Πώς να φτιάξετε έναν κωδικό πρόσβασης που πραγματικά αντέχει
Οι περισσότεροι από εμάς μάθαμε λάθος μάθημα για τους κωδικούς πρόσβασης. Μας έλεγαν να αλλάξουμε ένα "a" με ένα "@", να προσθέσουμε ένα θαυμαστικό και να κεφαλαιοποιήσουμε το πρώτο γράμμα, και μετά να το θεωρήσουμε ασφαλές. Το πρόβλημα είναι ότι αυτά τα κόλπα τα έμαθαν και οι επιτιθέμενοι. Ένας κωδικός όπως "P@ssw0rd!" φαίνεται περίπλοκος σε έναν άνθρωπο αλλά είναι τετριμμένος για ένα πρόγραμμα διάρρηξης. Αυτό που πραγματικά προστατεύει έναν λογαριασμό δεν είναι η εξυπνάδα. Είναι το μήκος, η τυχαιότητα και η απλή πειθαρχία του να μη χρησιμοποιείτε ποτέ τον ίδιο κωδικό δύο φορές.
Αυτή η σελίδα δημιουργεί κωδικούς πρόσβασης απευθείας στον περιηγητή σας. Επιλέγετε το μήκος και τους τύπους χαρακτήρων που θέλετε να συμπεριλάβετε, και το εργαλείο φτιάχνει επιτόπου μια νέα τυχαία συμβολοσειρά. Τίποτα από όσα δημιουργείτε δεν αποστέλλεται πουθενά, δεν καταγράφεται ούτε αποθηκεύεται. Παρακάτω εξηγούμε γιατί οι προεπιλογές είναι ρυθμισμένες όπως είναι, και πώς να τις αξιοποιήσετε στο έπακρο.
Το μήκος και η εντροπία νικούν τους κανόνες πολυπλοκότητας
Κάθε κωδικός πρόσβασης έχει ένα μετρήσιμο ποσό απροβλεψιμότητας, που οι ειδικοί ασφαλείας ονομάζουν εντροπία. Όσο μεγαλύτερη η εντροπία, τόσες περισσότερες μαντεψιές χρειάζεται ένας επιτιθέμενος πριν πέσει τυχαία πάνω στον δικό σας. Δύο πράγματα αυξάνουν την εντροπία: πόσοι πιθανοί χαρακτήρες είναι διαθέσιμοι, και πόσους από αυτούς συνδυάζετε. Το μήκος κάνει τη μεγαλύτερη δουλειά. Η προσθήκη ενός ακόμη χαρακτήρα πολλαπλασιάζει τον αριθμό των πιθανών συνδυασμών, ενώ η προσθήκη ενός ακόμη τύπου συμβόλου τον αυξάνει μόνο ελαφρώς.
Γι' αυτό ένας τυχαίος κωδικός 16 χαρακτήρων από πεζά γράμματα και αριθμούς είναι πολύ πιο δύσκολος από έναν 8 χαρακτήρων γεμάτο σύμβολα. Οι σύγχρονες οδηγίες από ομάδες όπως η CISA και η National Cybersecurity Alliance καταλήγουν ξανά και ξανά στον ίδιο αριθμό: στοχεύστε σε τουλάχιστον 16 χαρακτήρες. Όσο περισσότερο τόσο καλύτερα. Αν κάποιος ιστότοπος σάς επιτρέπει να φτάσετε τα 20 ή περισσότερα για σημαντικούς λογαριασμούς, κάντε το. Τα λίγα επιπλέον δευτερόλεπτα πληκτρολόγησης σας αγοράζουν χρόνια αντίστασης σε επιθέσεις brute-force.

Οι κανόνες πολυπλοκότητας, αυτοί που απαιτούν "ένα κεφαλαίο, έναν αριθμό, ένα σύμβολο", υπάρχουν κυρίως για να εμποδίσουν τον κόσμο να επιλέξει "password123". Δεν κάνουν μια πραγματικά τυχαία συμβολοσειρά ουσιαστικά ισχυρότερη. Ένας πραγματικά τυχαίος κωδικός ξεπερνά ήδη αυτούς τους κανόνες χωρίς προσπάθεια. Οπότε ενεργοποιήστε μερικούς τύπους χαρακτήρων εδώ για συμβατότητα με απαιτητικές φόρμες σύνδεσης, και αφήστε το μήκος να κάνει τη δουλειά.
