Ошибки при создании пароля

Ошибки при создании пароля

Ошибки при создании пароля

Стали известны наиболее актуальные ошибки при создании пароля

Самые новые данные, полученные специалистами из научного центра Глазго говорят, что сложность пароля не возрастает от наличия в нём заглавных букв и цифр.

По результатам анализа большого количества учётных записей и вероятности взлома их хакерами стало известно, что многие пользователи очень часто используют заглавную букву в начале комбинации, а вторая часть это чаще всего цифры.

А поскольку на это сейчас наткнулись учёные, то и хакерам это тоже было известно, потому что такие статистические данные им также знакомы. В общем, советы по содержанию в пароле заглавных букв и цифр дельные, но быть они должны именно в разброс, а не по выше описанной схеме.

Более того, как свидетельствует эта статья, необходимо также включать и специальные символы, если они разрешены правилами сервиса.

создание-сложного-пароля

Всё-таки подытожим, действительно сложный пароль должен соответствовать требованиям:

  • Наличие символов — тире, процент, снежинка и т.д.
  • Длинна — не менее 12 знаков
  • Без связанная последовательность — то есть просто набор букв и знаков, а не имя или популярное слово (потому, что созданы специальные списки с такими наиболе частыми словами)
  • Ну и на худой конец, в разных местах заглавные буквы и цифры

Отметим, что эти статистические сведения были получены совсем недавно, осенью 2015 года, соответственно являются наиболее актуальными.

Rempc.by

  • 2

    Мне понравилось

  • 0

    Мне непонравилось

  • 31 октября 2015

😼

Выбор
редакции

26 Сентября 2019


2 078



В избр.
Сохранено

Уверены, вы никогда бы не допустили этих ошибок, но все же. Список составлен Фрэнком Абигнейлом, бывшим мошенником, который теперь сотрудничает с ФБР.

Более 45 лет я работаю с ФБР и консультирую финансовые учреждения, корпорации и правительственные структуры по вопросам противодействия мошенничеству.

Но мой опыт насчитывает более 50 лет: до работы в легальном поле я сам был мошенником, причем одним из самых знаменитых в мире. Мне стыдно за то, что я делал в молодости, но я благодарен судьбе за возможность все изменить.

После книги «Поймай меня, если сможешь» у меня появилась серьезная аудитория. Моя новая книга посвящена паролям, она называется Scam Me If You Can.

Нам кажется, что пароли – это безопасно, но это иллюзия. Они не могут защитить вас от хакеров или сохранять конфиденциальность ваших персональных данных в сети.

Посмотрите, какие технологии нас окружают – iPhone, онлайн-банкинг, интернет-магазины, Google, умные телевизоры – все это изобрели не в 1960-х. При этом самый популярный механизм безопасности – сочетание логина и пароля – придумали в 1963 году, больше полувека назад.

Изобретатель компьютерного пароля Фернандо Корбато (умер в этом году на 94-м году жизни) сам говорил, что «пароли в эпоху интернета превратились в ночной кошмар».

В 2016 году Майкл Чертофф, который в 2005-2009 годах возглавлял Министерство национальной безопасности США, также высказался против паролей. «Подробное изучение основных утечек выявило общий сценарий – в случае крупных утечек атаки нацелены на поиск уязвимости через распространенные пароли, – рассказывал он CNBC. – Причина – в том, что пароль – самое слабое звено системы кибербезопасности. Сделав замену паролей национальным приоритетом, правительство сможет подтолкнуть и промышленность, и государственные ведомства к тому, чтобы использовать более безопасные решения, которые оставят в прошлом утечки из-за слабых паролей».

Конечно, Чертофф прав, и от паролей надо избавляться. Но пока мы не можем этого сделать, следует хотя бы избегать главных ошибок при создании паролей.

Главные ошибки при создании пароля

  1. Частая смена. Дело в том, что для смены люди используют одни и те же постоянно используемые пароли. Также после смены пароль нередко забывается. При этом украсть их могут так же просто, как и те пароли, которые не меняют.
  2. Попытки усложнить пароль. Надо подходить к этому с умом. Исследования показывают, что обычные требования к сложности пароля вроде наличия строчных и заглавных букв, цифр – не работают. Неоднократно оказывалось, что использование этих рекомендаций приводит к тому, что пароль становится менее, а не более надежным.
  3. Пренебрежение проверкой паролей. Национальный институт стандартов и технологии США настоятельно рекомендует сравнивать ваши пароли со списком ранее скомпрометированных или известных. Сравнить можно, например, с помощью сервисов Enzoic.com и Passwordrandom.com.
  4. Использование старых паролей. Повторное использование одного пароля на нескольких сайтах особенно опасно для почтовых, банковских аккаунтов и профилей в соцсетях. Даже если вы годами не использовали какой-то пароль, после кражи злоумышленники получают доступ к нескольким сайтам.
  5. Использование личных данных. В паролях и ответа на секретные вопросы нельзя использовать номера близких (в том числе домашних животных), девичьи фамилии, место рождения, дни рождения, даты свадьбы и другую информацию, которая сегодня потенциально доступна с помощью поиска в интернете.
  6. «Запоминание» паролей на устройствах. Нельзя использовать функции «сохранить» и «запомнить» пароль, иначе ваг аккаунт будет доступен любому другому человеку, в руки которого попадет это устройство.
  7. Использование самых популярных паролей. Следует избегать вариантов вроде «123456», «qwerty» и «password». Возможно, это очевидно, но многие по-прежнему их используют.
  8. Беспарольная активация мобильного устройства. Верите вы или нет, но до 52% людей не защищают свои смартфоны и планшеты паролем.
  9. Хранение списка паролей на компьютере. Держать шпаргалку с паролями можно, но нельзя хранить ее на компьютере или смартфоне. Если компьютер с таким списком будет заражен вирусом, все ваши пароли попадут в руки злоумышленников. Шпаргалку следует хранить в безопасном месте и указывать в ней подсказки, а не сами пароли.

Источник

Ошибки при создании пароля

Ошибки при создании пароля

Стали известны наиболее актуальные ошибки при создании пароля

Самые новые данные, полученные специалистами из научного центра Глазго говорят, что сложность пароля не возрастает от наличия в нём заглавных букв и цифр.

По результатам анализа большого количества учётных записей и вероятности взлома их хакерами стало известно, что многие пользователи очень часто используют заглавную букву в начале комбинации, а вторая часть это чаще всего цифры.

А поскольку на это сейчас наткнулись учёные, то и хакерам это тоже было известно, потому что такие статистические данные им также знакомы. В общем, советы по содержанию в пароле заглавных букв и цифр дельные, но быть они должны именно в разброс, а не по выше описанной схеме.

Более того, как свидетельствует эта статья, необходимо также включать и специальные символы, если они разрешены правилами сервиса.

создание-сложного-пароля

Всё-таки подытожим, действительно сложный пароль должен соответствовать требованиям:

  • Наличие символов — тире, процент, снежинка и т.д.
  • Длинна — не менее 12 знаков
  • Без связанная последовательность — то есть просто набор букв и знаков, а не имя или популярное слово (потому, что созданы специальные списки с такими наиболе частыми словами)
  • Ну и на худой конец, в разных местах заглавные буквы и цифры

Отметим, что эти статистические сведения были получены совсем недавно, осенью 2015 года, соответственно являются наиболее актуальными.

Rempc.by

  • 2

    Мне понравилось

  • 0

    Мне непонравилось

  • 31 октября 2015

😼

Выбор
редакции

26 Сентября 2019


2 034



В избр.
Сохранено

Уверены, вы никогда бы не допустили этих ошибок, но все же. Список составлен Фрэнком Абигнейлом, бывшим мошенником, который теперь сотрудничает с ФБР.

Более 45 лет я работаю с ФБР и консультирую финансовые учреждения, корпорации и правительственные структуры по вопросам противодействия мошенничеству.

Но мой опыт насчитывает более 50 лет: до работы в легальном поле я сам был мошенником, причем одним из самых знаменитых в мире. Мне стыдно за то, что я делал в молодости, но я благодарен судьбе за возможность все изменить.

После книги «Поймай меня, если сможешь» у меня появилась серьезная аудитория. Моя новая книга посвящена паролям, она называется Scam Me If You Can.

Нам кажется, что пароли – это безопасно, но это иллюзия. Они не могут защитить вас от хакеров или сохранять конфиденциальность ваших персональных данных в сети.

Посмотрите, какие технологии нас окружают – iPhone, онлайн-банкинг, интернет-магазины, Google, умные телевизоры – все это изобрели не в 1960-х. При этом самый популярный механизм безопасности – сочетание логина и пароля – придумали в 1963 году, больше полувека назад.

Изобретатель компьютерного пароля Фернандо Корбато (умер в этом году на 94-м году жизни) сам говорил, что «пароли в эпоху интернета превратились в ночной кошмар».

В 2016 году Майкл Чертофф, который в 2005-2009 годах возглавлял Министерство национальной безопасности США, также высказался против паролей. «Подробное изучение основных утечек выявило общий сценарий – в случае крупных утечек атаки нацелены на поиск уязвимости через распространенные пароли, – рассказывал он CNBC. – Причина – в том, что пароль – самое слабое звено системы кибербезопасности. Сделав замену паролей национальным приоритетом, правительство сможет подтолкнуть и промышленность, и государственные ведомства к тому, чтобы использовать более безопасные решения, которые оставят в прошлом утечки из-за слабых паролей».

Конечно, Чертофф прав, и от паролей надо избавляться. Но пока мы не можем этого сделать, следует хотя бы избегать главных ошибок при создании паролей.

Главные ошибки при создании пароля

  1. Частая смена. Дело в том, что для смены люди используют одни и те же постоянно используемые пароли. Также после смены пароль нередко забывается. При этом украсть их могут так же просто, как и те пароли, которые не меняют.
  2. Попытки усложнить пароль. Надо подходить к этому с умом. Исследования показывают, что обычные требования к сложности пароля вроде наличия строчных и заглавных букв, цифр – не работают. Неоднократно оказывалось, что использование этих рекомендаций приводит к тому, что пароль становится менее, а не более надежным.
  3. Пренебрежение проверкой паролей. Национальный институт стандартов и технологии США настоятельно рекомендует сравнивать ваши пароли со списком ранее скомпрометированных или известных. Сравнить можно, например, с помощью сервисов Enzoic.com и Passwordrandom.com.
  4. Использование старых паролей. Повторное использование одного пароля на нескольких сайтах особенно опасно для почтовых, банковских аккаунтов и профилей в соцсетях. Даже если вы годами не использовали какой-то пароль, после кражи злоумышленники получают доступ к нескольким сайтам.
  5. Использование личных данных. В паролях и ответа на секретные вопросы нельзя использовать номера близких (в том числе домашних животных), девичьи фамилии, место рождения, дни рождения, даты свадьбы и другую информацию, которая сегодня потенциально доступна с помощью поиска в интернете.
  6. «Запоминание» паролей на устройствах. Нельзя использовать функции «сохранить» и «запомнить» пароль, иначе ваг аккаунт будет доступен любому другому человеку, в руки которого попадет это устройство.
  7. Использование самых популярных паролей. Следует избегать вариантов вроде «123456», «qwerty» и «password». Возможно, это очевидно, но многие по-прежнему их используют.
  8. Беспарольная активация мобильного устройства. Верите вы или нет, но до 52% людей не защищают свои смартфоны и планшеты паролем.
  9. Хранение списка паролей на компьютере. Держать шпаргалку с паролями можно, но нельзя хранить ее на компьютере или смартфоне. Если компьютер с таким списком будет заражен вирусом, все ваши пароли попадут в руки злоумышленников. Шпаргалку следует хранить в безопасном месте и указывать в ней подсказки, а не сами пароли.

Источник

Всемирный день паролей: 5 распространенных ошибок при создании комбинации для входа

Киев,
07 

мая 
2020
года

Ввод пароля при входе в один из десятков или сотен сервисов стало обычным делом и большинство из нас редко задумывается над этим. Как правило, пользователи используют простые пароли, которые легко запоминаются, чтобы ускорить процесс входа в систему или учетную запись. Однако это лишь одна из многих ошибок, которые пользователи осуществляют при создании комбинации для защиты входа в личный аккаунт.

В связи с празднованием Всемирного дня паролей специалисты ESET подготовили список 5 самых распространенных ошибок, которые допускают пользователи, при создании и использовании паролей.

1. Создание простых паролей

Проблемы часто начинаются с создания самого пароля. Чаще всего люди создают короткие и простые комбинации, которые легко запомнить. Хотя сейчас в большинстве служб существуют определенные требования к минимальному количеству символов и их типу. Уже несколько лет подряд комбинация «12345» входит в пятерку самых популярных паролей пользователей.

Кроме простых и очевидных слов, популярной ошибкой пользователей является использование деталей из личной жизни в тексте паролей. 6 из 10 взрослых пользователей использовали в своих паролях имя близкого человека или день рождения.

Поэтому специалисты рекомендуют создавать сложную комбинацию для входа, а также по возможности следует использовать двухфакторную аутентификацию (2FA) для дополнительного уровня защиты от различных типов атак. Больше рекомендаций по созданию надежного пароля доступно по ссылке.

Пользователи используют простые пароли, которые легко запоминаются.

2. Повторное использование

Одна из самых распространенных ошибок — повторное использование паролей. После успешного создания пароля к одному сервису, большинство пользователей начинают использовать его и в других службах, чтобы не беспокоиться созданием нового ключа для входа. По данным опроса Google, 52% респондентов повторно используют один и тот же пароль для нескольких учетных записей, а 13% — для всех своих аккаунтов.

Самая серьезная проблема повторного использования паролей заключается в возможности стать жертвой атак путем заполнения учетных данных. При осуществлении таких атак злоумышленники используют боты для взлома сайтов с помощью похищенных учетных данных из других сервисов, пока не найдется правильная комбинация.

3. Хранение паролей в виде текста

Другая распространенная ошибка — это сохранение паролей на бумаге или в заметках и текстовых документах на компьютерах или смартфонах. В первом случае любой сможет без дополнительных усилий получить доступ к вашим личным данным.

Поэтому в случае записи пароля на бумаге, записывайте не сам пароль, а подсказки, которые помогут его вспомнить. Кроме этого не храните свои записи в открытых местах. Хранение на устройствах еще более опасное, поскольку в случае инфицирования устройства вредоносным ПО, злоумышленники смогут получить доступ ко всем учетным записям.

4. Обмен паролями

Еще одной ошибкой является совместное использование паролей. По данным Google, 43% пользователей признались, что делятся паролями с другими. К ним относятся пароли к стриминговым сервисам, учетным записям электронной почты, социальным сетям и даже аккаунтам служб онлайн-покупок. Больше половины из опрошенных сказали, что поделились паролем со своим близким другом.

После отправки пароля еще кому-то, уровень безопасности этого аккаунта резко снижается. Поскольку вы не можете контролировать действия другого пользователя, который так же может поделиться учетными данными еще с кем-то. Кроме этого, важным моментом является способ передачи учетных данных другу. В случае отправки данных для входа по электронной почте или через мессенджер в виде простого текста вы рискуете стать жертвой злоумышленников.

Еще одна важная вещь, которую следует помнить: общий пароль дает доступ другому пользователю и позволяет осуществлять любые действия. Например, в случае распространения учетных данных к платформам онлайн-покупок, другой пользователь видит все проведенные оплаты и при желании может получить доступ к вашей кредитной карте.

5. Периодическая смена паролей

В некоторых организациях существует правило менять пароли каждые два или три месяца «по соображениям безопасности». Но вопреки распространенному мнению, регулярная смена пароля (без доказательств похищения) не делает аккаунт автоматически безопасным или более трудным для взлома.

По результатам исследований, пользователи необдуманно меняют пароли и создают предполагаемые комбинации. Как правило, они увеличивают число, меняют букву на подобный символ (например, букву S меняют на $), добавляют или удаляют специальные символы, перемещают цифры с конца на начало. Также были случаи, когда пользователи указывали месяц и год изменения пароля, чтобы легко запомнить эти частые изменения.

