211service.com
Inteligentna kryptografia może pomóc ograniczyć szkody spowodowane meganaruszeniem MyFitnessPal
ZDNet
To nie wygląda dobrze w Under Armour. Gigant odzieżowy i właściciel aplikacji do monitorowania diety MyFitnessPal właśnie cierpiał jedno z największych naruszeń danych w historii cyberbezpieczeństwa, w którym hakerzy uchodzili na sucho z informacjami, w tym nazwami użytkowników, adresami e-mail i hasłami powiązanymi z około 150 milionami kont.
Ale nie wszystkie hacki są równie katastrofalne, a ten może okazać się mniej szkodliwy niż inne ogromne przecieki, dzięki wykorzystaniu przez Under Armour technologii zwanej bcrypt do ochrony wielu skradzionych haseł.
Aby zrozumieć, dlaczego bcrypt ma znaczenie, pomocne może być zapoznanie się z informacjami na temat zabezpieczeń kryptograficznych. Podstawowe podejście do ochrony haseł polega na mieszaniu, które przekształca je w losowe ciągi znaków przechowywane w bazie danych. Gdy ktoś loguje się za pomocą hasła w postaci zwykłego tekstu, jego zaszyfrowana wersja jest porównywana z hashem hasła pobranym z bazy danych; jeśli jest dopasowanie, dostęp jest przyznawany. Jeśli hakerzy włamią się do bazy danych, dostaną tylko skróty, a nie same hasła.
Hasze nie są zaprojektowane do odwrócenia na zwykły tekst, ale to nie powstrzymuje złoczyńców przed próbami. Wśród stosowanych przez nich taktyk są ataki słownikowe, które polegają na mieszaniu popularnych haseł i fraz, aby sprawdzić, czy pasują one do zaszyfrowanych danych, które zostały skradzione, oraz ataki typu brute-force, które próbują wykorzystać każdą możliwą kombinację znaków o określonej długości, aby odkryć hash .
Aby utrudnić życie hakerom, sprytni obrońcy często używają salting, czyli krypto-mowy polegającej na dołączaniu losowo generowanych znaków do hasła w postaci zwykłego tekstu, zanim zostanie ono zahaszowane. Gwarantuje to, że żadne dwa hasła nie mogą mieć tego samego skrótu. Chociaż solenie jest zmorą dla hakerów, nadal mogą próbować złamać zindywidualizowane szyfry za pomocą ataków brute-force i słownikowych.
W tym miejscu pojawia się bcrypt. Oprócz używania solenia, wydłuża on czas potrzebny do uruchomienia funkcji skrótu, wymagając wielu rund obliczeń, aby uzyskać wynik. Został celowo zaprojektowany tak, aby był kolosalnie powolny, wyjaśnia Paul Kocher, starszy doradca ds. technologii w Rambus i znany ekspert ds. kryptografii.
Powolne tutaj jest nadal mierzone w milisekundach, więc wpływ na wrażenia użytkownika podczas logowania do aplikacji lub witryny jest ledwo zauważalny. Ale nawet bardzo małe opóźnienia mogą frustrować hakerów korzystających z wysokiej klasy sprzętu komputerowego do próby przeszukania miliardów skrótów na sekundę. Technologie takie jak bcrypt dają firmom więcej czasu na reakcję na naruszenie, a użytkownikom więcej czasu na zmianę haseł. Under Armour sprytnie skorzystał z bcrypt, ale dlaczego nie zastosował go do wszystkich haseł związanych z MyFitnessApp, pozostaje tajemnicą. (Te, których nie obejmuje, były chronione przy użyciu słabszej funkcji skrótu znanej jako SHA-1.)
Fakt, że bcrypt może tylko opóźniać hakerów, a nie całkowicie im przeszkadzać, oznacza, że nadal bardzo ważna jest szybka zmiana haseł, jeśli zostaniesz powiadomiony, że usługa, z której korzystasz, została naruszona, i aby uniknąć używania tego samego hasła w wielu aplikacjach. Dlatego też opłaca się używać trudnych do odgadnięcia haseł, a nie popularnych haseł, które hakerzy mogą szybko odszyfrować.