Φράσεις-κλειδιά: μεγάλες, τυχαίες και αξέχαστες
Υπάρχει μία περίπτωση όπου πραγματικά χρειάζεται να θυμάστε έναν κωδικό μόνοι σας: ο κύριος κωδικός πρόσβασης για τον διαχειριστή κωδικών σας, ή η σύνδεση στον υπολογιστή σας. Για αυτές τις περιπτώσεις, μια φράση-κλειδί λειτουργεί υπέροχα. Επιλέξτε τέσσερις έως έξι άσχετες λέξεις τυχαία, όσο πιο ανόητες τόσο καλύτερα, και συνδέστε τις: κάτι σαν "χάλκινο-φανάρι-ψιχάλα-καρύδι". Είναι μεγάλη, έχει άφθονη εντροπία, και ο εγκέφαλός σας μπορεί πραγματικά να τη συγκρατήσει.
Η λέξη-κλειδί είναι "τυχαία". Η φράση "correct horse battery staple" είναι διάσημη ακριβώς επειδή οι λέξεις δεν έχουν καμία λογική σύνδεση. Μια φράση από στίχο τραγουδιού ή απόφθεγμα δεν είναι καθόλου τυχαία, αφού οι επιτιθέμενοι τροφοδοτούν ακριβώς αυτές τις πηγές στα εργαλεία μαντεψιάς τους. Για όλα τα υπόλοιπα, τους λογαριασμούς στους οποίους συνδέεστε λίγες φορές τον χρόνο, δεν θα πρέπει να απομνημονεύετε τίποτα. Αυτή είναι δουλειά για λογισμικό.
Γιατί η επαναχρησιμοποίηση κωδικών είναι ο πραγματικός κίνδυνος
Να ένα στατιστικό που θα πρέπει να αλλάξει τον τρόπο σκέψης σας: ένα μεγάλο ποσοστό των παραβιάσεων δεδομένων εντοπίζεται σε επαναχρησιμοποιημένα ή αδύναμα διαπιστευτήρια. Ο μηχανισμός είναι απλός με σκληρό τρόπο. Μια ιστοσελίδα στην οποία εγγραφήκατε πριν από χρόνια παραβιάζεται και διαρρέει τη βάση δεδομένων κωδικών της. Οι επιτιθέμενοι παίρνουν αυτά τα ζευγάρια email-κωδικού και τα δοκιμάζουν σε τράπεζες, παρόχους email και ιστοσελίδες αγορών, αυτόματα, κατά εκατομμύρια. Αυτό ονομάζεται credential stuffing, και λειτουργεί επειδή τόσοι πολλοί άνθρωποι χρησιμοποιούν έναν κωδικό παντού.
Η λύση είναι ένας μοναδικός κωδικός για κάθε λογαριασμό. Κάντε το, και μια παραβίαση σε μια υπηρεσία θα παραμείνει περιορισμένη σε αυτή την υπηρεσία. Το πρόβλημα, φυσικά, είναι ότι κανείς δεν μπορεί να θυμάται εκατό διαφορετικές τυχαίες συμβολοσειρές. Κάτι που είναι ακριβώς το πρόβλημα που λύνουν οι διαχειριστές κωδικών πρόσβασης.

Διαχειριστές κωδικών και ένα δεύτερο κλείδωμα
Ένας διαχειριστής κωδικών πρόσβασης δημιουργεί και αποθηκεύει έναν μοναδικό τυχαίο κωδικό για κάθε λογαριασμό σας, τον συμπληρώνει αυτόματα, και σας ζητά να θυμάστε μόνο έναν κύριο κωδικό. Εργαλεία όπως τα Bitwarden, 1Password, Proton Pass, και άλλα κρυπτογραφούν το θησαυροφυλάκιό σας ώστε ούτε η ίδια η εταιρεία που το λειτουργεί να μην μπορεί να διαβάσει τις συνδέσεις σας. Έχετε την ασφάλεια των μεγάλων τυχαίων κωδικών χωρίς το βάρος της απομνημόνευσης. Για τους περισσότερους ανθρώπους, η υιοθέτηση ενός τέτοιου εργαλείου είναι η μεγαλύτερη αναβάθμιση που μπορούν να κάνουν στην online ασφάλειά τους.
Συνδυάστε τον με έλεγχο ταυτότητας δύο παραγόντων, γνωστό συχνά ως 2FA, σε κάθε λογαριασμό που το υποστηρίζει. Με ενεργοποιημένο το 2FA, ένας κλεμμένος κωδικός από μόνος του δεν αρκεί για είσοδο, επειδή ο επιτιθέμενος χρειάζεται επίσης έναν κωδικό από το τηλέφωνό σας ή ένα κλειδί υλικού. Οι κωδικοί από εφαρμογή και τα φυσικά κλειδιά ασφαλείας είναι πιο ισχυρά από τους κωδικούς SMS, αλλά οποιοσδήποτε δεύτερος παράγοντας είναι καλύτερος από κανέναν. Κωδικός συν 2FA είναι ένας γνησίως δύσκολος συνδυασμός για να παραβιαστεί.