Такие действия пользователей позволяют хакерам похищать учетные данные без особых усилий. Согласно исследованиям UNC, если хакеры знают один пароль, они смогут легко отгадать следующий. Стоит также отметить, что как только злоумышленники получат доступ к устройству, они смогут установить программу для считывания нажатий клавиатуры с целью отслеживания паролей и их изменений. Конечно, если на устройстве установлено решение для защиты рабочих станций, то существует гораздо больше шансов, что такой вид вредоносной программы будет обнаружен и обезврежен.

Создание уникальных надежных паролей к каждой учетной записи достаточно сложная задача. Поэтому специалисты ESET рекомендуют создавать пароль из малоизвестных фраз, а также использовать двухфакторную аутентификацию для дополнительной защиты аккаунтов. Также стоит использовать менеджер паролей, чтобы не держать все сложные комбинации в голове. В таком случае вам нужно будет запомнить только один пароль.

Содержание

  • Проблемы со слабыми паролями лежат на уровне пользователя.
    • Легко запоминающиеся ключи
    • Повторите тот же пароль
    • Не используйте комбинацию символов
    • Использование очень общих ключей

Проблемы со слабыми паролями лежат на уровне пользователя.

Иметь слабый пароль представляет собой серьезную проблему, поскольку позволяет злоумышленникам получить доступ к сети, нашим учетным записям и, в конечном итоге, поставить под угрозу нашу конфиденциальность. Это то, о чем мы должны постоянно заботиться. Очень важно создавать ключи, отвечающие требованиям безопасности, но это не всегда так. Обычно это проблема на уровне пользователя, больше, чем другие условия, которые могут сделать пароль небезопасным.

Почему пользователи делают ошибки при создании паролей

Легко запоминающиеся ключи

Одна из человеческих ошибок пользователей — создание паролей, которые легко запомнить. Это позволяет простой вход , без необходимости запоминать сложные пароли или использовать менеджеры ключей.

Однако это худшее, что мы можем сделать. Пароль, который мы можем запомнить, не годится. В идеале это должно быть сложно запоминать, поскольку это будет означать, что мы должным образом защищаем наши данные.

Повторите тот же пароль

Это также важная ошибка повторить тот же ключ и использовать его в нескольких местах одновременно. Это еще один сбой на пользовательском уровне, который может серьезно скомпрометировать нас. Возьмем в качестве примера, что мы используем пароль в социальной сети и что мы используем его на любой странице, на которой мы зарегистрировались. В случае утечки данных на этой странице это приведет к так называемому эффекту домино и повлияет на другие сервисы и платформы.

Фильтрация контрасеньяс

Не используйте комбинацию символов

Еще одна проблема, которую следует учитывать, заключается в том, что многие пользователи используйте только буквы или цифры , а также сочетание того и другого в лучшем случае. Однако это делает ключ слабым, и его можно использовать грубой силой с необходимыми инструментами.

В идеале у вас должна быть комбинация всевозможных символов. В данном случае речь идет об использовании букв (верхнего и нижнего регистра), цифр, а также других специальных символов. Все это случайным образом и имеет нужную длину. В другой статье мы говорили о безопасности менеджеры паролей.

Использование очень общих ключей

Несомненно, общие ключи все еще широко используются. Речь идет о паролях типа 1234, 123456 и тому подобное. Это числа или слова, которые снова и снова повторяются в кодах доступа. На самом деле, хотя сегодня это кажется странным, они по-прежнему наиболее часто используются.

Логически это очень важная проблема и выставили бы наши счета. Мы никогда не должны использовать этот тип паролей, если мы действительно хотим защитить наших пользователей и предотвратить проникновение злоумышленников, которые могут нас скомпрометировать.

В конечном счете, это некоторые ошибки на уровне пользователя, которых следует избегать при создании пароля. Это главный барьер безопасности, который мы должны предотвратить вторжением в наши учетные записи, и очень важно, чтобы мы выбрали подходящий.

Желая защитить личные данные, все компьютерные пользователи пытаются придумать надежные и сложные пароли к своим учетным записям. Многие следуют рекомендациям специалистов, рассчитывая на то, что они-то точно знают, как скрыть от посторонних глаз конфиденциальную информацию. На днях выяснилось, что это не всегда так, и даже знающие люди могут ошибаться. В частности, Билл Бёрр ­– автор популярного руководства по созданию паролей, трудно поддающихся взлому, в интервью Wall Street Journal признался, что теория расходится с практикой, и его пособие 2003 г. выпуска было шагом в неверном направлении.

Неправильные советы Бёрра

В своем восьмистраничном документе ушедший на пенсию сотрудник Национального института стандартов и технологий США (NIST) советовал читателям менять свои пароли каждые три месяца и усложнять их, добавляя заглавные буквы, цифры и символы. Так, например, слово «protected» рекомендовалось изменять на «pr0t3cT3d4!». Сейчас автор уверен, что его указания неправильные, и на практике такая защита не поможет от взлома.

От взлома защитит абракадабра

Как выяснилось, хакеру требуется больше времени на разгадывание пароля, составленного из случайных слов. Возьмем, к примеру, «кошка сок подумать белый» – эта непонятная комбинация гораздо надежнее знаков вроде «br0k3n!», и на подбор такой абракадабры уйдут десятилетия. Поэтому современные пособия требуют обновлять защиту только тогда, когда она находится под угрозой.

Также, составляя новые правила, авторы учитывали и человеческий фактор: люди, как правило, ленятся и вносят лишь незначительные изменения, меняя по одному символу (mirror5 на mirror2), из-за чего и становятся легкой добычей для злоумышленников.

«Нам уже давно ясно, что рекомендации эти принесли больше вреда, чем пользы. Например, известно: чем чаще пользователя просят менять пароль, тем более простой вариант он выбирает. А поскольку каждый из нас сегодня зарегистрирован на множестве сайтов, ситуация усугубляется, так как велик соблазн везде использовать один и тот же пароль», — объясняет специалист в области компьютерной безопасности Алан Вудворд.

Использование менеджера паролей защитит пользователей от правонарушителей

В 2015 г. британский Центр национальной кибербезопасности опубликовал руководство по выбору защиты от взлома. В нем спецслужба советует организациям использовать у себя менеджер паролей, вместо того чтобы поощрять сотрудников к частой смене секретных слов. К слову, эти специальные программы способны надежно хранить сотни различных учетных записей.

«Очень хорошо, что советы меняются с учетом реальной практики, подтвержденной исследованиями. Однако традиционные рекомендации в области информационной безопасности по-прежнему в ходу, несмотря на их бесполезность. Государство и частные компании нуждаются в дополнительных исследованиях, способных показать, какие меры действительно способны улучшить ситуацию», – сообщает эксперт по кибербезопасности Лондонского университетского колледжа Стивен Мердок.

Специальная программа проверит ваш пароль на надежность

Отметим, что в августе 2017 г. разработчик компании Microsoft Трой Хант запустил сервис проверки почтовых адресов на взлом Have I Been Pwned (HIBP). Автор базы исследовал десятки случаев утечки и кражи паролей, собрал их всех и предоставил к ним свободный доступ.

Пользоваться данной программой очень легко: после ввода комбинации инструмент выполняет автоматический поиск ее по базе из 306 млн взломанных и уже не секретных слов и фраз. При этом Хант советует не проверять через новый сайт пароль, который активно используется, так он может оказаться под угрозой кражи.

[myexpertblock uphoto=»https://sciencepop.ru/wp-content/uploads/2017/08/Denis.jpg» uname=»Денис Сапожников» uabout=»специалист по информационной безопасности»]

Да, частично с этими новыми правилами я согласен. В первую очередь, конечно, все зависит от того, где эти пароли применяются, и как сильно развиты параноидальные мысли у конкретного индивидуума. Там, где действительно требуется защита информации, есть определенные политики безопасности, которые, в частности, требуют смены пароля пользователей системы с определенной заранее периодичностью.

На самом ли деле надежнее пароли, состоящие, как написано, из абракадабры, чем из символов, букв и цифр? Все относительно. Если говорить о том, что данные пароли сложнее взломать при помощи метода «грубой силы» (brute force), да, естественно, это так. Кстати, проверить, сколько примерно времени уйдет на взлом вашего пароля, можно и тут — howsecureismypassword.net

Также, если злоумышленник получил, узнал хэш от пароля, вероятность дешифровки пароля, созданного таким образом, ощутимо ниже. Поясню: пароли пользователей не хранятся в базах данных в открытом виде, ибо в случае утечки информации из них будут скомпрометированы все пользователи. Хэширование – это односторонняя функция, результаты выполнения которой наоборот хранятся в базе данных. Соответственно, при аутентификации от введенного пользователем пароля, проверяется эта функция: если хэш в базе данных совпадает с хэшем от введенного пароля, то пользователь успешно проходит процедуру аутентификации.

Не так давно я бы посоветовал всем, кто заботится о безопасности своих данных, воспользоваться двухфакторной аутентификацией в системах, где это возможно. То есть вы вводите пароль, после чего на заранее указанный номер вам приходит смс с одноразовым паролем для авторизации. Однако сейчас и этот механизм защиты надежным считать не приходится, т.к. уязвимость в протоколе SS7 позволяет перехватить смс-уведомление. Еще в 2014 году российские специалисты из компании Positive Technologies Дмитрий Курбатов и Сергей Пузанков на одной из конференций по информационной безопасности наглядно показали, как происходят такие атаки.

Стоит понять одну простую истину: информационной безопасности рядового пользователя или даже целой компании не существует. Существует лишь стоимость взлома и выгода от него. Т.е. до тех пор, пока стоимость взлома будет превышать вероятную выгоду от него, пользователь и владельцы компаний могут спать спокойно. В ином случае независимо от того, сложный у вас пароль или нет, проблемы у вас будут гарантированно. Вопрос лишь в том, как быстро именно ваши данные заинтересуют народных умельцев.

[/myexpertblock]

Если вы регистрировались как клиент Adobe, смените свои пароли прямо сейчас. Их уже публикуют в Интернете и даже делают на их основе кроссворды. Ну а для всех остальных это прекрасный повод посмотреть, какие пароли не надо использовать.

Недавний  взлом Adobe с кражей пользовательских данных имеет долгосрочные последствия. Сначала выяснилось, что украдено не 3 млн, а около 150 млн записей, потом — что пароли в них плохо защищены и частично восстановимы. В результате Facebook потребовал сменить пароли у тех пользователей, которые «засветились» в этой базе с тем же паролем, что у Facebook. Использовать одинаковые пароли на разных сервисах —  серьезная угроза безопасности. Но еще хуже, что миллионы пользователей допускают одни и те же детские ошибки, придумывая себе пароль. Изучим эти ошибки на примере самых популярных паролей из базы Adobe.

10 самых худших паролей

1.  «Password», «qwerty» и «123456»

Удивительно, но эти самые очевидные пароли продолжают удерживать первые места в хит-парадах уже многие годы. В базе Adobe пароль 123456 занимает абсолютное первое место, его выбрали почти 2 млн пользователей из 130 млн. Второе место занимает более сложный пароль 123456789, а password находится на третьем с «жалкими» 345 тыс. пользователей. У qwerty — шестое место.

2. Имя сервиса, компании и его вариации

Логин «Иван», пароль «ВКонтакте», как оригинально! Конечно, такого пароля нет в типовых словарях, но опытный хакер обязательно добавит подобные пароли в свою базу подбора при атаке (что мы и увидели в случае Adobe). По этому принципу составлены пароли 4, 9, 15 и 16 в хит-параде: adobe123, photoshop, adobe1 и macromedia.

3. Имя=Пароль и другие подсказки

Хотя пароли в базе могут быть закодированы лучше, чем у Adobe, скорее всего, хакеру будут доступны видимые без лишних ухищрений сопроводительные поля. Это имя пользователя, e-mail-адрес, поле «Подсказка для пароля» и так далее. Очень часто по ним можно восстановить пароль. Несомненным хитом является пароль, повторяющий имя пользователя, но есть и другие «умные» трюки, например написать пароль в поле «Подсказка для пароля» или указать «от 1 до 6».

4. Очевидные факты

Одним из любимых инструментов взломщиков давно стал Facebook. Зная e-mail и имя пользователя, можно при помощи Facebook за считанные минуты разгадать пароли, ненадежно припрятанные за такими подсказками к паролю: «имя собаки», «имя сына (дочери)», «дата рождения», «работа», «девичья фамилия матери»,  «любимая группа» и так далее. Около трети всех подсказок посвящены именам членов семьи и домашних животных, а 15% повторяют пароль или на него намекают.

5. Простые последовательности и повторяющиеся символы

Это только кажется, что сочетаний букв и цифр много, на самом деле люди используют их очень немногими способами. «Подсказкой» им служат алфавит и клавиатура перед носом. Так появляются  пароли abc123, 000000, 123321, asdfgh, 1q2w3e4r. Если вам попалась на глаза или пришла  в голову удобная для запоминания последовательность букв или цифр, знайте: она удобна для взлома и наверняка есть в базах (словарях) хакеров.

6. Простые слова

По разным исследованиям, от трети до половины паролей являются простыми словарными словами, входящими в top-10000. Перебрать 10 тыс. паролей для современного компьютера — дело нескольких секунд, поэтому такие пароли ненадежны. В топ базы Adobe прорвались sunshine, monkey, shadow, princess, dragon, welcome и другие. Канонические sex, god, jesus тоже никуда не делись.

7. Очевидные модификации

Чтобы усложнить работу хакерам, многие сервисы требуют от пользователя задать пароль по определенным правилам. Например, не меньше 6 символов, обязательно присутствие заглавных и строчных букв, а также цифр или символов. Как я уже писал ранее, эти меры пришли из XX века и сегодня их стоит пересмотреть, но в реальном использовании выясняется, что пользователи ужасно предсказуемы, делая требуемые ухищрения. Наиболее вероятно, что заглавной буквой сделают первую, а самая популярная численная модификация (с гигантским отрывом от прочих) — добавление цифры 1 в конце. В базе Adobe это видно по паролям 15 и 28, сочетающим очевидное слово с самой очевидной цифрой (adobe1 и password1). Самые популярные символы для модификаций — восклицательный знак и подчеркивание.

8. Очевидные модификации – 2 (1337)leetspeek

Благодаря фильму «Хакеры» и другим памятникам массовой культуры широкая общественность узнала о «хакерском языке» LEET (1337), в котором часть букв заменяется на внешне похожие цифры и символы, а также делаются другие простые модификации. Так в пароли попадают на первый взгляд неплохие кандидаты H4X0R, $1NGL3 и так далее. К сожалению, на самом деле злоумышленнику подбирать их не намного сложнее очевидных HACKER и SINGLE, поскольку специализированные приложения для взлома содержат «механизм мутации», прекрасно знакомый с подобными подстановками.

9. Энергичные предложения

Вообще считается, что в современных условиях, когда пароль должен быть длинным, кодовые фразы лучше, чем пароли из одного слова. Но самые популярные фразы слишком коротки и очень, очень предсказуемы. Letmein, fuckyou и Iloveyou («впустите меня», «иди к черту» и «я тебя люблю»). Добавить нечего.

10. Транслитерация

В России и других странах с кириллическим алфавитом традиционно считается надежным парольным трюком набрать русское слово в английской раскладке. «Gfhjkm», без сомнения, выглядит очень надежно, но является простым в запоминании словом «Пароль». Хакерам тоже очень нравится этот трюк, потому что с ним легко справиться. Русские словари, «перекодированные» в английскую раскладку, давно существуют и используются при взломах. 

ВНЕ КОНКУРСА — одинаковые пароли

Если у вас везде один пароль, после подобного взлома можно лишиться всей своей онлайновой жизни!

В базе Adobe этого, конечно, не видно, но данная ошибка распространена не меньше, чем применение пароля «123456». Одинаковые пароли для разных сервисов. Чем это плохо, понятно на примере взлома Adobe. Если пароль пользователя стал известен хакерам, они могут попробовать сочетание e-mail/пароль на нескольких популярных веб-сайтах от Facebook до Gmail, компрометируя не один, а целую группу ваших аккаунтов. По данным опроса, проведенного B2B International по заказу «Лаборатории Касперского», 6% пользователей использует один пароль для всех сайтов, и еще 33% использует всего несколько паролей. Если в числе «всех сайтов» был сайт Adobe, сегодня они рискуют всей своей цифровой жизнью.

