En adgangskode er en hemmelig streng, der beviser, at du er den, du påstår at være. Det er den ældste og mest almindelige godkendelsesmetode. Det er også den svageste. Folk genbruger adgangskoder på tværs af websteder. De vælger ord, der er lette at huske og lette at gætte. De skriver dem på gule sedler og deler dem med kolleger. Angribere ved dette. Tyveri af legitimationsoplysninger er udgangspunktet for de fleste brud.
Adgangskoden styrkes af længde og uforudsigelighed. En adgangsfrase på 12 tegn bestående af tilfældige ord er stærkere og lettere at huske end en streng af symboler på 8 tegn. Problemet er ikke selve adgangskoden. Det er systemet omkring den. Det er uagtsomt at gemme adgangskoder i klartekst. Det er næsten lige så slemt at gemme dem med en hurtig hash. Adgangskoder bør saltes og hashes med en langsom algoritme som bcrypt eller Argon2. Hastighedsbegrænsning blokerer brute-force forsøg. Databrudsdetektion tjekker nye adgangskoder mod kendte lækkede lister.
Bedste praksis for adgangskoder
- Brug en adgangskodeadministrator – generer og gem unikke adgangskoder
- Længde frem for kompleksitet – længere er bedre end mere ukendt
- Genbrug aldrig — ét brud bør ikke kaskadere
- Aktivér MFA — en adgangskode alene er ikke nok
- Tjek for brud – skift kompromitterede adgangskoder med det samme
Adgangskoder forsvinder ikke lige foreløbig, men de er ikke længere tilstrækkelige i sig selv. Betragt dem som ét lag, ikke som hele forsvaret.
Comments
No comments yet. Be the first to share a thought.
Leave a comment