ውጤታማ የይለፍ ቃል እንዴት እንደሚገነባ
አብዛኞቻችን ስለ የይለፍ ቃላት የተሳሳተ ትምህርት ተምረናል። "a"ን በ"@" መቀየር፣ የቃለ አጋኖ ምልክት መጨመር፣ የመጀመሪያውን ፊደል በካፒታል መጻፍ ደህንነቱ የተጠበቀ ያደርገዋል ተብለን ተነግሮናል። ችግሩ፣ አጥቂዎችም እነዚያኑ ብልሃቶች ተምረዋል። እንደ "P@ssw0rd!" ያለ የይለፍ ቃል ለሰው ልጅ የተወሳሰበ ቢመስልም ለጠለፋ ፕሮግራም ግን ቀላል ነው። መለያን በእውነት የሚጠብቀው ብልሃት ሳይሆን ርዝመት፣ ዘፈቀደነት፣ እና አንድ ዓይነት የይለፍ ቃል ፈጽሞ ደግሞ ደጋግሞ ያለመጠቀም ቀላል ተግሣጽ ነው።
ይህ ገጽ የይለፍ ቃላትን በቀጥታ በአሳሽዎ ውስጥ ይፈጥራል። ርዝመቱን እና የትኞቹ የፊደል ዓይነቶች እንደሚካተቱ እርስዎ ይመርጣሉ፣ መሣሪያውም ወዲያውኑ አዲስ ዘፈቀደ ፊደላት ቅንብር ይገነባል። የሚያመነጩት ማንኛውም ነገር ወደ ማንም አይላክም፣ አይመዘገብም፣ አይቀመጥም። ከዚህ በታች ነባሪ ቅንብሮቹ ለምን በዚህ መልኩ እንደተዘጋጁ እና ከነሱ ከፍተኛውን ጥቅም እንዴት ማግኘት እንደሚቻል የሚያብራራ ምክንያት ያገኛሉ።
ርዝመትና ኢንትሮፒ ውስብስብነት ደንቦችን ያሸንፋሉ
እያንዳንዱ የይለፍ ቃል ኢንትሮፒ ተብሎ በሚጠራው መለኪያ ልክ ሊገመት የማይችል መጠን አለው። ኢንትሮፒው ከፍ ባለ መጠን፣ አጥቂ የእርስዎን ደርሶ እስኪያገኝ ድረስ ብዙ ግምቶችን ማድረግ ይኖርበታል። ኢንትሮፒን የሚያሳድጉ ሁለት ነገሮች አሉ፦ ከምን ያህል ሊሆኑ ከሚችሉ ፊደላት ውስጥ እንደሚመርጡ፣ እና ስንት ያህል ካገናኙ። ርዝመት ትልቁን ሥራ ይሠራል። አንድ ተጨማሪ ፊደል መጨመር ሊኖሩ የሚችሉ ጥምረቶችን ቁጥር በእጅጉ ያበዛል፣ አንድ ተጨማሪ የምልክት ዓይነት መጨመር ግን ትንሽ ብቻ ይረዳል።
ለዚህም ነው ከትንንሽ ፊደላትና ቁጥሮች የተሠራ ዘፈቀደ የ16-ፊደላት የይለፍ ቃል በምልክቶች የተሞላ የ8-ፊደላት ቃል በጣም የሚበልጠው። እንደ CISA እና National Cybersecurity Alliance ያሉ ቡድኖች ዘመናዊ መመሪያ ደጋግሞ ወደ አንድ ቁጥር ይደርሳል፦ ቢያንስ 16 ፊደላትን ማነጣጠር። ረዘም ባለ መጠን የተሻለ ነው። ጣቢያ ለወሳኝ መለያዎች ወደ 20 ወይም ከዚያ በላይ እንዲሄዱ ከፈቀደ፣ ያድርጉት። ጥቂት ተጨማሪ የመተየብ ሰከንዶች ለብዙ ዓመታት የጥቃት መቋቋሚያ ይገዙልዎታል።