Разумеется, все перечисленные ошибки делаются по одной простой причине — сегодня нам приходится пользоваться 5–10 онлайн-сервисами, и помнить сложный, надежный пароль к каждому из них весьма проблематично. К счастью, у проблемы есть простое техническое решение. Вот наш рецепт

  • Не используйте одинаковые пароли.
  • Используйте длинные, сложные, надежные пароли.
  • Проверяйте надежность пароля на специализированных сервисах.
  • Чтобы не напрягать память, храните все пароли в специализированном менеджере паролей. Это поможет создать уникальный сложный пароль к каждому онлайн-сервису, но держать в голове придется всего один пароль.

Требования к паролям — полная чушь

Знаете, что самое худшее в паролях (а там есть из чего выбирать)? Требования к их сложности.

«Если мы не решим проблему с паролями при моей жизни, я восстану из могилы призраком и буду вас всех преследовать».

Пусть эта клятва будет записана на скрижалях Интернета. Я не в курсе, есть ли жизнь после смерти, но рано или поздно выясню, и тогда уж держитесь — у меня грандиозные планы.

Мир буквально погряз в ужасных правилах создания паролей:

→ Тупые требования
→ Примеры плохой политики
→ Доска позора

Но вам все это и объяснять не нужно. Те, кто пользуется рандомными генераторами паролей, как и положено нам, гикам в последней стадии, на своей шкуре испытывают невыносимые страдания под гнетом этого режима изо дня в день.

Видели этот классический комикс о паролях от XKCD?

Разумеется, можно спорить, стоит ли считать «correct horse battery staple» примером хорошей стратегии для создания паролей, но суть аргумента в том, что длина решает.

Нет, серьезно, решает. Скажу даже больше: зуб даю, что ваш пароль слишком короткий. В наше время, учитывая, насколько развиты облачные вычисления и взлом паролей с помощью GPU, ставить пароль в 8 символов или короче — все равно что вообще его не ставить.

Тогда, получается, одно правило у нас уже есть: пароль не должен быть коротким. Длинный пароль с большей вероятностью окажется надежным, чем короткий… правда же?

А что скажете о таком пароле в 4 символа?

Или о таком, в 8 символов?

Или о таком, гипотетическом, но вполне реалистичном, в 7 символов?

«Извините, но ваш пароль должен содержать не менее одного символа из арабского, китайского, тайского, корейского и клингонского, пиктограмму из Wingdings и смайлик».

Кроме того, вы, наверное, удивитесь, но если вставить вышеприведенные 4 смайлика в поле пароля из вашего любимого окна авторизации (давайте, попробуйте), окажется, что там на самом деле… вовсе не четыре символа.

Господи.

Наш старый друг Юникод опять за свое.

Как выясняется, даже простое правило «ваш пароль должен быть разумной длины» работает с оговорками. Особенно если перестать мыслить, как двинутые на ASCII американцы.

Да и если присмотреться ко всем этим славным длинным паролям… всегда ли они надежны?

aaaaaaaaaaaaaaaaaaa
0123456789012345689
passwordpassword
usernamepassword

Конечно, нет. Вы вообще видели живых пользователей в последнее время?

Они последовательно портят каждую программу, которую я создаю. Да, да, знаю, вы гики в последней стадии и знаете всё о понятии энтропии. Но выражать свою любовь к энтропии через ужасные изощренные требования к паролям вроде:

  • должны содержать прописные буквы;
  • должны содержать строчные буквы;
  • должны содержать числа;
  • должны содержать специальные символы.

в мире, где есть Юникод и смайлики, значит не иметь воображения.

Когда мы работали над Discourse, я узнал, что окошко авторизации, оказывается, очень сложный компонент софта, несмотря на внешнюю простоту. Главное требование к паролям, которые мы приняли — длина — также было достаточно простым. Пока я писал эту статью, мы уже успели увеличить минимальную возможную длину пароля с 8 до 10 символов. А для модераторов и администраторов и решили поставить нижнюю границу еще выше, на 15 символах.

Кроме того, я настаивал на том, чтобы проверять, не совпадает ли пароль с каким-нибудь из списка 100 000 самых распространенных. Если проанализировать 10 миллионов паролей, которые попали в общий доступ из-за утечек данных, выясняется, что чаще всего используются следующие 25:

123456
123456789
qwerty
12345678
111111
1234567890
1234567
password
123123
987654321
qwertyuiop
mynoob
123321
666666
18atcskd2w
7777777
1q2w3e4r
654321
555555
3rjs1la7qe
google
1q2w3e4r5t
123qwe
zxcvbnm
1q2w3e

Даже эти данные свидетельствуют об излишней зацикленности на системе ASCII. То есть цифры-то, конечно, везде одинаковые, но мне как-то не верится, что среднестатистическому китайцу придет в голову поставить в качестве пароля «password», «quertyuiop» или «mynoob». Так что такие списки необходимо составлять с учетом локализации и прочих параметров.

(Есть еще интересная мысль: искать популярные короткие пароли в составе длинных, но, как мне кажется, получится слишком много ошибок первого рода)

Представленная статистика также свидетельствует в пользу того, чтобы делать пароли длиннее. Обратите внимание: из 25 самых популярных паролей только 5 имеют длину в 10 символов и больше. Соответственно, если мы установим минимум в 10 символов, то уже одним этим отсечем 80% списка. Впервые я это выяснил, когда собрал несколько миллионов паролей из утечек данных в рамках исследования для Discourse и отфильтровал те, которые соответствуют нашему новому требованию, чтобы длина пароля была не меньше 10 символов.

И внезапно от огромного списка остались рожки да ножки. (Если вы тоже проводили подобные исследования, поделитесь, пожалуйста, результатами в комментариях)

Я хотел бы предложить коллегам-разработчикам следующие рекомендации, продиктованные исключительно здравым смыслом:

1. Требования к паролям — полная чушь

  • Они не работают.
  • Они наказывают аудиторию, которую вам нужно привлекать в первую очередь, — тех, кто пользуется рандомными генераторами паролей. Прикиньте, рандомный пароль может и не содержать в себе цифры или символа. Я два раза сверился с учебником по математике, и да, вроде бы такое вполне возможно.
  • Они раздражают основную массу пользователей, отбивая у них охоту с вами сотрудничать и подстегивая искать всякие «остроумные» лазейки. В результате пароли получаются менее надежными.
  • Они часто ошибочны, в том смысле, что предложенный набор правил недостаточен или попросту нелеп. Достаточно посмотреть на любой пример с доски позора, на которую я ссылался выше.
  • Нет, правда, ради всего святого, хватит уже этой ерунды с произвольными требованиями к паролям. Если не верите мне, почитайте рекомендации по требованиям к паролям от NSIT. Вот, так и написано: «избегайте устанавливать правила создания паролей». Хотя, на мой взгляд, тут есть одна неточность, надо было написать: «избегайте устанавливать тупые правила».

2. Установите минимальную длину пароля в Юникоде

Одно правило, по крайней мере, легко запомнить, понять и внедрить. Это то самое пресловутое правило, чтоб править всеми, оно главнее всех, сберёт всех вместе и заключит во тьме.

  • Это просто. Пользователи умеют считать. Ну, большинство умеет.
  • Это работает. Статистика подтверждает, что это работает: просто скачайте любой список популярных паролей на ваш выбор и рассортируйте их по длине.
  • Математика не даст соврать. При прочих равных условиях длинный пароль будет более рандомным, чем короткий, а значит, и более надежным.
  • Смиритесь с тем, что даже у этого единственного правила будут исключения. Минимальная длина в 6 символов на китайском сайте — это вполне разумно. С другой стороны, пароль в 20 символов может быть до смешного простым для взлома.
  • Если в ваше поле пароля нельзя ввести (практически) любой символ из Юникода, вы скорее всего что-то делаете не так.
  • Это уже больше относится к частностям реализации, но не забудьте также установить вменяемую максимальную длину пароля.

3. Сверяйтесь со списком самых распространенных паролей

Как я уже говорил, какие из них считать «распространенными», зависит от вашей аудитории и языка, но в любом случае, позволяя пользователям ставить пароли из списка 10 000, 100 000 или миллиона самых популярных паролей из утечек данных, вы оказываете им медвежью услугу. Нет ни малейшего сомнения, что хакер попробует эти пароли при попытке взлома, и, даже если вы ставите жесткие ограничения на количество попыток ввода, достаточно прогнать первую тысячу, чтобы добиться шокирующе хороших результатов.

  • у 1.6% пользователей пароль из числа 10 самых популярных;
  • у 4.4% пользователей пароль из числа 100 самых популярных;
  • у 9.7% пользователей пароль из числа 500 самых популярных;
  • у 13.2% пользователей пароль из числа 1000 самых популярных;
  • у 30% пользователей пароль из числа 10 000 самых популярных.

Но вам повезло: в Сети можно найти целые миллионы списков «обнародованных» паролей. Производить расследование с опорой на эти данные даже весело — ведь это не какие-то вам абстрактные, искусственные правила, которые насочинял какой-нибудь программист со скуки. Нет, это самые настоящие пароли, которые использовали самые настоящие пользователи.

Проводите исследования. Собирайте данные. Спасайте пользователей от самих себя.

4. Контролируйте количество энтропии

Тут ничего особо заумного, просто выберите ту величину, которая инстинктивно кажется вам подходящей в глубине души. Но не забывайте: вам придется объяснять свою логику пользователям, которые не пройдут проверку.

Я с некоторой грустью осознал, что нас вполне устраивает, чтобы пользователь установил пароль из 10 совершенно одинаковых символов («аааааааааа»). На мой взгляд, самый простой способ избежать такой ситуации — задать минимум в x уникальных символов на общее число y. Так мы и поступаем в последней бета-версии Discourse. Но если у вас есть какие-то другие идеи, будем рады услышать их в комментариях. Чем проще и яснее, тем лучше!

5. Отлавливайте особые типы паролей

Стыдно признаться, но, реализуя окошко авторизации для Discourse, мы совершенно забыли про два распространенных случая, которые необходимо отслеживать и пресекать (я упоминал об этом в другой статье):

  • пароль, который совпадает с именем пользователя;
  • пароль, который совпадает с e-mail.

Если у вас стоит Discourse версии 1.3 и ниже — мне очень жаль, пожалуйста, обновите его как можно скорее.

Также, возможно, вам стоит блокировать еще некоторые разновидности:

  • пароль, который совпадает с URL сайта или именем домена;
  • пароль, который совпадает с названием приложения.

Если вкратце, старайтесь мыслить, выходя за рамки поля для ввода — совсем как ваши пользователи.

Пояснение

Некоторые читатели восприняли мои слова как «все правила, кроме этих четырех, которые я сейчас распишу — полная чушь». Я имел в виду другое.

Мысль такая: сосредоточьтесь на одном ясном, простом и практичном правиле, который реально работает в любой ситуации — длине. Пользователи могут вводить что угодно (в разумных пределах) на Юникоде с одним условием — чтобы было достаточно символов. Пароль должен быть длинным — это то самое единственное собирательное правило, которому мы должны научить пользователей.

Пункты с третьего по пятый — это просто оговорки для особых случаев (типа как джину нельзя загадывать желание получить неограниченное число желаний). Тут не нужно каких-то предварительных обсуждений, потому что такие вещи должны быть редкими исключениями. Пользователей нужно останавливать, если они пытаются ввести пароль, совпадающий с именем, или 0123456789, или просто «аааааааааааа», но это должно происходить в рамках проверки данных после ввода, а не в соответствии с предварительно разъясненным правилом.

Так что, если в двух словах: правило одно — длина. Вводите что ваша душа пожелает, лишь бы количество символов тянуло на нормальный пароль.

Пароль

Пароль от электронной почты — это твой ключ.

key pass

Пароль должен быть достаточно простым для вас, чтобы вы его не забыли, но не настолько, чтобы его можно было взломать и воспользоваться вашим адресом.

Главные ошибки при создании пароля

  • Нет копий данных.
  • Не обновляются программы (часто обновление зашивает дыры в коде, чтобы к вам не залез вирус и не взял пароли)
  • Открывая письмо от неизвестного отправителя, тупо открывать все ссылки,
  • Использование одного пароля для всего (его взломал и вы потеряли всё),
  • Не пользуются менеджером паролей, просто запоминают пароль, а потом забывают,
  • Добавлять незнакомцев в друзья (всех, кто попросится) в социальных сетях.

Пароли, которые часто взламывают

  • электронная почта, потому что так можно получить доступ ко всем сервисам, на которых вы зарегистрировались,
  • ICQ, особенно короткие номера, которые продают, или просто хулиганят от вашего имени,
  • Skype, по той же причине,
  • ВКонтакте.

Пароли, которые легко взломать

  • дата рождения,
  • 111, 333, 777 или что вроде этого,
  • 12345 или qwert — буквы клавиатуры идущие подряд.
  • простые имена — sergey, vovan, lena …
  • русское слово набранное в английской кодировке, напр. Сергей получится Cthutq.

Самые распространенные пароли в мире

  1. 123456 (290,731)
  2. 12345 (79,078)
  3. 123456789 (76,790)
  4. Password (61,958)
  5. iloveyou (51,622)
  6. princess (35,231)
  7. rockyou (22,588)
  8. 1234567 (21,726)
  9. 12345678 (20,553)
  10. abc123 (17,542)
  11. Nicole (17,168)
  12. Daniel (16,409)
  13. babygirl (16,094)
  14. monkey (15,294)
  15. Jessica (15,162)
  16. Lovely (14,950)
  17. michael (14,898)
  18. Ashley (14,329)
  19. 654321 (13,984)
  20. Qwerty (13,856)

Список самых распространенных паролей

Защищенный пароль

  • длинный (8-12-15 символов),
  • сложно взломать пароль в котором присутствуют ЗАГЛАВНЫЕ БУКВЫ, малые буквы и цифры (не дата рождения!),
  • не из словаря, то есть не слово, не имя …
  • отдельный пароль для каждого отдельного сервиса.
  • не связанный с вами (адрес. номер сотового …).

Если вам приходится очень много регистрироваться, то почему бы не сделать группы паролей, напр. один пароль для всех форумов, где вы регистрируетесь потому, что там красть нечего (если вы не известный человек, разве что друзья подшутят).

Инсайдеры

Инсайдеры — это люди, которые имеют прямой доступ к вашим данным, например сотрудники Mail.ru, где находится ваша почта или сайтов Одноклассники, ВКонтакте. Недобросовестный сотрудник просто может взять ваш пароль.

Поэтому не пользуемся сомнительными сервисами. В продаже паролей был уличен Mail.ru.
Надежными являются сервисы Google, Яндекс.

Не должно быть одинаковых паролей

  • для доступа эл.почты,
  • эл. платежные системы (WebMoney, RBK Money, ЮMoney …).

Одинаковые пароли

Для легкости запоминания пароля люди используют одинаковый пароль для всего.
Рекомендуется иметь уникальный пароль: для электронной почты и платежных систем.
Остальные пароли можно группировать. Например:

  • Простой пароль и логин для регистрации во всех временных и не важных мест. Скажем, мы хотим что-то скачать на этом сайте, а от нас требуют регистрацию. Шансов мало, что мы вообще туда зайдет, защищать нам нечего, потому пишем что-то простое и уникальное (чтобы было свободно). Напр. логин сим-сим пароль откройся.
  • Надежный пароль для всех форумов и социальных сетей и т.д.

Потому, как бы ни был сложен ваш пароль — мы не делаем один пароль для всего!!!

Самый сложный и охраняемый пароль

Это пароль вашей электронной почты. Если получить доступ к вашей почте, то можно получить доступ ко всем местам, где вы регистрировались. Поэтому этот пароль должен быть надежным.

Хранить пароли удобно в специальных программах — менеджерах паролей.

Таблица символов Юникода

Лучший сайт по Unicode.
Во-первых — интерактивная таблица символов, которую можно просматривать как целиком, прокручивая, так и фрагментарно.

Как это работает

Выбрав нужный символ можно нажать и получить полное название, номер в Юникоде и HTML-код.

