Hasło to tajny ciąg znaków, który potwierdza, że jesteś tym, za kogo się podajesz. Jest to najstarsza i najpopularniejsza metoda uwierzytelniania. Jest też najsłabsza. Ludzie wielokrotnie używają haseł w różnych serwisach. Wybierają słowa łatwe do zapamiętania i odgadnięcia. Zapisują je na karteczkach samoprzylepnych i udostępniają współpracownikom. Atakujący o tym wiedzą. Kradzież danych uwierzytelniających to punkt wyjścia większości włamań.
Siła hasła wynika z jego długości i nieprzewidywalności. 12-znakowe hasło złożone z losowych słów jest silniejsze i łatwiejsze do zapamiętania niż 8-znakowy ciąg symboli. Problemem nie jest samo hasło, ale system je otaczający. Przechowywanie haseł w postaci zwykłego tekstu jest nierozsądne. Przechowywanie ich z szybkim hashem jest niemal tak samo złe. Hasła powinny być solone i hashowane za pomocą powolnego algorytmu, takiego jak bcrypt lub Argon2. Ograniczenie przepustowości blokuje próby siłowego ataku. System wykrywania naruszeń sprawdza nowe hasła na znanych listach wycieków.
Najlepsze praktyki dotyczące haseł
- Korzystaj z menedżera haseł — generuj i przechowuj unikalne hasła
- Długość ważniejsza od złożoności — im dłużej, tym lepiej
- Nigdy nie wykorzystuj ponownie — jedno naruszenie nie powinno mieć charakteru kaskadowego
- Włącz uwierzytelnianie wieloskładnikowe — samo hasło nie wystarczy
- Sprawdź, czy nie doszło do naruszenia bezpieczeństwa — natychmiast zmień zagrożone hasła
Hasła nie znikną w najbliższym czasie, ale same w sobie nie wystarczają. Traktuj je jako jedną warstwę, a nie jako całą obronę.
Comments
No comments yet. Be the first to share a thought.
Leave a comment