisistato IT ar banko darbuotoju: tikras darbuotojas jūsų slaptažodžio niekada neprašys.
Svarbiausios temos išvados
Svetainės saugo ne patį slaptažodį, o jo maišos reikšmę, tačiau nutekėjus duomenims trumpi ir populiarūs slaptažodžiai atspėjami greitai. Didžiausia grėsmė paprastam žmogui yra pakartotinis slaptažodžių naudojimas, nes vienas nutekėjimas atveria visas paskyras. Stiprus slaptažodis yra ilgas, unikalus ir nesusijęs su jumis, o patogiausia jį kurti kaip slaptafrazę. Slaptažodžių tvarkyklė leidžia turėti unikalų slaptažodį kiekvienai paskyrai ir prisiminti tik vieną. Kitoje temoje išmoksime pridėti antrą apsaugos sluoksnį: dviejų veiksnių autentifikaciją.
Savikontrolės klausimai
1. Kodėl svetainė saugo slaptažodžio maišos reikšmę, o ne patį slaptažodį, ir kokia maišos funkcijos savybė čia svarbiausia?
2. Kaip veikia prisijungimo duomenų įdarymas ir kodėl jis toks pavojingas tiems, kurie naudoja tą patį slaptažodį keliose vietose?
3. Kodėl paskyros užrakinimo politika neapsaugo nuo visų slaptažodžių atakų?
4. Kodėl ilga slaptafrazė iš atsitiktinių žodžių dažnai saugesnė už trumpą slaptažodį su simboliais?
5. Kaip slaptažodžių tvarkyklė padeda apsisaugoti ne tik nuo slaptažodžių atspėjimo, bet ir nuo netikrų svetainių?
Visos pamokos