Можно выбрать отдельные алфавиты (более 100) или отдельные наборы, напр. эмодзи, стрелки, знаки валют, греческие буквы, звездочки, сердечки.

Инструменты

Могут вполне пригодиться инструменты для конвертирования текста. К слову, есть сайты, на которых все, что есть — это один такого рода инструмент.

  1. HTML-кодировщик — переводим текст в символы HTML, чтобы на всех сайтах корректно отображались и наоборот — переводим символы HTML в нормальный текст, — HTML-кодировщик
  2. Переводим текст в символы Юникод и наоборот — u042eu043du0438u043au043eu0434,
  3. Переворачиваем текст — ɯɔʞǝɯ wǝɐʚиҺɐdоʚǝdǝu,
  4. Генератор таблицы символов Юникода — выбираем диапазон, формат вывода и получаем.

Все выполнено легко, стильно, в высшей степени удобно.

пɹ˙ʇɹǝлuıʇxǝʇ

Перевернутый или зеркальный текст. Напр. 4ɥd
Так можно использовать уникальный никнейм для форумов, соцсетей.
А еще так можно создать невзламываемый пароль.

Мобильник
Генератор паролей
Тест пароля
Пароль ЮMoney
Единый аккаунт ID

Храним пароли

Менеджеры паролей
Менеджеры паролей онлайн

Взлом паролей

Список самых распространенных паролей
Пароль ко всем сайтам
Список стандартных паролей
Пароли WIFI аэропортов
Как взламывают пароль
Как узнать пароль своей WiFi-сети
Защита от инсайдеров

Информация

Храним информацию
Быстрое закодированное сообщение

Как придумать сложный пароль?

Все пароли необходимы для ограничения доступа к вашей личной информации. То есть пароль — это инструмент, который позволяет сохранить файлы или данные в безопасности от посторонних, особенно если это касается деятельности в Интернете (к примеру, страницы в социальных сетях, электронные кошельки). Поэтому пользователям так важно придумать сложный пароль.

«Правильный» пароль должен содержать в себе набор из цифр и букв (кстати, иногда при создании пароля допускается также использование символов), которые не представлю собой никакой закономерности. То есть они не связаны с вашим именем, датой рождения, общепринятыми терминами и тому подобное. Обычно такие пароль очень устойчивы к взлому, их сложно придумать, а еще сложнее — запомнить.

Основные ошибки при создании паролей, которые не стоит допускать:

Ошибка

Решение

Пароль состоит только из букв или цифр

Используйте комбинации из букв и цифр в разной последовательности. Например, вместо «AV73» — «A7V3».

В пароле имеется дата рождения

Вместо этого лучше укажите номер вашей квартиры или дома, табельный номер на работе или другие цифры.

В пароле указано ваше имя и фамилия

Вместо этого можно использовать кличку вашего домашнего животного, имя любимого спортсмена и т.д.

Пароль состоит из соседствующих на клавиатуре цифр или букв

Наверное, самая частая ошибка среди пользователей. Решения этой проблемы нет, поскольку использовать такие комбинации в паролях вообще не желательны.

Пароль состоит менее чем из семи символов

Чтобы ваш пароль был сложный для взлома — он должен обязательно состоять не менее чем из семи символов. Например, 3 буквы, 3 цифры и один символ: «D8b_4kV».

Эту таблицу можно продолжать еще очень долго, но основные аспекты думаю, вы поняли. Теперь давайте перейдем непосредственно к обсуждению нашего вопроса, а именно как придумать сложный пароль. Поскольку этот вопрос творческий, и он зависит только от вашей фантазии, то мы не можем вам приводить какие-либо примеры. Да и этими примерами могут воспользоваться злоумышленники.

Поэтому для создания сложного пароля мы обратимся к специальным сервисам — генераторам паролей. Итак, рассмотрим два лучших из них.

Учтите, что сгенерированные пароли хоть и буду сложными и надежными, в тоже время их очень и очень трудно запомнить.

Passwordsgenerator

Как придумать сложный пароль?

Этот сервис доступен по адресу — passwordsgenerator.net . Язык интерфейса – английский.

Очень удобный сервис не имеющий, откровенно говоря, ничего лишнего. То есть на главной странице этого сайта вы можете сразу сгенерировать ваш пароль. Но для начала вам необходимо выбрать длину пароля (от 6 до 2048 знаков).

Затем установить флажки напротив тех пунктов, которые вам необходимы: использование знаков в пароле, букв (больших и маленьких), чисел, скобок и т. д.

После установки всех необходимых параметров нажмите кнопку «Generate secure password» и ваш пароль будет сгенерирован.

Как придумать сложный пароль?

Теперь давайте проверим полученный пароль на уровень сложности. Для этого воспользуемся регистрацией в Gmail.

Как придумать сложный пароль?

Как вы можете видеть на скриншоте выше – пароль, по мнению Google сложный и надежный.

Norton Identity Safe

Этот сервис доступен по адресу — identitysafe.norton.com/password-generator . Язык интерфейса – русский.

Не менее удобный сервис, нежели предыдущий. При генерации пароля вы также можете выбрать включение букв, цифр, знаков пунктуации и что самое интересное – выбрать количество одновременно генерируемых сложных паролей. То есть вы можете сделать сразу 20-30 паролей для разных аккаунтов в социальных сетях.

Как придумать сложный пароль?

Давайте снова воспользуемся для проверки получившегося пароля сервисом Gmail.

Как придумать сложный пароль?

И снова у нас получилось сгенерировать сложный и надежный пароль. Хотя длина этого пароля в 2 раза меньше, нежели предыдущего.

Напоследок хотелось бы сделать несколько рекомендации, касающихся паролей и работы с ними (некоторые уже упомянуты в этой статье, но все равно лучше закрепить знания):

  1. Не используйте один и тот же пароль для нескольких аккаунтов;
  2. Придумайте пароль, который содержит не менее 8 символов: как минимум одна цифра, одна заглавная буква, одна строчная буква и один специальный символ (скобки, подчеркивания и т.д.);
  3. Не используйте в качестве пароля слова из словарей;
  4. Не позволяйте своему браузеру сохранять ваши пароли;
  5. Старайтесь менять пароли от важных аккаунтов хотя бы один раз в 3 месяца;
  6. Не используйте в качестве пароля имена родителей, товарищей; клички животных; адресные или паспортные данные и т.д.
  7. Не храните текстовые документы с паролями на облачных сервисах или флешках, которые не защищены BitLocker.

Для работы проектов iXBT.com нужны файлы cookie и сервисы аналитики.
Продолжая посещать сайты проектов вы соглашаетесь с нашей
Политикой в отношении файлов cookie

Пару раз в год мне в vk прилетает крик души такого вида «Край нужно 3500 на эту карту, завтра верну!».  Наверняка и вы получали что-то подобное. Понятно что аккаунт взломан и мошенник собирает (и соберёт) кассу… Очевидно, что надёжный пароль — первое средство сохранить аккаунт.  

Самое полезное для вас в том, что есть лёгкий способ сделать всего один надёжный пароль для всех аккаунтов и сервисов!  Одновременно универсальный для всех, и подходящий только к чему-то одному.  Такой чтобы и из кучи символов был, но и чтобы вспомнить можно было легко.  Этакое кольцо всевластия, которое управляет всем и делает вас невидимым.  

Содержание

  • Глава первая. Вначале был «Йцукен» или добавьте воображения
  • Глава вторая. Rfrjqcbkmysqgfhjkm или просто и надёжно. 
  • Глава третья или Один за всех и все за одного
  • Глава четыре или где хранить пароли

Глава первая. Вначале был «Йцукен» или добавьте воображения

Предлагаю напрячь память и вспомнить свой первый пароль.  Уверен что для многих это будет какая-то вариация из «qwerty 123456 password» или чего-то схожего, что вы сможете вспомнить и набрать даже когда одна замочная скважина до вечеринки превращается в три после. 

Можно ли взломать?

Да легко! Мошенникихакеры отлично знают что почти все начинают именно с таких паролей, а многие с ними же в итоге и остаются. Таблицы таких самых популярных паролей содержат все подобные комбинации и если есть возможностьвремя их безнаказанно перебрать (это примитивное дело известно как брутфорс), то будьте уверены — ваш аккаунт не выстоит.  

К счастью, сейчас во многих сервисах есть защита от такого перебора и после нескольких неудачных попыток доступ блокируется (+ вам придет сообщение о попытке входа) и или включается капча.  Последнее тоже решаемо, но крайне маловероятно что хакер пойдет на это ради вашего аккаунта.

Дюжину лет назад именно таким способом я от скуки и выпотрошил от аккаунт моей знакомой.  Я был уверен в том что есть крайне небольшой перечень паролей и попеременно вводил их до успеха. 

Такой пароль хорош потому что:

  • Вообще не надо думать. 
  • Очень легко запомнить и набрать

Такой пароль плох потому что:

  • Все такие пароли известны

Какой пароль легче всего взломать? Да вот созданный именно по таком ленивому принципу. И все же он же вполне оправдан, когда вы уверены что «никому ваш аккаунт не нужен взлом не даст чего-то ценного». То есть — запаролить домашний комп или телевизор от детей, сделать гостевой пароль для wi-fi.

Как создать надежный ПИН-код для карты или телефона? Да по тому же принципу.  Не будьте очевидным. Выберите любую дату из истории, этого будет достаточно.  Получили кредитную карту — смело ставьте 1861 как пин-код, пусть напоминает вам о крепостном праве.  вы можете забыть цифры, но не событие.  А уж найти его дату в сети дело плевое. Если ПИН-код был выдан вам автоматом, то это аналогично работает.

Ошибки: Явно не стоит использовать такой пароль для почтысоцсетей или важных аккаунтов.

Глава вторая. Rfrjqcbkmysqgfhjkm или просто и надёжно. 

Хороший, простой и надежный способ создания паролей. Именно его я вам и советую. 

Итак, берется значимая для вас кодовая фраза или длинное слово. 

Что-то такое, что вы не забудете никогда:  сплит ПахмутовойТемнозорь, кличка хомяка, девичья фамилия.  Дальше, все что вам остаётся это набрать ее на клавиатуре, переключив раскладку на латиницу.  И тогда из «пшёлвон» получится «gi`kdjy«.   Неплохо, да? Кому кроме вас в голову придет такая комбинация?  

При желании, можно сделать пароль супер устойчивым.

  • хорошо: быласобака = ,skfcj,frf
  • очень хорошо: упопабыласобака = egjgf,skfcj,frf
  • невозможно взломать: упопабыласобакаонееубил = egjgf,skfcj,frfjytte,bk 

Сайт просит ещё цифр и заглавных букв. Отлично, добавляем в начало и конец, например, 1 и пишем первую букву с заглавной.  Ещё можно взять за принцип писать единицу вместо i в таких паролях.  

В итоге имеем нерасшифровываемое ассорти из 8 символов 1G1`kdjy. И это даёт 218 триллионов вариантов.

Можно ли взломать?

Можно,  но сложно. И крайне сложно если у вас не то что даже 8, а, например дюжина символов. Больше бы я делать и не стал, сложно запомнить. Если в главе 1 перебор шёл по базе известных паролей, то символы надо тупо перебирать. А ведь, напомню, редкий сервис даст безнаказанно раз за разом вводить пароль.  

Впрочем, если у вашего недруга есть квантовый компьютер, то процедура сократиться на пару десятков лет.  К счастью, у него его нет…

Когда, опять-таки от скуки, я решил повторно ломануть упомянутый выше акк, выяснилось что теперь его защищал именно такой основанный на раскладке пароль. Подобрать мне не удалось, но…помог один популярный автоматический переключатель языка вводимых символов. Безобидная удобная прога имела на тот момент опцию (мб и сейчас имеет) записи всего вводимого с клавиатуры. Потом осталось лишь прошерстить найденное… Но! Сам пароль подобрать не получилось. 

Мораль: периодически проверяйте работающие программы и не пускайте кого попало за компьютер. 

Такой пароль хорош потому что:

  • Легко придумать на основе слова-якоря
  • На самом деле сложно взломать

Такой пароль плох потому что:

  • Если на клавиатуре нет кириллицы (виртуальная или зарубежом, придется набирать по памяти. 

Глава третья или Один за всех и все за одного

Ошибки: использовать 1 пароль для всех устройств и аккаунтов очень соблазнительно и очень опасно.  При взломе одного аккаунта, злоумышленник тут же начнет шерстить и другие известные ему. Как быть?

Итак, у вас есть 1G1`kdjy из главы выше.  О, да — хороший и устойчивый пароль, который вы помните.  Положим вы регистрируете аккаунт на ixbt.  Берём первую и последнюю буквы сайта, и добавляем их в пароль. Получается i1G1`kdjyt (или 11G1`kdjyt, если мы меняем i на 1). Можно брать только первую, только последнюю. Да как угодно. Главное — выработайте для себя принцип и следуйте ему.  Эта схема будет совершенно неочевидной для взломщика, а вы можете подгонять пароль абсолютно под любой сайт и сервис.  И в таком случае вам необходимо будет помнить только один пароль-основу. Все. 

Такой пароль хорош потому что:

  • Легко придумать на основе слова-якоря
  • Еще сложнее взломать (символов-то больше)
  • Доступ ко всему на основе лишь 1 пароля

Такой пароль плох потому что:

  • Если на клавиатуре нет кириллицы (виртуальная или зарубежом, придется набирать по памяти. 
  • Придется менять если сайт или приложение сменили адресимя 

Глава четыре или где хранить пароли

Вполне удобныменеджер паролей в браузере и хранение паролей в основном аккаунте от applegooglexiaomi. Сайты-генераторы паролей или сервисы при создании пароля сделают вам чудовищную комбинацию. Да, ее невозможно взломать, но и встаёт вопрос как запомнить сложный пароль?  А вы ведь и не запоминаете, а просто синхронизируете пароль в браузере или смартфоне, чтобы заходить с любого устройства, там у вас уже куча совершенно таких разных паролей хранится, которые иначе и в жизнь не запомнить.  

Но попробуйте зайти с любого нового устройства, которое не помнит подсунутый вам dfj!RScsdajn!S~ Способ из главы выше позволит обойти этот вопрос. 

Бумага. Как ни глупо это звучит, но стоит записывать пароли или основу для паролей на бумаге. Случится может всякое.

Облако. Делаете текстовой файл с названием НЕ «пароли passwords».  Условно «Лечо от Нюськи» или «Замеры яркости фонариков».  Копируем из сети 3-4 абзаца чего-то схожего с темой, чтобы при открытии файла было видно только такой нейтральный текст.  А внизу уже лупим список паролей, и сохраняем в облаке вашего аккаунта.  Все, в случае острой нужды у вас будет возможность добраться до всех своих паролей.   Опять-таки, если вы воспользуйтесь способом из главы 3, то запомнить нужно будет лишь один пароль, основу, на которой строятся все основные. 

Программы для хранения паролей.  Хороши когда вы не хотите хранить пароли в браузереаккаунте, но и вводить вручную каждый раз 30-40 символьные пароли (если у вас такая программа, то стоит ожидать паролей изрядной длины) непросто.  Такая программа упростит жизнь. Но, увы, лишь на том компьютере, где установлена. Да, и если она у вас есть — вы и так многое знаете том как создать надёжный пароль. 

Собственно все.  Возьмите на вооружение третий пункт, проверяйте не появились ли у вас на компьютере неустановленные программы и не подпускайте к нему посторонних.  Ну и универсальное правило — если вы с готовностью переходите по непонятным ссылкам, то, скорее всего, даже самый сложный пароль вам не поможет.

Глава пятая или «А если я забыла пароль?»

Важный момент, который может свести на нет всю возню с паролями. 

Позабытый пароль легко можно восстановить.  Плохо то, что для восстановления обычно предлагают одни и те же контрольные вопросы. 

Девичья фамилия матери? Город где вы родились? Прозвище в школе? Серьёзно?!

Как вы думаете, легко ли будет заинтересованному человеку найти ответ на этот вопрос. Ещё раз, проявите немного изобретательности и создайте свой вопрос с известным лишь вам ответом.  А, в идеале, ставьте двухфакторную аутентификацию — чтобы ещё и СМС приходило, и письмо на заведённый только для восстановления аккаунтов ящик.  