"አንድ ካፒታል፣ አንድ ቁጥር፣ አንድ ምልክት" የሚጠይቁት የውስብስብነት ደንቦች በዋናነት ያሉት ሰዎች "password123" እንዳይመርጡ ለመከላከል ነው። በእውነት ዘፈቀደ የሆነ ፊደላት ቅንብርን በእጅጉ አያጠናክሩም። እውነተኛ ዘፈቀደ የይለፍ ቃል ያለ ልዩ ጥረት እነዚያኑ ደንቦች ያልፋል። ስለዚህ ለጥብቅ የመግቢያ ቅጾች ተስማሚነት ጥቂት የፊደል ዓይነቶችን እዚህ ያንቁ፣ ከዚያም ርዝመቱ ክብደቱን ይሸከም።
የይለፍ ሐረጎች፦ ረዥም፣ ዘፈቀደ፣ ለማስታወስ ቀላል
የይለፍ ቃል ራስዎ ማስታወስ ያለብዎት አንድ ጉዳይ አለ፦ ለይለፍ ቃል አስተዳዳሪዎ ዋና የይለፍ ቃል፣ ወይም ወደ ኮምፒውተርዎ የመግቢያ ይለፍ ቃል። ለእነዚያ፣ የይለፍ ሐረግ በጥሩ ሁኔታ ይሠራል። ከአራት እስከ ስድስት ግንኙነት የሌላቸው ቃላትን በዘፈቀደ ይምረጡ፣ ትርጉም አልባ በሆኑ ቁጥር የተሻለ ነው፣ እና አገናኝ ያድርጓቸው፦ እንደ "copper-lantern-drizzle-walnut" ያለ ነገር። ረዥም ነው፣ በቂ ኢንትሮፒ አለው፣ አዕምሮዎም በእውነት ሊይዘው ይችላል።
ቁልፉ ቃል ዘፈቀደ ነው። "Correct horse battery staple" የታወቀው ልክ ቃላቱ ምንም ሎጂካዊ ግንኙነት ስለሌላቸው ነው። ከዘፈን ግጥም ወይም ከጥቅስ የተወሰደ ሐረግ በጭራሽ ዘፈቀደ አይደለም፣ ምክንያቱም አጥቂዎች ልክ እነዚያኑ ምንጮች ወደ ግምት መሣሪያዎቻቸው ስለሚያስገቡ ነው። ለሌላው ሁሉ፣ ዓመት ውስጥ ጥቂት ጊዜ ብቻ ለሚገቡባቸው መለያዎች፣ ምንም ማስታወስ የለብዎትም። ያ የሶፍትዌር ሥራ ነው።
የይለፍ ቃል ደግሞ ደጋግሞ መጠቀም እውነተኛ አደጋ የሆነው ለምንድን ነው
የአስተሳሰብዎን ሊቀይር የሚገባው ስታትስቲክስ ይኸውና፦ ትልቅ ድርሻ ያለው የመረጃ ጥሰቶች ደግሞ ደጋግሞ ጥቅም ላይ ወይም ደካማ ወደ ተደረጉ ምስክርነቶች ይመለሳሉ። ስልቱ በጣም ቀላል ነው። ከዓመታት በፊት የተመዘገቡበት አንድ ድረ-ገጽ ይጠለፋል እና የይለፍ ቃል ዳታቤዙን ያፈሳል። አጥቂዎች እነዚያን ኢሜይል-እና-የይለፍ ቃል ጥምረቶች ወስደው በባንኮች፣ በኢሜይል አቅራቢዎች፣ በግዢ ጣቢያዎች ላይ ራስ-ሰር በሚሊዮን ይሞክራሉ። ይህ credential stuffing ይባላል፣ የሚሠራውም ብዙ ሰዎች በሁሉም ቦታ አንድ የይለፍ ቃል ስለሚጠቀሙ ነው።
መፍትሔው ለእያንዳንዱ መለያ ልዩ የይለፍ ቃል ነው። ያንን ካደረጉ፣ በአንድ አገልግሎት ላይ የተከሰተ ጥሰት በዚያ አገልግሎት ብቻ ይታሠራል። ችግሩ ደግሞ፣ ማንም ሰው መቶ የተለያዩ ዘፈቀደ ፊደላት ማስታወስ አይችልም። ይህ ልክ የይለፍ ቃል አስተዳዳሪዎች የሚፈቱት ችግር ነው።

የይለፍ ቃል አስተዳዳሪዎችና ሁለተኛ ቁልፍ
