Zostałeś wprowadzony w błąd co do tego, co sprawia, że ​​hasło jest dobre

Hasło musi zawierać duże i małe litery oraz co najmniej jeden znak numeryczny. Powszechna skarcenie wyrzucane przez strony internetowe lub oprogramowanie, gdy otwierasz konto lub zmieniasz hasło – i takie, które według nowych badań jest mylące.





Badanie, w którym przetestowano najnowocześniejsze techniki odgadywania haseł, wykazało, że wymaganie cyfr i wielkich liter w hasłach nie czyni ich zbyt silniejszymi. Wydłużenie hasła lub dodanie symboli było znacznie skuteczniejsze.

Ataki są teraz bardziej wyrafinowane, a środki zaradcze oparte na najlepszych praktykach są nieco niezsynchronizowane, mówi Matteo Dell'Amico, badacz z Symantec Research. Pracował z Maurizio Filippone we francuskim instytucie badawczym Eurecom . Przedstawiona para papier o ich pracy na konferencji ACM Computer and Communications Security w zeszłym tygodniu.

Rekomendacje, które uwzględniamy w hasłach jako kombinację wielkości liter, symboli i cyfr, wynikają z założenia, że ​​zmniejsza to prawdopodobieństwo prawidłowego odgadnięcia przez oprogramowanie, które systematycznie sprawdza każdą kombinację znaków, mówi Dell'Amico. Na tej samej zasadzie działają mierniki haseł, które informują o sile hasła.



Ale najnowsze oprogramowanie do zgadywania haseł jest mądrzejsze niż zgadywanie losowe. Zamiast tego jest szkolony za pomocą ujawnionych list milionów haseł, aby zgadywać hasła — lub wzorce znalezione w hasłach — najczęściej używane jako pierwsze. Oprogramowanie do odgadywania haseł może być wykorzystywane do próby ujawnienia niewłaściwie zaszyfrowanych haseł, które wyciekły w Internecie, na przykład 130 milionów pobranych od firmy Adobe w 2013 roku, lub do bezpośredniego dostępu do oprogramowania lub urządzeń zabezpieczonych hasłem, które nie ograniczają prób zgadywania.

Dell’Amico i Filippone opracowali nowy sposób mierzenia siły hasła, który to uwzględnia. Wyszkolili oprogramowanie do ataków, używali go do generowania list haseł i wymyślili sposób ich wykorzystania do przypisania pewnego rodzaju wyniku zgadywalności do dowolnego hasła. Wykorzystali 10 milionów haseł, które wyciekły, aby wyszkolić kilka rodzajów oprogramowania atakującego i przetestowali swoją metodę zgadywania na kolejnych 32 milionach haseł.

Wyniki pokazują, że wydłużenie hasła lub dodanie symboli jest lepszym sposobem na jego wzmocnienie niż dodawanie wielkich liter lub cyfr. Dzieje się tak, ponieważ ludzie mają tendencję do dodawania wielkich liter na początku haseł i cyfr na końcu, a metody atakowania haseł mogą to wykorzystać, mówi Dell'Amico. Mówi, że w zasadzie trzeba sprawić, by hasła były mniej przewidywalne. Nowa metoda może zostać wykorzystana do stworzenia dokładniejszych sposobów, aby dać ludziom poczucie siły hasła, mówi Dell'Amico.



Dobry sposób na zrobienie tego jest ważny, ale od dawna okazał się nieuchwytny, mówi Mark Burnett, badacz bezpieczeństwa, który opublikował jedną z baz danych dotyczących haseł używanych w badaniu. Nie widziałem żadnego idealnego sposobu, ale to prawdopodobnie najlepsza próba, jaką widziałem, mówi. Tego typu badania pomagają nam być mądrzejszymi w kwestii tego, co wzmacnia hasła, udzielanych przez nas porad i sprawdzać, dokąd musimy się teraz udać.

Rada Burnetta przy następnym wybieraniu lub zmianie hasła jest taka, że ​​gdy już je wymyślisz, powinieneś znaleźć sposób, aby je wydłużyć, na przykład dodając słowo lub dwa. Jego radą dla branży komputerowej jest wymyślenie alternatyw dla używania haseł tak szeroko, jak robimy to dzisiaj. Hasła stają się coraz dłuższe i dochodzimy do punktu, w którym stracą swoją użyteczność – mówi.

ukryć