Если у вас есть замечания или какой-то свой проверенный способ создать надёжный пароль — пишите в комментариях! 

Ошибки при создании пароля

Ошибки при создании пароля

Стали известны наиболее актуальные ошибки при создании пароля

Самые новые данные, полученные специалистами из научного центра Глазго говорят, что сложность пароля не возрастает от наличия в нём заглавных букв и цифр.

По результатам анализа большого количества учётных записей и вероятности взлома их хакерами стало известно, что многие пользователи очень часто используют заглавную букву в начале комбинации, а вторая часть это чаще всего цифры.

А поскольку на это сейчас наткнулись учёные, то и хакерам это тоже было известно, потому что такие статистические данные им также знакомы. В общем, советы по содержанию в пароле заглавных букв и цифр дельные, но быть они должны именно в разброс, а не по выше описанной схеме.

Более того, как свидетельствует эта статья, необходимо также включать и специальные символы, если они разрешены правилами сервиса.

создание-сложного-пароля

Всё-таки подытожим, действительно сложный пароль должен соответствовать требованиям:

  • Наличие символов — тире, процент, снежинка и т.д.
  • Длинна — не менее 12 знаков
  • Без связанная последовательность — то есть просто набор букв и знаков, а не имя или популярное слово (потому, что созданы специальные списки с такими наиболе частыми словами)
  • Ну и на худой конец, в разных местах заглавные буквы и цифры

Отметим, что эти статистические сведения были получены совсем недавно, осенью 2015 года, соответственно являются наиболее актуальными.

Rempc.by

  • 2

    Мне понравилось

  • 0

    Мне непонравилось

  • 31 октября 2015

😼

Выбор
редакции

26 Сентября 2019


2 034



В избр.
Сохранено

Уверены, вы никогда бы не допустили этих ошибок, но все же. Список составлен Фрэнком Абигнейлом, бывшим мошенником, который теперь сотрудничает с ФБР.

Более 45 лет я работаю с ФБР и консультирую финансовые учреждения, корпорации и правительственные структуры по вопросам противодействия мошенничеству.

Но мой опыт насчитывает более 50 лет: до работы в легальном поле я сам был мошенником, причем одним из самых знаменитых в мире. Мне стыдно за то, что я делал в молодости, но я благодарен судьбе за возможность все изменить.

После книги «Поймай меня, если сможешь» у меня появилась серьезная аудитория. Моя новая книга посвящена паролям, она называется Scam Me If You Can.

Нам кажется, что пароли – это безопасно, но это иллюзия. Они не могут защитить вас от хакеров или сохранять конфиденциальность ваших персональных данных в сети.

Посмотрите, какие технологии нас окружают – iPhone, онлайн-банкинг, интернет-магазины, Google, умные телевизоры – все это изобрели не в 1960-х. При этом самый популярный механизм безопасности – сочетание логина и пароля – придумали в 1963 году, больше полувека назад.

Изобретатель компьютерного пароля Фернандо Корбато (умер в этом году на 94-м году жизни) сам говорил, что «пароли в эпоху интернета превратились в ночной кошмар».

В 2016 году Майкл Чертофф, который в 2005-2009 годах возглавлял Министерство национальной безопасности США, также высказался против паролей. «Подробное изучение основных утечек выявило общий сценарий – в случае крупных утечек атаки нацелены на поиск уязвимости через распространенные пароли, – рассказывал он CNBC. – Причина – в том, что пароль – самое слабое звено системы кибербезопасности. Сделав замену паролей национальным приоритетом, правительство сможет подтолкнуть и промышленность, и государственные ведомства к тому, чтобы использовать более безопасные решения, которые оставят в прошлом утечки из-за слабых паролей».

Конечно, Чертофф прав, и от паролей надо избавляться. Но пока мы не можем этого сделать, следует хотя бы избегать главных ошибок при создании паролей.

Главные ошибки при создании пароля

  1. Частая смена. Дело в том, что для смены люди используют одни и те же постоянно используемые пароли. Также после смены пароль нередко забывается. При этом украсть их могут так же просто, как и те пароли, которые не меняют.
  2. Попытки усложнить пароль. Надо подходить к этому с умом. Исследования показывают, что обычные требования к сложности пароля вроде наличия строчных и заглавных букв, цифр – не работают. Неоднократно оказывалось, что использование этих рекомендаций приводит к тому, что пароль становится менее, а не более надежным.
  3. Пренебрежение проверкой паролей. Национальный институт стандартов и технологии США настоятельно рекомендует сравнивать ваши пароли со списком ранее скомпрометированных или известных. Сравнить можно, например, с помощью сервисов Enzoic.com и Passwordrandom.com.
  4. Использование старых паролей. Повторное использование одного пароля на нескольких сайтах особенно опасно для почтовых, банковских аккаунтов и профилей в соцсетях. Даже если вы годами не использовали какой-то пароль, после кражи злоумышленники получают доступ к нескольким сайтам.
  5. Использование личных данных. В паролях и ответа на секретные вопросы нельзя использовать номера близких (в том числе домашних животных), девичьи фамилии, место рождения, дни рождения, даты свадьбы и другую информацию, которая сегодня потенциально доступна с помощью поиска в интернете.
  6. «Запоминание» паролей на устройствах. Нельзя использовать функции «сохранить» и «запомнить» пароль, иначе ваг аккаунт будет доступен любому другому человеку, в руки которого попадет это устройство.
  7. Использование самых популярных паролей. Следует избегать вариантов вроде «123456», «qwerty» и «password». Возможно, это очевидно, но многие по-прежнему их используют.
  8. Беспарольная активация мобильного устройства. Верите вы или нет, но до 52% людей не защищают свои смартфоны и планшеты паролем.
  9. Хранение списка паролей на компьютере. Держать шпаргалку с паролями можно, но нельзя хранить ее на компьютере или смартфоне. Если компьютер с таким списком будет заражен вирусом, все ваши пароли попадут в руки злоумышленников. Шпаргалку следует хранить в безопасном месте и указывать в ней подсказки, а не сами пароли.

Источник

Всемирный день паролей: 5 распространенных ошибок при создании комбинации для входа

Киев,
07 

мая 
2020
года

Ввод пароля при входе в один из десятков или сотен сервисов стало обычным делом и большинство из нас редко задумывается над этим. Как правило, пользователи используют простые пароли, которые легко запоминаются, чтобы ускорить процесс входа в систему или учетную запись. Однако это лишь одна из многих ошибок, которые пользователи осуществляют при создании комбинации для защиты входа в личный аккаунт.

В связи с празднованием Всемирного дня паролей специалисты ESET подготовили список 5 самых распространенных ошибок, которые допускают пользователи, при создании и использовании паролей.

1. Создание простых паролей

Проблемы часто начинаются с создания самого пароля. Чаще всего люди создают короткие и простые комбинации, которые легко запомнить. Хотя сейчас в большинстве служб существуют определенные требования к минимальному количеству символов и их типу. Уже несколько лет подряд комбинация «12345» входит в пятерку самых популярных паролей пользователей.

Кроме простых и очевидных слов, популярной ошибкой пользователей является использование деталей из личной жизни в тексте паролей. 6 из 10 взрослых пользователей использовали в своих паролях имя близкого человека или день рождения.

Поэтому специалисты рекомендуют создавать сложную комбинацию для входа, а также по возможности следует использовать двухфакторную аутентификацию (2FA) для дополнительного уровня защиты от различных типов атак. Больше рекомендаций по созданию надежного пароля доступно по ссылке.

Пользователи используют простые пароли, которые легко запоминаются.

2. Повторное использование

Одна из самых распространенных ошибок — повторное использование паролей. После успешного создания пароля к одному сервису, большинство пользователей начинают использовать его и в других службах, чтобы не беспокоиться созданием нового ключа для входа. По данным опроса Google, 52% респондентов повторно используют один и тот же пароль для нескольких учетных записей, а 13% — для всех своих аккаунтов.

Самая серьезная проблема повторного использования паролей заключается в возможности стать жертвой атак путем заполнения учетных данных. При осуществлении таких атак злоумышленники используют боты для взлома сайтов с помощью похищенных учетных данных из других сервисов, пока не найдется правильная комбинация.

3. Хранение паролей в виде текста

Другая распространенная ошибка — это сохранение паролей на бумаге или в заметках и текстовых документах на компьютерах или смартфонах. В первом случае любой сможет без дополнительных усилий получить доступ к вашим личным данным.

Поэтому в случае записи пароля на бумаге, записывайте не сам пароль, а подсказки, которые помогут его вспомнить. Кроме этого не храните свои записи в открытых местах. Хранение на устройствах еще более опасное, поскольку в случае инфицирования устройства вредоносным ПО, злоумышленники смогут получить доступ ко всем учетным записям.

4. Обмен паролями

Еще одной ошибкой является совместное использование паролей. По данным Google, 43% пользователей признались, что делятся паролями с другими. К ним относятся пароли к стриминговым сервисам, учетным записям электронной почты, социальным сетям и даже аккаунтам служб онлайн-покупок. Больше половины из опрошенных сказали, что поделились паролем со своим близким другом.

После отправки пароля еще кому-то, уровень безопасности этого аккаунта резко снижается. Поскольку вы не можете контролировать действия другого пользователя, который так же может поделиться учетными данными еще с кем-то. Кроме этого, важным моментом является способ передачи учетных данных другу. В случае отправки данных для входа по электронной почте или через мессенджер в виде простого текста вы рискуете стать жертвой злоумышленников.

Еще одна важная вещь, которую следует помнить: общий пароль дает доступ другому пользователю и позволяет осуществлять любые действия. Например, в случае распространения учетных данных к платформам онлайн-покупок, другой пользователь видит все проведенные оплаты и при желании может получить доступ к вашей кредитной карте.

5. Периодическая смена паролей

В некоторых организациях существует правило менять пароли каждые два или три месяца «по соображениям безопасности». Но вопреки распространенному мнению, регулярная смена пароля (без доказательств похищения) не делает аккаунт автоматически безопасным или более трудным для взлома.

По результатам исследований, пользователи необдуманно меняют пароли и создают предполагаемые комбинации. Как правило, они увеличивают число, меняют букву на подобный символ (например, букву S меняют на $), добавляют или удаляют специальные символы, перемещают цифры с конца на начало. Также были случаи, когда пользователи указывали месяц и год изменения пароля, чтобы легко запомнить эти частые изменения.

Такие действия пользователей позволяют хакерам похищать учетные данные без особых усилий. Согласно исследованиям UNC, если хакеры знают один пароль, они смогут легко отгадать следующий. Стоит также отметить, что как только злоумышленники получат доступ к устройству, они смогут установить программу для считывания нажатий клавиатуры с целью отслеживания паролей и их изменений. Конечно, если на устройстве установлено решение для защиты рабочих станций, то существует гораздо больше шансов, что такой вид вредоносной программы будет обнаружен и обезврежен.

Создание уникальных надежных паролей к каждой учетной записи достаточно сложная задача. Поэтому специалисты ESET рекомендуют создавать пароль из малоизвестных фраз, а также использовать двухфакторную аутентификацию для дополнительной защиты аккаунтов. Также стоит использовать менеджер паролей, чтобы не держать все сложные комбинации в голове. В таком случае вам нужно будет запомнить только один пароль.

Содержание

  • Проблемы со слабыми паролями лежат на уровне пользователя.
    • Легко запоминающиеся ключи
    • Повторите тот же пароль
    • Не используйте комбинацию символов
    • Использование очень общих ключей

Проблемы со слабыми паролями лежат на уровне пользователя.

Иметь слабый пароль представляет собой серьезную проблему, поскольку позволяет злоумышленникам получить доступ к сети, нашим учетным записям и, в конечном итоге, поставить под угрозу нашу конфиденциальность. Это то, о чем мы должны постоянно заботиться. Очень важно создавать ключи, отвечающие требованиям безопасности, но это не всегда так. Обычно это проблема на уровне пользователя, больше, чем другие условия, которые могут сделать пароль небезопасным.

Почему пользователи делают ошибки при создании паролей

Легко запоминающиеся ключи

Одна из человеческих ошибок пользователей — создание паролей, которые легко запомнить. Это позволяет простой вход , без необходимости запоминать сложные пароли или использовать менеджеры ключей.

Однако это худшее, что мы можем сделать. Пароль, который мы можем запомнить, не годится. В идеале это должно быть сложно запоминать, поскольку это будет означать, что мы должным образом защищаем наши данные.

Повторите тот же пароль

Это также важная ошибка повторить тот же ключ и использовать его в нескольких местах одновременно. Это еще один сбой на пользовательском уровне, который может серьезно скомпрометировать нас. Возьмем в качестве примера, что мы используем пароль в социальной сети и что мы используем его на любой странице, на которой мы зарегистрировались. В случае утечки данных на этой странице это приведет к так называемому эффекту домино и повлияет на другие сервисы и платформы.

Фильтрация контрасеньяс

Не используйте комбинацию символов

Еще одна проблема, которую следует учитывать, заключается в том, что многие пользователи используйте только буквы или цифры , а также сочетание того и другого в лучшем случае. Однако это делает ключ слабым, и его можно использовать грубой силой с необходимыми инструментами.

В идеале у вас должна быть комбинация всевозможных символов. В данном случае речь идет об использовании букв (верхнего и нижнего регистра), цифр, а также других специальных символов. Все это случайным образом и имеет нужную длину. В другой статье мы говорили о безопасности менеджеры паролей.

Использование очень общих ключей

Несомненно, общие ключи все еще широко используются. Речь идет о паролях типа 1234, 123456 и тому подобное. Это числа или слова, которые снова и снова повторяются в кодах доступа. На самом деле, хотя сегодня это кажется странным, они по-прежнему наиболее часто используются.

Логически это очень важная проблема и выставили бы наши счета. Мы никогда не должны использовать этот тип паролей, если мы действительно хотим защитить наших пользователей и предотвратить проникновение злоумышленников, которые могут нас скомпрометировать.

В конечном счете, это некоторые ошибки на уровне пользователя, которых следует избегать при создании пароля. Это главный барьер безопасности, который мы должны предотвратить вторжением в наши учетные записи, и очень важно, чтобы мы выбрали подходящий.

Желая защитить личные данные, все компьютерные пользователи пытаются придумать надежные и сложные пароли к своим учетным записям. Многие следуют рекомендациям специалистов, рассчитывая на то, что они-то точно знают, как скрыть от посторонних глаз конфиденциальную информацию. На днях выяснилось, что это не всегда так, и даже знающие люди могут ошибаться. В частности, Билл Бёрр ­– автор популярного руководства по созданию паролей, трудно поддающихся взлому, в интервью Wall Street Journal признался, что теория расходится с практикой, и его пособие 2003 г. выпуска было шагом в неверном направлении.

Неправильные советы Бёрра

В своем восьмистраничном документе ушедший на пенсию сотрудник Национального института стандартов и технологий США (NIST) советовал читателям менять свои пароли каждые три месяца и усложнять их, добавляя заглавные буквы, цифры и символы. Так, например, слово «protected» рекомендовалось изменять на «pr0t3cT3d4!». Сейчас автор уверен, что его указания неправильные, и на практике такая защита не поможет от взлома.

От взлома защитит абракадабра

Как выяснилось, хакеру требуется больше времени на разгадывание пароля, составленного из случайных слов. Возьмем, к примеру, «кошка сок подумать белый» – эта непонятная комбинация гораздо надежнее знаков вроде «br0k3n!», и на подбор такой абракадабры уйдут десятилетия. Поэтому современные пособия требуют обновлять защиту только тогда, когда она находится под угрозой.

Также, составляя новые правила, авторы учитывали и человеческий фактор: люди, как правило, ленятся и вносят лишь незначительные изменения, меняя по одному символу (mirror5 на mirror2), из-за чего и становятся легкой добычей для злоумышленников.

«Нам уже давно ясно, что рекомендации эти принесли больше вреда, чем пользы. Например, известно: чем чаще пользователя просят менять пароль, тем более простой вариант он выбирает. А поскольку каждый из нас сегодня зарегистрирован на множестве сайтов, ситуация усугубляется, так как велик соблазн везде использовать один и тот же пароль», — объясняет специалист в области компьютерной безопасности Алан Вудворд.

