Tak mnie naszło na mój ulubiony temat być może dlatego, że dziś w zespole rozmawialiśmy o hasłach. Wiecie jak wygląda bezpieczne hasło? Cóż - nijak. I nie, to nie jest niegrzeczne odpyskowanie. Najlepsze hasło to takie, którego... nie ma.
Świat bez kobiet? Ciekawe, jakby się - za przeproszeniem - rozmnażały?
Maksymilian Paradys (Seksmisja)
Cytat z mojego ukochanego filmu idealnie pasuje do tego tekstu. Bo równie dobrze można by zapytać: "Świat bez haseł? Ciekawe jakbym się - za przeproszeniem - logował?". A jak Wam powiem, że coraz częściej logujecie się bez haseł? I nie chodzi wcale to, że zapamiętujecie je w przeglądarkach.
Michał, czy to na pewno Ty
Widzieliście może w ostatnich dniach podobny monit?
To właśnie przykład logowania bez hasła. Na zasadzie "coś, co masz" - próbując się zalogować dostajesz monit na telefon i tylko Ty możesz go zaakceptować. Co więcej - jeśli ktoś będzie gdzieś wpisywać Twoje hasło, być może nawet się o tym nie dowiesz. A w takiej sytuacji, gdy nie robiąc nic w sieci dostaniesz prośbę o potwierdzenie logowania - wiesz, że coś jest nie tak. Same plusy: szybkie ostrzeżenie, mniej roboty więc oszczędzony czas, no i bezpieczniej. Bez hasła.
Upewnić serwer, że ma czynienia z nami, możemy też używając np. haseł jednorazowych np. z Authenticatora, czy też klucza kryptograficznego. W tych wszystkich przypadków nie tylko bezpieczne hasło nie jest potrzebne. Żadne nie jest.
I o ile mam pewność, że "era paswordless" na pewno nadejdzie - to niestety jeszcze przez dłuższą chwilę będziemy musieli żyć z hasłami. Tak więc...
Zadbaj o bezpieczne hasło
Jak długie powinno być bezpieczne hasło? Tak, jasne - im dłuższe, tym lepsze, jednak jeszcze kilka lat temu mówiono, że powinno być co najmniej 8 znaków.
No nie. Przy dzisiejszych możliwościach zbruteforce'owanie całej bazy danych z ośmioznakowymi hasłami nie jest czymś nierealnym (zależnie od długości bazy rzecz jasna). Jednak im więcej znaków, czas potrzebny do złamania hasła rośnie bardziej wykładniczo, niż liniowo. Obecne wytyczne mówią już o tym, że bezpieczne hasło zaczyna się od 14 znaków, a czas na jego złamanie jest tak duży, że oszustom nawet nie opłaca się zaczynać. Tym bardziej, że - hmmm - niefrasobliwców na świecie jest wciąż wystarczająco wielu. W naszym przypadku takich, którzy wciąż tworzą hasła niewystarczająco długie. A przede wszystkich takich, którzy tworzą hasła nieprzesadnie skomplikowane.
Fraza, nie słowo
Jestem gotów postawić duże pieniądze, że gdyby teraz w dużych firmach puścić atak password spraying z hasłem Wiosna24!, napastnik nie wyszedłby z pustymi rękami (chyba, że w firmie prośbą lub groźbą udało się przekonać pracowników, że to głupie).
Ale przecież hasło musi być łatwe do zapamiętania, nie będę dawać jakiegoś fgRT%lk#39Z!gG
Oburzony internauta
A inny pomysł? Kto powiedział, że hasło musi być słowem, czy niezrozumiałą zbitką znaków? Wiem, jasne, hasło to po angielsku password, ale passphrase brzmi równie dobrze. A nawet jeszcze ciekawiej! Przyjrzyjmy się zatem zwrotowi:
Dlaczego?BoPoniewaz
Łatwy do zapamiętania? Łatwy. Długi? 19 znaków. Ma wielkie i małe litery plus choć jeden znak specjalny lub cyfrę? Ma. Składa się z kilku zrozumiałych słów, jednak takie ich ułożenie (+obecność znaku przestankowego) są niestandardowe i nieoczywiste.
Wygląda jak hasło? Nie.
Czy to bezpieczne hasło? Jeśli chodzi o czas potrzebny do jego złamania? Tak. Na pewno bardziej, niż 1QAZxsw23EDC (serio, to drugie padnie w ułamek sekundy).
A jak długie jest Twoje bezpieczne hasło
A może w ogóle korzystasz z menedżera haseł? To wyjątkowo wygodna opcja, wystarczy pamiętać tylko jedno, wyjątkowo bezpieczne hasło, które będzie chronić nasz magazyn wszystkich haseł. Jeśli nie macie menedżera, ale też nie spamiętacie setki haseł, odrębnych dla każdego serwisu. Te od kilku kluczowych (służbowe, mail, bank/i, media społecznościowe) - warto jednak zapamiętać, czyniąc naprawdę długimi i bezpiecznymi.
A jeśli ciągle zastanawiacie się, jak to zrobić, ostatnio przygotowałem jednostronicowego PDF-a o tym jak bezpieczne hasło powinno wyglądać. Można ściągnąć, wydrukować i przykleić koło komputera. Tylko pamiętajcie - nie piszcie na tej kartce haseł.
Komentarze