Niewiele ponad 2 tygodnie temu media głównego nurtu rozpisały się "wielkim wycieku danych". W sumie to nawet ja, na stronie CERT Orange Polska, użyłem tej nazwy, choć tak naprawdę to wcale nie był wyciek... Ale na pewno ta sytuacja jest dobrym przyczynkiem by porozmawiać o tym, jak w 2023 powinno wyglądać najlepsze hasło.
Tak naprawdę najlepsze hasło to... brak hasła. Coraz więcej firm odchodzi od haseł. Na konto Microsoft można od jakiegoś czasu logować się tylko przy użyciu 2FA, Google pozwala potwierdzać logowanie kliknięciem monitu na naszym urządzeniu mobilnym. To jednak tylko dwie - choć "spore" - firmy w internetowym morzu peeeełnym usług. Więc jeśli hasło w końcu odejdzie w niepamięć, potrwa to jeszcze sporo czasu. A póki co:
Najlepsze hasło, czyli:
Niepowtarzalne. Przynajmniej jeśli chodzi o serwisy, do których utrata dostępu niosłaby za sobą dla Ciebie jakiś koszt. Przyznaję, że mam hasło "dyżurne", którego używam np. do nieznaczących forów, na które czasem zaglądam. Na forach nie ma żadnych moich danych, zazwyczaj nawet imienia. Co więcej, akurat to "dyżurne" hasło faktycznie z raz, czy dwa gdzieś wyciekło. Jeśli jednak chodzi o Facebooka, Twittera, konto mailowe, bankowe (!), wszystkie miejsca, w których przeprowadzam transakcje finansowe, czy można w nich znaleźć moje wrażliwe dane - tam każde hasło jest inne.
Niesłownikowe/nieoczywiste. Jeśli skądś wycieknie baza haseł, a Twoje złożone jest z prostych, często używanych w języku polskim słów, nawet jeśli będzie długie, może szybko "pęknąć".
Może niekoniecznie CorrectHorseBatteryStaple, ale pewien poziom abstrakcji w myśleniu przy tworzeniu haseł jest jak najbardziej wskazany!
Trudne/proste. Oczywiście trudne dla innych, proste zaś dla Ciebie. Jeśli hasło jest na tyle trudne, że musisz zapisać je na kartce i przykleić na biurku... Cóż, sam/a dopowiedz sobie resztę.
Długie. Naprawdę długie, co najmniej 13 znaków, a w przypadku maila, banku, czy menedżera haseł - nawet ponad 30. Takich haseł po prostu nie opłaca się łamać. Niestety wciąż jest wystarczająco dużo fra... niefrasobliwych osób, których hasła "klękają" po ułamku sekundy.
Wzmocnione drugim czynnikiem. O uwierzytelnianiu dwuskładnikowym (2FA) pisałem na blogu kilka razu. Ostatnio całkiem niedawno, zajrzyjcie do tekstu. To naprawdę nie jest rocket science, a znacząco podniesie bezpieczeństwo Waszych kont.
Zapisane w menedżerze haseł. Tu też nie będę wyważał otwartych drzwi, zajrzycie do tekstu Grześka Boruszewskiego na stronie CERT Orange Polska. Menedżery haseł jak najbardziej polecam.
A jakie hasło nie musi być?
Totalnie losowe. Jakiś czas temu panowała moda na hasła w rodzaju juYren5$#(dsHF^3. Ba - takie hasło da się zapamiętać, i gdy wpiszecie je z kartki 20 razy to kolejny raz powiecie je z pamięci wyrwani ze snu w środku nocy. Tego typu hasła mają sens tylko jeśli korzystamy z menedżera haseł, wtedy bowiem nie musimy ich nawet widzieć. Menedżer robi wszystko za nas.
Zmieniane co miesiąc. To też dawna moda, którą - na szczęście - firmy już dawno porzucają. Konieczność zmiany hasła co miesiąc = Styczen23! ; LutyLuty23! (samo Luty to za mało, byłoby zbyt krótkie) ; Marzec23!, i tak dalej... Dużo lepsze jest jedno mocne hasło zmieniane np. co pół roku.
Czy te rady wystarczą?
Nie. Sorry, ale nie. Ale na pewno znacząco utrudnią robotę przestępcom. A to dlatego, że jedyny system w stu procentach bezpieczny to taki, który nigdy nie był podłączony do internetu. W każdym innym przypadku nawet 30-znakowe mocne hasło nic nie pomoże, jeśli złapiemy się na socjotechniczną sztuczkę i sami je wpiszemy na stronie podstawionej przez przestępcę. Albo zainstalujemy dziwny program, który niby nic nie zrobi, ale w tle wykradnie nam loginy i hasła, czy też podsłucha co właśnie wpisujemy na klawiaturze. Tak, stąd właśnie w sieci wzięły się hasła z "wycieku", o którym wspominałem na wstępie.
Najlepsze hasło to jedno, ale zdrowy rozsądek to też niezbędny element bezpiecznego korzystania z internetu. Czego Wam wszystkim - i sobie rzecz jasna - życzę.
Grafika tytułowa została stworzona przez sztuczną inteligencję w ramach projektu Dall-E (https://labs.openai.com/)