Использование менеджера паролей защитит пользователей от правонарушителей

В 2015 г. британский Центр национальной кибербезопасности опубликовал руководство по выбору защиты от взлома. В нем спецслужба советует организациям использовать у себя менеджер паролей, вместо того чтобы поощрять сотрудников к частой смене секретных слов. К слову, эти специальные программы способны надежно хранить сотни различных учетных записей.

«Очень хорошо, что советы меняются с учетом реальной практики, подтвержденной исследованиями. Однако традиционные рекомендации в области информационной безопасности по-прежнему в ходу, несмотря на их бесполезность. Государство и частные компании нуждаются в дополнительных исследованиях, способных показать, какие меры действительно способны улучшить ситуацию», – сообщает эксперт по кибербезопасности Лондонского университетского колледжа Стивен Мердок.

Специальная программа проверит ваш пароль на надежность

Отметим, что в августе 2017 г. разработчик компании Microsoft Трой Хант запустил сервис проверки почтовых адресов на взлом Have I Been Pwned (HIBP). Автор базы исследовал десятки случаев утечки и кражи паролей, собрал их всех и предоставил к ним свободный доступ.

Пользоваться данной программой очень легко: после ввода комбинации инструмент выполняет автоматический поиск ее по базе из 306 млн взломанных и уже не секретных слов и фраз. При этом Хант советует не проверять через новый сайт пароль, который активно используется, так он может оказаться под угрозой кражи.

[myexpertblock uphoto=»https://sciencepop.ru/wp-content/uploads/2017/08/Denis.jpg» uname=»Денис Сапожников» uabout=»специалист по информационной безопасности»]

Да, частично с этими новыми правилами я согласен. В первую очередь, конечно, все зависит от того, где эти пароли применяются, и как сильно развиты параноидальные мысли у конкретного индивидуума. Там, где действительно требуется защита информации, есть определенные политики безопасности, которые, в частности, требуют смены пароля пользователей системы с определенной заранее периодичностью.

На самом ли деле надежнее пароли, состоящие, как написано, из абракадабры, чем из символов, букв и цифр? Все относительно. Если говорить о том, что данные пароли сложнее взломать при помощи метода «грубой силы» (brute force), да, естественно, это так. Кстати, проверить, сколько примерно времени уйдет на взлом вашего пароля, можно и тут — howsecureismypassword.net

Также, если злоумышленник получил, узнал хэш от пароля, вероятность дешифровки пароля, созданного таким образом, ощутимо ниже. Поясню: пароли пользователей не хранятся в базах данных в открытом виде, ибо в случае утечки информации из них будут скомпрометированы все пользователи. Хэширование – это односторонняя функция, результаты выполнения которой наоборот хранятся в базе данных. Соответственно, при аутентификации от введенного пользователем пароля, проверяется эта функция: если хэш в базе данных совпадает с хэшем от введенного пароля, то пользователь успешно проходит процедуру аутентификации.

Не так давно я бы посоветовал всем, кто заботится о безопасности своих данных, воспользоваться двухфакторной аутентификацией в системах, где это возможно. То есть вы вводите пароль, после чего на заранее указанный номер вам приходит смс с одноразовым паролем для авторизации. Однако сейчас и этот механизм защиты надежным считать не приходится, т.к. уязвимость в протоколе SS7 позволяет перехватить смс-уведомление. Еще в 2014 году российские специалисты из компании Positive Technologies Дмитрий Курбатов и Сергей Пузанков на одной из конференций по информационной безопасности наглядно показали, как происходят такие атаки.

Стоит понять одну простую истину: информационной безопасности рядового пользователя или даже целой компании не существует. Существует лишь стоимость взлома и выгода от него. Т.е. до тех пор, пока стоимость взлома будет превышать вероятную выгоду от него, пользователь и владельцы компаний могут спать спокойно. В ином случае независимо от того, сложный у вас пароль или нет, проблемы у вас будут гарантированно. Вопрос лишь в том, как быстро именно ваши данные заинтересуют народных умельцев.

[/myexpertblock]

Если вы регистрировались как клиент Adobe, смените свои пароли прямо сейчас. Их уже публикуют в Интернете и даже делают на их основе кроссворды. Ну а для всех остальных это прекрасный повод посмотреть, какие пароли не надо использовать.

Недавний  взлом Adobe с кражей пользовательских данных имеет долгосрочные последствия. Сначала выяснилось, что украдено не 3 млн, а около 150 млн записей, потом — что пароли в них плохо защищены и частично восстановимы. В результате Facebook потребовал сменить пароли у тех пользователей, которые «засветились» в этой базе с тем же паролем, что у Facebook. Использовать одинаковые пароли на разных сервисах —  серьезная угроза безопасности. Но еще хуже, что миллионы пользователей допускают одни и те же детские ошибки, придумывая себе пароль. Изучим эти ошибки на примере самых популярных паролей из базы Adobe.

10 самых худших паролей

1.  «Password», «qwerty» и «123456»

Удивительно, но эти самые очевидные пароли продолжают удерживать первые места в хит-парадах уже многие годы. В базе Adobe пароль 123456 занимает абсолютное первое место, его выбрали почти 2 млн пользователей из 130 млн. Второе место занимает более сложный пароль 123456789, а password находится на третьем с «жалкими» 345 тыс. пользователей. У qwerty — шестое место.

2. Имя сервиса, компании и его вариации

Логин «Иван», пароль «ВКонтакте», как оригинально! Конечно, такого пароля нет в типовых словарях, но опытный хакер обязательно добавит подобные пароли в свою базу подбора при атаке (что мы и увидели в случае Adobe). По этому принципу составлены пароли 4, 9, 15 и 16 в хит-параде: adobe123, photoshop, adobe1 и macromedia.

3. Имя=Пароль и другие подсказки

Хотя пароли в базе могут быть закодированы лучше, чем у Adobe, скорее всего, хакеру будут доступны видимые без лишних ухищрений сопроводительные поля. Это имя пользователя, e-mail-адрес, поле «Подсказка для пароля» и так далее. Очень часто по ним можно восстановить пароль. Несомненным хитом является пароль, повторяющий имя пользователя, но есть и другие «умные» трюки, например написать пароль в поле «Подсказка для пароля» или указать «от 1 до 6».

4. Очевидные факты

Одним из любимых инструментов взломщиков давно стал Facebook. Зная e-mail и имя пользователя, можно при помощи Facebook за считанные минуты разгадать пароли, ненадежно припрятанные за такими подсказками к паролю: «имя собаки», «имя сына (дочери)», «дата рождения», «работа», «девичья фамилия матери»,  «любимая группа» и так далее. Около трети всех подсказок посвящены именам членов семьи и домашних животных, а 15% повторяют пароль или на него намекают.

5. Простые последовательности и повторяющиеся символы

Это только кажется, что сочетаний букв и цифр много, на самом деле люди используют их очень немногими способами. «Подсказкой» им служат алфавит и клавиатура перед носом. Так появляются  пароли abc123, 000000, 123321, asdfgh, 1q2w3e4r. Если вам попалась на глаза или пришла  в голову удобная для запоминания последовательность букв или цифр, знайте: она удобна для взлома и наверняка есть в базах (словарях) хакеров.

6. Простые слова

По разным исследованиям, от трети до половины паролей являются простыми словарными словами, входящими в top-10000. Перебрать 10 тыс. паролей для современного компьютера — дело нескольких секунд, поэтому такие пароли ненадежны. В топ базы Adobe прорвались sunshine, monkey, shadow, princess, dragon, welcome и другие. Канонические sex, god, jesus тоже никуда не делись.

7. Очевидные модификации

Чтобы усложнить работу хакерам, многие сервисы требуют от пользователя задать пароль по определенным правилам. Например, не меньше 6 символов, обязательно присутствие заглавных и строчных букв, а также цифр или символов. Как я уже писал ранее, эти меры пришли из XX века и сегодня их стоит пересмотреть, но в реальном использовании выясняется, что пользователи ужасно предсказуемы, делая требуемые ухищрения. Наиболее вероятно, что заглавной буквой сделают первую, а самая популярная численная модификация (с гигантским отрывом от прочих) — добавление цифры 1 в конце. В базе Adobe это видно по паролям 15 и 28, сочетающим очевидное слово с самой очевидной цифрой (adobe1 и password1). Самые популярные символы для модификаций — восклицательный знак и подчеркивание.

8. Очевидные модификации – 2 (1337)leetspeek

Благодаря фильму «Хакеры» и другим памятникам массовой культуры широкая общественность узнала о «хакерском языке» LEET (1337), в котором часть букв заменяется на внешне похожие цифры и символы, а также делаются другие простые модификации. Так в пароли попадают на первый взгляд неплохие кандидаты H4X0R, $1NGL3 и так далее. К сожалению, на самом деле злоумышленнику подбирать их не намного сложнее очевидных HACKER и SINGLE, поскольку специализированные приложения для взлома содержат «механизм мутации», прекрасно знакомый с подобными подстановками.

9. Энергичные предложения

Вообще считается, что в современных условиях, когда пароль должен быть длинным, кодовые фразы лучше, чем пароли из одного слова. Но самые популярные фразы слишком коротки и очень, очень предсказуемы. Letmein, fuckyou и Iloveyou («впустите меня», «иди к черту» и «я тебя люблю»). Добавить нечего.

10. Транслитерация

В России и других странах с кириллическим алфавитом традиционно считается надежным парольным трюком набрать русское слово в английской раскладке. «Gfhjkm», без сомнения, выглядит очень надежно, но является простым в запоминании словом «Пароль». Хакерам тоже очень нравится этот трюк, потому что с ним легко справиться. Русские словари, «перекодированные» в английскую раскладку, давно существуют и используются при взломах. 

ВНЕ КОНКУРСА — одинаковые пароли

Если у вас везде один пароль, после подобного взлома можно лишиться всей своей онлайновой жизни!

В базе Adobe этого, конечно, не видно, но данная ошибка распространена не меньше, чем применение пароля «123456». Одинаковые пароли для разных сервисов. Чем это плохо, понятно на примере взлома Adobe. Если пароль пользователя стал известен хакерам, они могут попробовать сочетание e-mail/пароль на нескольких популярных веб-сайтах от Facebook до Gmail, компрометируя не один, а целую группу ваших аккаунтов. По данным опроса, проведенного B2B International по заказу «Лаборатории Касперского», 6% пользователей использует один пароль для всех сайтов, и еще 33% использует всего несколько паролей. Если в числе «всех сайтов» был сайт Adobe, сегодня они рискуют всей своей цифровой жизнью.

Разумеется, все перечисленные ошибки делаются по одной простой причине — сегодня нам приходится пользоваться 5–10 онлайн-сервисами, и помнить сложный, надежный пароль к каждому из них весьма проблематично. К счастью, у проблемы есть простое техническое решение. Вот наш рецепт

  • Не используйте одинаковые пароли.
  • Используйте длинные, сложные, надежные пароли.
  • Проверяйте надежность пароля на специализированных сервисах.
  • Чтобы не напрягать память, храните все пароли в специализированном менеджере паролей. Это поможет создать уникальный сложный пароль к каждому онлайн-сервису, но держать в голове придется всего один пароль.

Требования к паролям — полная чушь

Знаете, что самое худшее в паролях (а там есть из чего выбирать)? Требования к их сложности.

«Если мы не решим проблему с паролями при моей жизни, я восстану из могилы призраком и буду вас всех преследовать».

Пусть эта клятва будет записана на скрижалях Интернета. Я не в курсе, есть ли жизнь после смерти, но рано или поздно выясню, и тогда уж держитесь — у меня грандиозные планы.

Мир буквально погряз в ужасных правилах создания паролей:

→ Тупые требования
→ Примеры плохой политики
→ Доска позора

Но вам все это и объяснять не нужно. Те, кто пользуется рандомными генераторами паролей, как и положено нам, гикам в последней стадии, на своей шкуре испытывают невыносимые страдания под гнетом этого режима изо дня в день.

Видели этот классический комикс о паролях от XKCD?

Разумеется, можно спорить, стоит ли считать «correct horse battery staple» примером хорошей стратегии для создания паролей, но суть аргумента в том, что длина решает.

Нет, серьезно, решает. Скажу даже больше: зуб даю, что ваш пароль слишком короткий. В наше время, учитывая, насколько развиты облачные вычисления и взлом паролей с помощью GPU, ставить пароль в 8 символов или короче — все равно что вообще его не ставить.

Тогда, получается, одно правило у нас уже есть: пароль не должен быть коротким. Длинный пароль с большей вероятностью окажется надежным, чем короткий… правда же?

А что скажете о таком пароле в 4 символа?

Или о таком, в 8 символов?

Или о таком, гипотетическом, но вполне реалистичном, в 7 символов?

«Извините, но ваш пароль должен содержать не менее одного символа из арабского, китайского, тайского, корейского и клингонского, пиктограмму из Wingdings и смайлик».

Кроме того, вы, наверное, удивитесь, но если вставить вышеприведенные 4 смайлика в поле пароля из вашего любимого окна авторизации (давайте, попробуйте), окажется, что там на самом деле… вовсе не четыре символа.

Господи.

Наш старый друг Юникод опять за свое.

Как выясняется, даже простое правило «ваш пароль должен быть разумной длины» работает с оговорками. Особенно если перестать мыслить, как двинутые на ASCII американцы.

Да и если присмотреться ко всем этим славным длинным паролям… всегда ли они надежны?

aaaaaaaaaaaaaaaaaaa
0123456789012345689
passwordpassword
usernamepassword

Конечно, нет. Вы вообще видели живых пользователей в последнее время?

Они последовательно портят каждую программу, которую я создаю. Да, да, знаю, вы гики в последней стадии и знаете всё о понятии энтропии. Но выражать свою любовь к энтропии через ужасные изощренные требования к паролям вроде:

  • должны содержать прописные буквы;
  • должны содержать строчные буквы;
  • должны содержать числа;
  • должны содержать специальные символы.

в мире, где есть Юникод и смайлики, значит не иметь воображения.

Когда мы работали над Discourse, я узнал, что окошко авторизации, оказывается, очень сложный компонент софта, несмотря на внешнюю простоту. Главное требование к паролям, которые мы приняли — длина — также было достаточно простым. Пока я писал эту статью, мы уже успели увеличить минимальную возможную длину пароля с 8 до 10 символов. А для модераторов и администраторов и решили поставить нижнюю границу еще выше, на 15 символах.

Кроме того, я настаивал на том, чтобы проверять, не совпадает ли пароль с каким-нибудь из списка 100 000 самых распространенных. Если проанализировать 10 миллионов паролей, которые попали в общий доступ из-за утечек данных, выясняется, что чаще всего используются следующие 25:

123456
123456789
qwerty
12345678
111111
1234567890
1234567
password
123123
987654321
qwertyuiop
mynoob
123321
666666
18atcskd2w
7777777
1q2w3e4r
654321
555555
3rjs1la7qe
google
1q2w3e4r5t
123qwe
zxcvbnm
1q2w3e

Даже эти данные свидетельствуют об излишней зацикленности на системе ASCII. То есть цифры-то, конечно, везде одинаковые, но мне как-то не верится, что среднестатистическому китайцу придет в голову поставить в качестве пароля «password», «quertyuiop» или «mynoob». Так что такие списки необходимо составлять с учетом локализации и прочих параметров.

(Есть еще интересная мысль: искать популярные короткие пароли в составе длинных, но, как мне кажется, получится слишком много ошибок первого рода)

Представленная статистика также свидетельствует в пользу того, чтобы делать пароли длиннее. Обратите внимание: из 25 самых популярных паролей только 5 имеют длину в 10 символов и больше. Соответственно, если мы установим минимум в 10 символов, то уже одним этим отсечем 80% списка. Впервые я это выяснил, когда собрал несколько миллионов паролей из утечек данных в рамках исследования для Discourse и отфильтровал те, которые соответствуют нашему новому требованию, чтобы длина пароля была не меньше 10 символов.