የይለፍ ቃል አስተዳዳሪ ለእያንዳንዱ መለያዎ ልዩ ዘፈቀደ የይለፍ ቃል ያመነጫል፣ ያከማቻል፣ ለእርስዎ ይሞላቸዋል፣ እርስዎ ግን አንድ ዋና የይለፍ ቃል ብቻ እንዲያስታውሱ ይጠይቅዎታል። እንደ Bitwarden፣ 1Password፣ Proton Pass ያሉ መሣሪያዎች ካዝናዎን ያመስጥራሉ፤ ይህም አገልግሎቱን የሚያንቀሳቅሰው ኩባንያ እንኳ የመግቢያ ማብቂያዎችዎን ማንበብ እንዳይችል ያደርጋል። የረዥም ዘፈቀደ የይለፍ ቃላትን ደህንነት ያለ የማስታወስ ሸክም ያገኛሉ። ለአብዛኞቹ ሰዎች፣ አንዱን መጠቀም ለመስመር ላይ ደህንነታቸው ሊያደርጉት የሚችሉት ትልቁ ማሻሻያ ነው።
ይህንን ከሚደግፈው ማንኛውም መለያ ጋር ከሁለት-ደረጃ ማረጋገጫ ጋር ያጣምሩት፣ ብዙ ጊዜ 2FA ተብሎ ይታያል። 2FA ሲበራ፣ የተሰረቀ የይለፍ ቃል ብቻ ለመግባት በቂ አይሆንም፣ ምክንያቱም አጥቂው ከስልክዎ ወይም ከሃርድዌር ቁልፍ ኮድ ያስፈልገዋል። መተግበሪያ-ተኮር ኮዶች እና ፊዚካል ደህንነት ቁልፎች ከጽሑፍ-መልእክት ኮዶች ይበልጥ ጠንካራ ናቸው፣ ነገር ግን ማንኛውም ሁለተኛ ደረጃ ከምንም ይሻላል። የይለፍ ቃል ከ2FA ጋር ለማሸነፍ በእውነት አስቸጋሪ ጥምረት ነው።
በአሳሽ ውስጥ ማመንጨት ግላዊነትን የሚጠብቀው ለምንድን ነው
ይህ መሣሪያ የይለፍ ቃል ሲገነባ፣ በአሳሽዎ ውስጥ የተገነባውን ክሪፕቶግራፊክ ዘፈቀደ ቁጥር ማመንጫ በመጠቀም ሙሉ በሙሉ በመሣሪያዎ ላይ ይሠራል፣ ይህም ኦፐሬቲንግ ሲስተሞች ለቁልፎች የሚጠቀሙበት ዓይነት ደህንነቱ የተጠበቀ ምንጭ ነው። ውጤቱ ከመሣሪያዎ ፈጽሞ አይወጣም። ምንም የአገልጋይ ጥሪ የለም፣ ዋጋውን የሚያሸክም ምንም analytics ping የለም፣ ወደ ምዝግብ ማስታወሻ የሚጻፍ ምንም ነገር የለም። ገጹን በመክፈት፣ ኔትወርክዎን በማጥፋት፣ ማመንጨትዎን በመቀጠል ማረጋገጥ ይችላሉ። አሁንም ይሠራል፣ ምክንያቱም ሁሉም ነገር በአካባቢ ስለሚከናወን ነው።
ይህ ጠቃሚ የሆነው በርቀት አገልጋይ ላይ እንዲፈጠር ማመን ያለብዎት የይለፍ ቃል በእርስዎ ቁጥጥር ስር ባልሆነ ቦታ ለአጭር ጊዜ የነበረ የይለፍ ቃል ስለሆነ ነው። በአካባቢ ማመንጨት ያንን ደረጃ ሙሉ በሙሉ ያስወግዳል። አዲሱን የይለፍ ቃልዎን በቀጥታ ወደ የይለፍ ቃል አስተዳዳሪዎ ኮፒ ያድርጉ፣ ተጠናቅቋል። እዚህ እያሉ፣ የሁሉንም ማመንጫዎች ስብስባችንን ይመልከቱ፣ ወይም ለልማት ሥራ የሚያስፈልግዎ ከሆነ ከUUID ማመንጫ ዘፈቀደ መለያ ይያዙ።
ተደጋግመው የሚጠየቁ ጥያቄዎች
የይለፍ ቃሌ ምን ያህል ርዝመት ሊኖረው ይገባል?
