A jelszó egy titkos karakterlánc, amely igazolja, hogy ki vagy, akinek állítod magad. Ez a legrégebbi és leggyakoribb hitelesítési módszer. Egyben a leggyengébb is. Az emberek újra és újra felhasználják a jelszavakat a különböző webhelyeken. Olyan szavakat választanak, amelyek könnyen megjegyezhetők és kitalálhatók. Öntapadós cetlikre írják őket, és megosztják kollégáikkal. A támadók tudják ezt. A hitelesítő adatok ellopása a legtöbb incidens kiindulópontja.
A jelszó erőssége a hosszából és a kiszámíthatatlanságából fakad. Egy véletlenszerű szavakból álló 12 karakteres jelszó erősebb és könnyebben megjegyezhető, mint egy 8 karakteres szimbólumsorozat. A probléma nem maga a jelszó, hanem a körülötte lévő rendszer. A jelszavak egyszerű szövegben történő tárolása gondatlan. A gyors hash-sel való tárolásuk majdnem ugyanilyen rossz. A jelszavakat sózni és hashelni kell egy lassú algoritmussal, mint például a bcrypt vagy az Argon2. A sebességkorlátozás blokkolja a nyers erő kísérleteket. A behatolásészlelés az új jelszavakat az ismert kiszivárgott listákkal összeveti.
Jelszó bevált gyakorlatok
- Használjon jelszókezelőt – generáljon és tároljon egyedi jelszavakat
- Hossz a bonyolultság felett – a hosszabb jobb, mint az ismeretlenebb
- Soha ne használd újra – egyetlen sérülés nem okozhat sorozatos áttörést
- Többtényezős hitelesítés engedélyezése – a jelszó önmagában nem elég
- Ellenőrizze a jogsértéseket – azonnal változtassa meg a feltört jelszavakat
A jelszavak nem fognak egyhamar eltűnni, de önmagukban már nem elegendőek. Tekintsd őket egyetlen rétegként, ne a teljes védelem részeként.
Comments
No comments yet. Be the first to share a thought.
Leave a comment