И внезапно от огромного списка остались рожки да ножки. (Если вы тоже проводили подобные исследования, поделитесь, пожалуйста, результатами в комментариях)

Я хотел бы предложить коллегам-разработчикам следующие рекомендации, продиктованные исключительно здравым смыслом:

1. Требования к паролям — полная чушь

  • Они не работают.
  • Они наказывают аудиторию, которую вам нужно привлекать в первую очередь, — тех, кто пользуется рандомными генераторами паролей. Прикиньте, рандомный пароль может и не содержать в себе цифры или символа. Я два раза сверился с учебником по математике, и да, вроде бы такое вполне возможно.
  • Они раздражают основную массу пользователей, отбивая у них охоту с вами сотрудничать и подстегивая искать всякие «остроумные» лазейки. В результате пароли получаются менее надежными.
  • Они часто ошибочны, в том смысле, что предложенный набор правил недостаточен или попросту нелеп. Достаточно посмотреть на любой пример с доски позора, на которую я ссылался выше.
  • Нет, правда, ради всего святого, хватит уже этой ерунды с произвольными требованиями к паролям. Если не верите мне, почитайте рекомендации по требованиям к паролям от NSIT. Вот, так и написано: «избегайте устанавливать правила создания паролей». Хотя, на мой взгляд, тут есть одна неточность, надо было написать: «избегайте устанавливать тупые правила».

2. Установите минимальную длину пароля в Юникоде

Одно правило, по крайней мере, легко запомнить, понять и внедрить. Это то самое пресловутое правило, чтоб править всеми, оно главнее всех, сберёт всех вместе и заключит во тьме.

  • Это просто. Пользователи умеют считать. Ну, большинство умеет.
  • Это работает. Статистика подтверждает, что это работает: просто скачайте любой список популярных паролей на ваш выбор и рассортируйте их по длине.
  • Математика не даст соврать. При прочих равных условиях длинный пароль будет более рандомным, чем короткий, а значит, и более надежным.
  • Смиритесь с тем, что даже у этого единственного правила будут исключения. Минимальная длина в 6 символов на китайском сайте — это вполне разумно. С другой стороны, пароль в 20 символов может быть до смешного простым для взлома.
  • Если в ваше поле пароля нельзя ввести (практически) любой символ из Юникода, вы скорее всего что-то делаете не так.
  • Это уже больше относится к частностям реализации, но не забудьте также установить вменяемую максимальную длину пароля.

3. Сверяйтесь со списком самых распространенных паролей

Как я уже говорил, какие из них считать «распространенными», зависит от вашей аудитории и языка, но в любом случае, позволяя пользователям ставить пароли из списка 10 000, 100 000 или миллиона самых популярных паролей из утечек данных, вы оказываете им медвежью услугу. Нет ни малейшего сомнения, что хакер попробует эти пароли при попытке взлома, и, даже если вы ставите жесткие ограничения на количество попыток ввода, достаточно прогнать первую тысячу, чтобы добиться шокирующе хороших результатов.

  • у 1.6% пользователей пароль из числа 10 самых популярных;
  • у 4.4% пользователей пароль из числа 100 самых популярных;
  • у 9.7% пользователей пароль из числа 500 самых популярных;
  • у 13.2% пользователей пароль из числа 1000 самых популярных;
  • у 30% пользователей пароль из числа 10 000 самых популярных.

Но вам повезло: в Сети можно найти целые миллионы списков «обнародованных» паролей. Производить расследование с опорой на эти данные даже весело — ведь это не какие-то вам абстрактные, искусственные правила, которые насочинял какой-нибудь программист со скуки. Нет, это самые настоящие пароли, которые использовали самые настоящие пользователи.

Проводите исследования. Собирайте данные. Спасайте пользователей от самих себя.

4. Контролируйте количество энтропии

Тут ничего особо заумного, просто выберите ту величину, которая инстинктивно кажется вам подходящей в глубине души. Но не забывайте: вам придется объяснять свою логику пользователям, которые не пройдут проверку.

Я с некоторой грустью осознал, что нас вполне устраивает, чтобы пользователь установил пароль из 10 совершенно одинаковых символов («аааааааааа»). На мой взгляд, самый простой способ избежать такой ситуации — задать минимум в x уникальных символов на общее число y. Так мы и поступаем в последней бета-версии Discourse. Но если у вас есть какие-то другие идеи, будем рады услышать их в комментариях. Чем проще и яснее, тем лучше!

5. Отлавливайте особые типы паролей

Стыдно признаться, но, реализуя окошко авторизации для Discourse, мы совершенно забыли про два распространенных случая, которые необходимо отслеживать и пресекать (я упоминал об этом в другой статье):

  • пароль, который совпадает с именем пользователя;
  • пароль, который совпадает с e-mail.

Если у вас стоит Discourse версии 1.3 и ниже — мне очень жаль, пожалуйста, обновите его как можно скорее.

Также, возможно, вам стоит блокировать еще некоторые разновидности:

  • пароль, который совпадает с URL сайта или именем домена;
  • пароль, который совпадает с названием приложения.

Если вкратце, старайтесь мыслить, выходя за рамки поля для ввода — совсем как ваши пользователи.

Пояснение

Некоторые читатели восприняли мои слова как «все правила, кроме этих четырех, которые я сейчас распишу — полная чушь». Я имел в виду другое.

Мысль такая: сосредоточьтесь на одном ясном, простом и практичном правиле, который реально работает в любой ситуации — длине. Пользователи могут вводить что угодно (в разумных пределах) на Юникоде с одним условием — чтобы было достаточно символов. Пароль должен быть длинным — это то самое единственное собирательное правило, которому мы должны научить пользователей.

Пункты с третьего по пятый — это просто оговорки для особых случаев (типа как джину нельзя загадывать желание получить неограниченное число желаний). Тут не нужно каких-то предварительных обсуждений, потому что такие вещи должны быть редкими исключениями. Пользователей нужно останавливать, если они пытаются ввести пароль, совпадающий с именем, или 0123456789, или просто «аааааааааааа», но это должно происходить в рамках проверки данных после ввода, а не в соответствии с предварительно разъясненным правилом.

Так что, если в двух словах: правило одно — длина. Вводите что ваша душа пожелает, лишь бы количество символов тянуло на нормальный пароль.

Пароль

Пароль от электронной почты — это твой ключ.

key pass

Пароль должен быть достаточно простым для вас, чтобы вы его не забыли, но не настолько, чтобы его можно было взломать и воспользоваться вашим адресом.

Главные ошибки при создании пароля

  • Нет копий данных.
  • Не обновляются программы (часто обновление зашивает дыры в коде, чтобы к вам не залез вирус и не взял пароли)
  • Открывая письмо от неизвестного отправителя, тупо открывать все ссылки,
  • Использование одного пароля для всего (его взломал и вы потеряли всё),
  • Не пользуются менеджером паролей, просто запоминают пароль, а потом забывают,
  • Добавлять незнакомцев в друзья (всех, кто попросится) в социальных сетях.

Пароли, которые часто взламывают

  • электронная почта, потому что так можно получить доступ ко всем сервисам, на которых вы зарегистрировались,
  • ICQ, особенно короткие номера, которые продают, или просто хулиганят от вашего имени,
  • Skype, по той же причине,
  • ВКонтакте.

Пароли, которые легко взломать

  • дата рождения,
  • 111, 333, 777 или что вроде этого,
  • 12345 или qwert — буквы клавиатуры идущие подряд.
  • простые имена — sergey, vovan, lena …
  • русское слово набранное в английской кодировке, напр. Сергей получится Cthutq.

Самые распространенные пароли в мире

  1. 123456 (290,731)
  2. 12345 (79,078)
  3. 123456789 (76,790)
  4. Password (61,958)
  5. iloveyou (51,622)
  6. princess (35,231)
  7. rockyou (22,588)
  8. 1234567 (21,726)
  9. 12345678 (20,553)
  10. abc123 (17,542)
  11. Nicole (17,168)
  12. Daniel (16,409)
  13. babygirl (16,094)
  14. monkey (15,294)
  15. Jessica (15,162)
  16. Lovely (14,950)
  17. michael (14,898)
  18. Ashley (14,329)
  19. 654321 (13,984)
  20. Qwerty (13,856)

Список самых распространенных паролей

Защищенный пароль

  • длинный (8-12-15 символов),
  • сложно взломать пароль в котором присутствуют ЗАГЛАВНЫЕ БУКВЫ, малые буквы и цифры (не дата рождения!),
  • не из словаря, то есть не слово, не имя …
  • отдельный пароль для каждого отдельного сервиса.
  • не связанный с вами (адрес. номер сотового …).

Если вам приходится очень много регистрироваться, то почему бы не сделать группы паролей, напр. один пароль для всех форумов, где вы регистрируетесь потому, что там красть нечего (если вы не известный человек, разве что друзья подшутят).

Инсайдеры

Инсайдеры — это люди, которые имеют прямой доступ к вашим данным, например сотрудники Mail.ru, где находится ваша почта или сайтов Одноклассники, ВКонтакте. Недобросовестный сотрудник просто может взять ваш пароль.

Поэтому не пользуемся сомнительными сервисами. В продаже паролей был уличен Mail.ru.
Надежными являются сервисы Google, Яндекс.

Не должно быть одинаковых паролей

  • для доступа эл.почты,
  • эл. платежные системы (WebMoney, RBK Money, ЮMoney …).

Одинаковые пароли

Для легкости запоминания пароля люди используют одинаковый пароль для всего.
Рекомендуется иметь уникальный пароль: для электронной почты и платежных систем.
Остальные пароли можно группировать. Например:

  • Простой пароль и логин для регистрации во всех временных и не важных мест. Скажем, мы хотим что-то скачать на этом сайте, а от нас требуют регистрацию. Шансов мало, что мы вообще туда зайдет, защищать нам нечего, потому пишем что-то простое и уникальное (чтобы было свободно). Напр. логин сим-сим пароль откройся.
  • Надежный пароль для всех форумов и социальных сетей и т.д.

Потому, как бы ни был сложен ваш пароль — мы не делаем один пароль для всего!!!

Самый сложный и охраняемый пароль

Это пароль вашей электронной почты. Если получить доступ к вашей почте, то можно получить доступ ко всем местам, где вы регистрировались. Поэтому этот пароль должен быть надежным.

Хранить пароли удобно в специальных программах — менеджерах паролей.

Таблица символов Юникода

Лучший сайт по Unicode.
Во-первых — интерактивная таблица символов, которую можно просматривать как целиком, прокручивая, так и фрагментарно.

Как это работает

Выбрав нужный символ можно нажать и получить полное название, номер в Юникоде и HTML-код.

Можно выбрать отдельные алфавиты (более 100) или отдельные наборы, напр. эмодзи, стрелки, знаки валют, греческие буквы, звездочки, сердечки.

Инструменты

Могут вполне пригодиться инструменты для конвертирования текста. К слову, есть сайты, на которых все, что есть — это один такого рода инструмент.

  1. HTML-кодировщик — переводим текст в символы HTML, чтобы на всех сайтах корректно отображались и наоборот — переводим символы HTML в нормальный текст, — HTML-кодировщик
  2. Переводим текст в символы Юникод и наоборот — u042eu043du0438u043au043eu0434,
  3. Переворачиваем текст — ɯɔʞǝɯ wǝɐʚиҺɐdоʚǝdǝu,
  4. Генератор таблицы символов Юникода — выбираем диапазон, формат вывода и получаем.

Все выполнено легко, стильно, в высшей степени удобно.

пɹ˙ʇɹǝлuıʇxǝʇ

Перевернутый или зеркальный текст. Напр. 4ɥd
Так можно использовать уникальный никнейм для форумов, соцсетей.
А еще так можно создать невзламываемый пароль.

Мобильник
Генератор паролей
Тест пароля
Пароль ЮMoney
Единый аккаунт ID

Храним пароли

Менеджеры паролей
Менеджеры паролей онлайн

Взлом паролей

Список самых распространенных паролей
Пароль ко всем сайтам
Список стандартных паролей
Пароли WIFI аэропортов
Как взламывают пароль
Как узнать пароль своей WiFi-сети
Защита от инсайдеров

Информация

Храним информацию
Быстрое закодированное сообщение

Как придумать сложный пароль?

Все пароли необходимы для ограничения доступа к вашей личной информации. То есть пароль — это инструмент, который позволяет сохранить файлы или данные в безопасности от посторонних, особенно если это касается деятельности в Интернете (к примеру, страницы в социальных сетях, электронные кошельки). Поэтому пользователям так важно придумать сложный пароль.

«Правильный» пароль должен содержать в себе набор из цифр и букв (кстати, иногда при создании пароля допускается также использование символов), которые не представлю собой никакой закономерности. То есть они не связаны с вашим именем, датой рождения, общепринятыми терминами и тому подобное. Обычно такие пароль очень устойчивы к взлому, их сложно придумать, а еще сложнее — запомнить.

Основные ошибки при создании паролей, которые не стоит допускать:

Ошибка

Решение

Пароль состоит только из букв или цифр

Используйте комбинации из букв и цифр в разной последовательности. Например, вместо «AV73» — «A7V3».

В пароле имеется дата рождения

Вместо этого лучше укажите номер вашей квартиры или дома, табельный номер на работе или другие цифры.

В пароле указано ваше имя и фамилия

Вместо этого можно использовать кличку вашего домашнего животного, имя любимого спортсмена и т.д.

Пароль состоит из соседствующих на клавиатуре цифр или букв

Наверное, самая частая ошибка среди пользователей. Решения этой проблемы нет, поскольку использовать такие комбинации в паролях вообще не желательны.

Пароль состоит менее чем из семи символов

Чтобы ваш пароль был сложный для взлома — он должен обязательно состоять не менее чем из семи символов. Например, 3 буквы, 3 цифры и один символ: «D8b_4kV».

Эту таблицу можно продолжать еще очень долго, но основные аспекты думаю, вы поняли. Теперь давайте перейдем непосредственно к обсуждению нашего вопроса, а именно как придумать сложный пароль. Поскольку этот вопрос творческий, и он зависит только от вашей фантазии, то мы не можем вам приводить какие-либо примеры. Да и этими примерами могут воспользоваться злоумышленники.

Поэтому для создания сложного пароля мы обратимся к специальным сервисам — генераторам паролей. Итак, рассмотрим два лучших из них.

Учтите, что сгенерированные пароли хоть и буду сложными и надежными, в тоже время их очень и очень трудно запомнить.

Passwordsgenerator

Как придумать сложный пароль?

Этот сервис доступен по адресу — passwordsgenerator.net . Язык интерфейса – английский.

Очень удобный сервис не имеющий, откровенно говоря, ничего лишнего. То есть на главной странице этого сайта вы можете сразу сгенерировать ваш пароль. Но для начала вам необходимо выбрать длину пароля (от 6 до 2048 знаков).

Затем установить флажки напротив тех пунктов, которые вам необходимы: использование знаков в пароле, букв (больших и маленьких), чисел, скобок и т. д.

После установки всех необходимых параметров нажмите кнопку «Generate secure password» и ваш пароль будет сгенерирован.

Как придумать сложный пароль?

Теперь давайте проверим полученный пароль на уровень сложности. Для этого воспользуемся регистрацией в Gmail.

Как придумать сложный пароль?

Как вы можете видеть на скриншоте выше – пароль, по мнению Google сложный и надежный.

Norton Identity Safe

Этот сервис доступен по адресу — identitysafe.norton.com/password-generator . Язык интерфейса – русский.

Не менее удобный сервис, нежели предыдущий. При генерации пароля вы также можете выбрать включение букв, цифр, знаков пунктуации и что самое интересное – выбрать количество одновременно генерируемых сложных паролей. То есть вы можете сделать сразу 20-30 паролей для разных аккаунтов в социальных сетях.

Как придумать сложный пароль?

Давайте снова воспользуемся для проверки получившегося пароля сервисом Gmail.

Как придумать сложный пароль?

И снова у нас получилось сгенерировать сложный и надежный пароль. Хотя длина этого пароля в 2 раза меньше, нежели предыдущего.