ቢያንስ 16 ፊደላትን ያነጣጥሩ፣ እንደ ኢሜይል እና ባንክ ላሉ ወሳኝ መለያዎች ደግሞ ረዘም ያድርጉ። ርዝመት ከማንኛውም የምልክቶች ቅይጥ የበለጠ ደህንነት ይጨምራል፣ ስለዚህ ጥርጣሬ ካለዎት፣ ይበልጥ ውስብስብ ከማድረግ ይልቅ ያራዝሙት።
ይህ መሣሪያ የሚያመነጫቸው የይለፍ ቃላት በእውነት ዘፈቀደ ናቸው?
አዎ። እነሱ የተገነቡት በአሳሽዎ ክሪፕቶግራፊክ ደህንነት ያለው ዘፈቀደ ቁጥር ማመንጫ ነው፣ ኦፐሬቲንግ ሲስተሞች ለቁልፎች የሚደገፉበት ተመሳሳይ ምንጭ። እያንዳንዱ ጠቅታ ምንም ሊገመት የማይችል ንድፍ የሌለው አዲስ፣ ገለልተኛ ውጤት ያመነጫል።
በድር አሳሽ ውስጥ የይለፍ ቃላት ማመንጨት ደህንነቱ የተጠበቀ ነው?
ማመንጨት በአካባቢ እስከተከናወነ ድረስ ደህና ነው። ይህ መሣሪያ ሙሉ በሙሉ በመሣሪያዎ ላይ ይሠራል፣ የይለፍ ቃሉን ወደ አገልጋይ ፈጽሞ አይልክም። ኢንተርኔትዎን ማቋረጥ ይችላሉ አሁንም ይሠራል፣ ይህም ምንም ነገር እየተላለፈ እንዳልሆነ ያረጋግጣል።
የይለፍ ሐረግ ወይም ዘፈቀደ የይለፍ ቃል መጠቀም አለብኝ?
በይለፍ ቃል አስተዳዳሪ ውስጥ ለሚያከማቿቸው መለያዎች ረዥም ዘፈቀደ የይለፍ ቃል ይጠቀሙ፣ ምክንያቱም እነዚያን ማስታወስ አያስፈልግዎትም። ከትዝታ መተየብ ለሚያስፈልጓቸው ጥቂት መግቢያዎች፣ እንደ ዋና የይለፍ ቃልዎ ላሉት፣ ብዙ ግንኙነት የሌላቸው ዘፈቀደ ቃላት ያለው ለማስታወስ ቀላል የይለፍ ሐረግ ይጠቀሙ።
ተመሳሳይ የይለፍ ቃል ደግሞ መጠቀም አደገኛ የሆነው ለምንድን ነው?
አንድ ጣቢያ ከተጠለፈ፣ አጥቂዎች የፈሰሰውን የይለፍ ቃል ወስደው በሌሎች መለያዎችዎ ላይ ራስ-ሰር ይሞክሩታል። ለእያንዳንዱ መለያ ልዩ የይለፍ ቃል አንድ ጥሰት እንዳይሰራጭ ይይዘዋል። ይህ የይለፍ ቃል አስተዳዳሪዎች የሚኖሩበት ዋና ምክንያት ነው።
አሁንም ሁለት-ደረጃ ማረጋገጫ ያስፈልገኛል?
አዎ። ጠንካራ ልዩ የይለፍ ቃል ከግምት እና stuffing ይጠብቃል፣ ነገር ግን 2FA ሁለተኛ ቁልፍ ይጨምራል ስለዚህ የተሰረቀ የይለፍ ቃል ብቻ መለያዎን መክፈት አይችልም። በሚቀርብበት ቦታ ሁሉ ያብሩት፣ ከጽሑፍ መልእክቶች ይልቅ ተመራጭ በሆነ መልኩ ከመተግበሪያ ወይም ከሃርድዌር ቁልፍ ጋር።
