Toolmap / фільми / Паролі

Паролі

Паролі рідко крадуть напряму: здебільшого їх підбирають після витоку з якогось сайту. Фільм проходить цей шлях від бази сайту до чужої пошти і показує, що його обриває.

Фільм · близько 3 хв зі звуком · практикум «Безпека»

Широка версія для великого екрана

Гортай далі

    Текстом

    Те саме, що у фільмах: кожен кадр і його текст. Текст можна скопіювати і дати своєму асистентові разом із власним питанням.

    Паролі

    1. Щоб упізнати вас, сайт має якось перевірити пароль. Сам пароль для цього зберігати не потрібно, і зазвичай його не зберігають: під час реєстрації пароль пропускають через хеш-функцію і записують у базу лише результат, хеш. Функція працює в один бік: з пароля хеш отримати легко, а з хеша пароль - ні. Під час входу сайт рахує хеш від уведеного і порівнює з тим, що лежить у базі.

    2. Припустімо, базу викрали. Тому, хто її отримав, дісталися адреси і хеші, але не паролі. Відновити пароль із хеша неможливо, зате можна діяти навпаки: брати ймовірні паролі, рахувати для кожного хеш і шукати збіг у викраденій базі. Тому про такий витік точніше казати, що паролі не зламали, а підібрали.

    3. Підбір відбувається на компʼютері зловмисника, а не на сайті, тож обмеження на кількість спроб входу тут не діє. Програма перебирає словники, паролі з попередніх витоків і типові поєднання, як-от назва міста і рік. Рахунок іде на мільярди варіантів, тому короткі й передбачувані паролі знаходять першими.

    4. Стійкість пароля визначає кількість варіантів, які доведеться перебрати. На клавіатурі близько девʼяноста пʼяти символів, і кожен додатковий випадковий символ збільшує цю кількість у девʼяносто пʼять разів. Звідси практичний наслідок: довжина важить більше, ніж заміна літер схожими знаками, бо такі заміни програма теж перевіряє. Пʼять випадкових слів дають число варіантів із двадцяти цифр, а запамʼятати їх простіше, ніж вісім випадкових символів.

    5. Підібрану пару з адреси і пароля далі перевіряють на інших сервісах: у пошті, банку, хмарному сховищі. Це теж автоматизовано і займає хвилини. Якщо пароль скрізь однаковий, витік із невеликого інтернет-магазину відкриває доступ і до всього іншого. Рівень захисту в такому разі визначає найслабший сайт із тих, де ви зареєстровані.

    6. Тому для кожного сайту потрібен окремий пароль, довгий і випадковий. Памʼятати десятки таких паролів нереально, і цю роботу беруть на себе менеджери паролів. Вам лишається один головний пароль, а вхід до менеджера варто захистити ще й другим фактором. Тоді витік з одного сайту коштує одного пароля, і відомо якого.

    7. Перевірити, чи траплялась ваша адреса у відомих витоках, можна на сайті Have I Been Pwned. Якщо траплялась, пароль змінюють і на тому сайті, і всюди, де він повторювався. Наступний фільм про другий фактор: що він додає до пароля і чим різняться його види.

    Далі