Напоследок хотелось бы сделать несколько рекомендации, касающихся паролей и работы с ними (некоторые уже упомянуты в этой статье, но все равно лучше закрепить знания):

  1. Не используйте один и тот же пароль для нескольких аккаунтов;
  2. Придумайте пароль, который содержит не менее 8 символов: как минимум одна цифра, одна заглавная буква, одна строчная буква и один специальный символ (скобки, подчеркивания и т.д.);
  3. Не используйте в качестве пароля слова из словарей;
  4. Не позволяйте своему браузеру сохранять ваши пароли;
  5. Старайтесь менять пароли от важных аккаунтов хотя бы один раз в 3 месяца;
  6. Не используйте в качестве пароля имена родителей, товарищей; клички животных; адресные или паспортные данные и т.д.
  7. Не храните текстовые документы с паролями на облачных сервисах или флешках, которые не защищены BitLocker.

Для работы проектов iXBT.com нужны файлы cookie и сервисы аналитики.
Продолжая посещать сайты проектов вы соглашаетесь с нашей
Политикой в отношении файлов cookie

Пару раз в год мне в vk прилетает крик души такого вида «Край нужно 3500 на эту карту, завтра верну!».  Наверняка и вы получали что-то подобное. Понятно что аккаунт взломан и мошенник собирает (и соберёт) кассу… Очевидно, что надёжный пароль — первое средство сохранить аккаунт.  

Самое полезное для вас в том, что есть лёгкий способ сделать всего один надёжный пароль для всех аккаунтов и сервисов!  Одновременно универсальный для всех, и подходящий только к чему-то одному.  Такой чтобы и из кучи символов был, но и чтобы вспомнить можно было легко.  Этакое кольцо всевластия, которое управляет всем и делает вас невидимым.  

Содержание

  • Глава первая. Вначале был «Йцукен» или добавьте воображения
  • Глава вторая. Rfrjqcbkmysqgfhjkm или просто и надёжно. 
  • Глава третья или Один за всех и все за одного
  • Глава четыре или где хранить пароли

Глава первая. Вначале был «Йцукен» или добавьте воображения

Предлагаю напрячь память и вспомнить свой первый пароль.  Уверен что для многих это будет какая-то вариация из «qwerty 123456 password» или чего-то схожего, что вы сможете вспомнить и набрать даже когда одна замочная скважина до вечеринки превращается в три после. 

Можно ли взломать?

Да легко! Мошенникихакеры отлично знают что почти все начинают именно с таких паролей, а многие с ними же в итоге и остаются. Таблицы таких самых популярных паролей содержат все подобные комбинации и если есть возможностьвремя их безнаказанно перебрать (это примитивное дело известно как брутфорс), то будьте уверены — ваш аккаунт не выстоит.  

К счастью, сейчас во многих сервисах есть защита от такого перебора и после нескольких неудачных попыток доступ блокируется (+ вам придет сообщение о попытке входа) и или включается капча.  Последнее тоже решаемо, но крайне маловероятно что хакер пойдет на это ради вашего аккаунта.

Дюжину лет назад именно таким способом я от скуки и выпотрошил от аккаунт моей знакомой.  Я был уверен в том что есть крайне небольшой перечень паролей и попеременно вводил их до успеха. 

Такой пароль хорош потому что:

  • Вообще не надо думать. 
  • Очень легко запомнить и набрать

Такой пароль плох потому что:

  • Все такие пароли известны

Какой пароль легче всего взломать? Да вот созданный именно по таком ленивому принципу. И все же он же вполне оправдан, когда вы уверены что «никому ваш аккаунт не нужен взлом не даст чего-то ценного». То есть — запаролить домашний комп или телевизор от детей, сделать гостевой пароль для wi-fi.

Как создать надежный ПИН-код для карты или телефона? Да по тому же принципу.  Не будьте очевидным. Выберите любую дату из истории, этого будет достаточно.  Получили кредитную карту — смело ставьте 1861 как пин-код, пусть напоминает вам о крепостном праве.  вы можете забыть цифры, но не событие.  А уж найти его дату в сети дело плевое. Если ПИН-код был выдан вам автоматом, то это аналогично работает.

Ошибки: Явно не стоит использовать такой пароль для почтысоцсетей или важных аккаунтов.

Глава вторая. Rfrjqcbkmysqgfhjkm или просто и надёжно. 

Хороший, простой и надежный способ создания паролей. Именно его я вам и советую. 

Итак, берется значимая для вас кодовая фраза или длинное слово. 

Что-то такое, что вы не забудете никогда:  сплит ПахмутовойТемнозорь, кличка хомяка, девичья фамилия.  Дальше, все что вам остаётся это набрать ее на клавиатуре, переключив раскладку на латиницу.  И тогда из «пшёлвон» получится «gi`kdjy«.   Неплохо, да? Кому кроме вас в голову придет такая комбинация?  

При желании, можно сделать пароль супер устойчивым.

  • хорошо: быласобака = ,skfcj,frf
  • очень хорошо: упопабыласобака = egjgf,skfcj,frf
  • невозможно взломать: упопабыласобакаонееубил = egjgf,skfcj,frfjytte,bk 

Сайт просит ещё цифр и заглавных букв. Отлично, добавляем в начало и конец, например, 1 и пишем первую букву с заглавной.  Ещё можно взять за принцип писать единицу вместо i в таких паролях.  

В итоге имеем нерасшифровываемое ассорти из 8 символов 1G1`kdjy. И это даёт 218 триллионов вариантов.

Можно ли взломать?

Можно,  но сложно. И крайне сложно если у вас не то что даже 8, а, например дюжина символов. Больше бы я делать и не стал, сложно запомнить. Если в главе 1 перебор шёл по базе известных паролей, то символы надо тупо перебирать. А ведь, напомню, редкий сервис даст безнаказанно раз за разом вводить пароль.  

Впрочем, если у вашего недруга есть квантовый компьютер, то процедура сократиться на пару десятков лет.  К счастью, у него его нет…

Когда, опять-таки от скуки, я решил повторно ломануть упомянутый выше акк, выяснилось что теперь его защищал именно такой основанный на раскладке пароль. Подобрать мне не удалось, но…помог один популярный автоматический переключатель языка вводимых символов. Безобидная удобная прога имела на тот момент опцию (мб и сейчас имеет) записи всего вводимого с клавиатуры. Потом осталось лишь прошерстить найденное… Но! Сам пароль подобрать не получилось. 

Мораль: периодически проверяйте работающие программы и не пускайте кого попало за компьютер. 

Такой пароль хорош потому что:

  • Легко придумать на основе слова-якоря
  • На самом деле сложно взломать

Такой пароль плох потому что:

  • Если на клавиатуре нет кириллицы (виртуальная или зарубежом, придется набирать по памяти. 

Глава третья или Один за всех и все за одного

Ошибки: использовать 1 пароль для всех устройств и аккаунтов очень соблазнительно и очень опасно.  При взломе одного аккаунта, злоумышленник тут же начнет шерстить и другие известные ему. Как быть?

Итак, у вас есть 1G1`kdjy из главы выше.  О, да — хороший и устойчивый пароль, который вы помните.  Положим вы регистрируете аккаунт на ixbt.  Берём первую и последнюю буквы сайта, и добавляем их в пароль. Получается i1G1`kdjyt (или 11G1`kdjyt, если мы меняем i на 1). Можно брать только первую, только последнюю. Да как угодно. Главное — выработайте для себя принцип и следуйте ему.  Эта схема будет совершенно неочевидной для взломщика, а вы можете подгонять пароль абсолютно под любой сайт и сервис.  И в таком случае вам необходимо будет помнить только один пароль-основу. Все. 

Такой пароль хорош потому что:

  • Легко придумать на основе слова-якоря
  • Еще сложнее взломать (символов-то больше)
  • Доступ ко всему на основе лишь 1 пароля

Такой пароль плох потому что:

  • Если на клавиатуре нет кириллицы (виртуальная или зарубежом, придется набирать по памяти. 
  • Придется менять если сайт или приложение сменили адресимя 

Глава четыре или где хранить пароли

Вполне удобныменеджер паролей в браузере и хранение паролей в основном аккаунте от applegooglexiaomi. Сайты-генераторы паролей или сервисы при создании пароля сделают вам чудовищную комбинацию. Да, ее невозможно взломать, но и встаёт вопрос как запомнить сложный пароль?  А вы ведь и не запоминаете, а просто синхронизируете пароль в браузере или смартфоне, чтобы заходить с любого устройства, там у вас уже куча совершенно таких разных паролей хранится, которые иначе и в жизнь не запомнить.  

Но попробуйте зайти с любого нового устройства, которое не помнит подсунутый вам dfj!RScsdajn!S~ Способ из главы выше позволит обойти этот вопрос. 

Бумага. Как ни глупо это звучит, но стоит записывать пароли или основу для паролей на бумаге. Случится может всякое.

Облако. Делаете текстовой файл с названием НЕ «пароли passwords».  Условно «Лечо от Нюськи» или «Замеры яркости фонариков».  Копируем из сети 3-4 абзаца чего-то схожего с темой, чтобы при открытии файла было видно только такой нейтральный текст.  А внизу уже лупим список паролей, и сохраняем в облаке вашего аккаунта.  Все, в случае острой нужды у вас будет возможность добраться до всех своих паролей.   Опять-таки, если вы воспользуйтесь способом из главы 3, то запомнить нужно будет лишь один пароль, основу, на которой строятся все основные. 

Программы для хранения паролей.  Хороши когда вы не хотите хранить пароли в браузереаккаунте, но и вводить вручную каждый раз 30-40 символьные пароли (если у вас такая программа, то стоит ожидать паролей изрядной длины) непросто.  Такая программа упростит жизнь. Но, увы, лишь на том компьютере, где установлена. Да, и если она у вас есть — вы и так многое знаете том как создать надёжный пароль. 

Собственно все.  Возьмите на вооружение третий пункт, проверяйте не появились ли у вас на компьютере неустановленные программы и не подпускайте к нему посторонних.  Ну и универсальное правило — если вы с готовностью переходите по непонятным ссылкам, то, скорее всего, даже самый сложный пароль вам не поможет.

Глава пятая или «А если я забыла пароль?»

Важный момент, который может свести на нет всю возню с паролями. 

Позабытый пароль легко можно восстановить.  Плохо то, что для восстановления обычно предлагают одни и те же контрольные вопросы. 

Девичья фамилия матери? Город где вы родились? Прозвище в школе? Серьёзно?!

Как вы думаете, легко ли будет заинтересованному человеку найти ответ на этот вопрос. Ещё раз, проявите немного изобретательности и создайте свой вопрос с известным лишь вам ответом.  А, в идеале, ставьте двухфакторную аутентификацию — чтобы ещё и СМС приходило, и письмо на заведённый только для восстановления аккаунтов ящик.  

Если у вас есть замечания или какой-то свой проверенный способ создать надёжный пароль — пишите в комментариях! 

Проблемы со слабыми паролями лежат на уровне пользователя.

Иметь слабый пароль представляет собой серьезную проблему, поскольку позволяет злоумышленникам получить доступ к сети, нашим учетным записям и, в конечном итоге, поставить под угрозу нашу конфиденциальность. Это то, о чем мы должны постоянно заботиться. Очень важно создавать ключи, отвечающие требованиям безопасности, но это не всегда так. Обычно это проблема на уровне пользователя, больше, чем другие условия, которые могут сделать пароль небезопасным.

Почему пользователи делают ошибки при создании паролей

Легко запоминающиеся ключи

Одна из человеческих ошибок пользователей — создание паролей, которые легко запомнить. Это позволяет простой вход , без необходимости запоминать сложные пароли или использовать менеджеры ключей.

Однако это худшее, что мы можем сделать. Пароль, который мы можем запомнить, не годится. В идеале это должно быть сложно запоминать, поскольку это будет означать, что мы должным образом защищаем наши данные.

Повторите тот же пароль

Это также важная ошибка повторить тот же ключ и использовать его в нескольких местах одновременно. Это еще один сбой на пользовательском уровне, который может серьезно скомпрометировать нас. Возьмем в качестве примера, что мы используем пароль в социальной сети и что мы используем его на любой странице, на которой мы зарегистрировались. В случае утечки данных на этой странице это приведет к так называемому эффекту домино и повлияет на другие сервисы и платформы.

Фильтрация контрасеньяс

Не используйте комбинацию символов

Еще одна проблема, которую следует учитывать, заключается в том, что многие пользователи используйте только буквы или цифры , а также сочетание того и другого в лучшем случае. Однако это делает ключ слабым, и его можно использовать грубой силой с необходимыми инструментами.

В идеале у вас должна быть комбинация всевозможных символов. В данном случае речь идет об использовании букв (верхнего и нижнего регистра), цифр, а также других специальных символов. Все это случайным образом и имеет нужную длину. В другой статье мы говорили о безопасности менеджеры паролей.

Использование очень общих ключей

Несомненно, общие ключи все еще широко используются. Речь идет о паролях типа 1234, 123456 и тому подобное. Это числа или слова, которые снова и снова повторяются в кодах доступа. На самом деле, хотя сегодня это кажется странным, они по-прежнему наиболее часто используются.

Логически это очень важная проблема и выставили бы наши счета. Мы никогда не должны использовать этот тип паролей, если мы действительно хотим защитить наших пользователей и предотвратить проникновение злоумышленников, которые могут нас скомпрометировать.

В конечном счете, это некоторые ошибки на уровне пользователя, которых следует избегать при создании пароля. Это главный барьер безопасности, который мы должны предотвратить вторжением в наши учетные записи, и очень важно, чтобы мы выбрали подходящий.

Проблемы со слабыми паролями лежат на уровне пользователя.

Иметь слабый пароль представляет собой серьезную проблему, поскольку позволяет злоумышленникам получить доступ к сети, нашим учетным записям и, в конечном итоге, поставить под угрозу нашу конфиденциальность. Это то, о чем мы должны постоянно заботиться. Очень важно создавать ключи, отвечающие требованиям безопасности, но это не всегда так. Обычно это проблема на уровне пользователя, больше, чем другие условия, которые могут сделать пароль небезопасным.

Почему пользователи делают ошибки при создании паролей

Легко запоминающиеся ключи

Одна из человеческих ошибок пользователей — создание паролей, которые легко запомнить. Это позволяет простой вход , без необходимости запоминать сложные пароли или использовать менеджеры ключей.

Однако это худшее, что мы можем сделать. Пароль, который мы можем запомнить, не годится. В идеале это должно быть сложно запоминать, поскольку это будет означать, что мы должным образом защищаем наши данные.

Повторите тот же пароль

Это также важная ошибка повторить тот же ключ и использовать его в нескольких местах одновременно. Это еще один сбой на пользовательском уровне, который может серьезно скомпрометировать нас. Возьмем в качестве примера, что мы используем пароль в социальной сети и что мы используем его на любой странице, на которой мы зарегистрировались. В случае утечки данных на этой странице это приведет к так называемому эффекту домино и повлияет на другие сервисы и платформы.

Фильтрация контрасеньяс

Не используйте комбинацию символов

Еще одна проблема, которую следует учитывать, заключается в том, что многие пользователи используйте только буквы или цифры , а также сочетание того и другого в лучшем случае. Однако это делает ключ слабым, и его можно использовать грубой силой с необходимыми инструментами.

В идеале у вас должна быть комбинация всевозможных символов. В данном случае речь идет об использовании букв (верхнего и нижнего регистра), цифр, а также других специальных символов. Все это случайным образом и имеет нужную длину. В другой статье мы говорили о безопасности менеджеры паролей.

Использование очень общих ключей

Несомненно, общие ключи все еще широко используются. Речь идет о паролях типа 1234, 123456 и тому подобное. Это числа или слова, которые снова и снова повторяются в кодах доступа. На самом деле, хотя сегодня это кажется странным, они по-прежнему наиболее часто используются.

Логически это очень важная проблема и выставили бы наши счета. Мы никогда не должны использовать этот тип паролей, если мы действительно хотим защитить наших пользователей и предотвратить проникновение злоумышленников, которые могут нас скомпрометировать.

В конечном счете, это некоторые ошибки на уровне пользователя, которых следует избегать при создании пароля. Это главный барьер безопасности, который мы должны предотвратить вторжением в наши учетные записи, и очень важно, чтобы мы выбрали подходящий.

  • Ошибки при создании лендинга
  • Ошибки при создании кухни
  • Ошибки при создании интернет магазина
  • Ошибки при создании визиток
  • Ошибки при создании видеоконтента