Γιατί η δημιουργία στον περιηγητή διατηρεί την ιδιωτικότητα
Όταν αυτό το εργαλείο δημιουργεί έναν κωδικό, λειτουργεί εξ ολοκλήρου στη συσκευή σας χρησιμοποιώντας την ενσωματωμένη κρυπτογραφική γεννήτρια τυχαίων αριθμών του περιηγητή σας, το ίδιο είδος ασφαλούς πηγής που χρησιμοποιούν τα λειτουργικά συστήματα για κλειδιά. Το αποτέλεσμα δεν φεύγει ποτέ από τη μηχανή σας. Δεν υπάρχει κλήση διακομιστή, δεν υπάρχει σήμα analytics που να μεταφέρει την τιμή, τίποτα δεν γράφεται σε κάποιο αρχείο καταγραφής. Μπορείτε να το επιβεβαιώσετε ανοίγοντας τη σελίδα, απενεργοποιώντας το δίκτυό σας, και δημιουργώντας κωδικούς. Συνεχίζει να λειτουργεί, γιατί όλα γίνονται τοπικά.
Αυτό έχει σημασία γιατί ένας κωδικός πρόσβασης που πρέπει να εμπιστευτείτε σε έναν απομακρυσμένο διακομιστή για να δημιουργηθεί είναι ένας κωδικός που υπήρξε στιγμιαία κάπου που δεν ελέγχετε. Η τοπική δημιουργία αφαιρεί εντελώς αυτό το βήμα. Αντιγράψτε τον νέο σας κωδικό απευθείας στον διαχειριστή κωδικών σας και τελειώσατε. Όσο είστε εδώ, ρίξτε μια ματιά στη συλλογή όλων των γεννητριών μας, ή πάρτε ένα τυχαίο αναγνωριστικό από τη γεννήτρια UUID αν χρειάζεστε ένα για εργασία ανάπτυξης.
Συχνές ερωτήσεις
Πόσο μεγάλος πρέπει να είναι ο κωδικός πρόσβασής μου;
Στοχεύστε σε τουλάχιστον 16 χαρακτήρες, και πηγαίνετε ακόμη μεγαλύτερα για σημαντικούς λογαριασμούς όπως email και τραπεζικές συναλλαγές. Το μήκος προσθέτει περισσότερη ασφάλεια από οποιονδήποτε συνδυασμό συμβόλων, οπότε όταν έχετε αμφιβολία, κάντε τον πιο μεγάλο παρά πιο περίπλοκο.
Είναι πραγματικά τυχαίοι οι κωδικοί που δημιουργεί αυτό το εργαλείο;
Ναι. Δημιουργούνται χρησιμοποιώντας την κρυπτογραφικά ασφαλή γεννήτρια τυχαίων αριθμών του περιηγητή σας, την ίδια πηγή στην οποία βασίζονται τα λειτουργικά συστήματα για κλειδιά. Κάθε κλικ παράγει ένα φρέσκο, ανεξάρτητο αποτέλεσμα χωρίς προβλέψιμο μοτίβο.
Είναι ασφαλές να δημιουργώ κωδικούς πρόσβασης σε έναν περιηγητή ιστού;
Είναι, εφόσον η δημιουργία γίνεται τοπικά. Αυτό το εργαλείο λειτουργεί εξ ολοκλήρου στη συσκευή σας και δεν στέλνει ποτέ τον κωδικό σε διακομιστή. Μπορείτε να αποσυνδεθείτε από το διαδίκτυο και θα συνεχίσει να λειτουργεί, κάτι που αποδεικνύει ότι τίποτα δεν μεταδίδεται.
Πρέπει να χρησιμοποιήσω φράση-κλειδί ή τυχαίο κωδικό;
Χρησιμοποιήστε έναν μεγάλο τυχαίο κωδικό για λογαριασμούς που αποθηκεύετε σε διαχειριστή κωδικών, αφού δεν χρειάζεται να τους απομνημονεύσετε. Χρησιμοποιήστε μια αξέχαστη φράση-κλειδί από αρκετές τυχαίες άσχετες λέξεις για τις λίγες συνδέσεις που πρέπει να πληκτρολογείτε από μνήμης, όπως ο κύριος κωδικός σας.
Γιατί είναι τόσο επικίνδυνη η επαναχρησιμοποίηση του ίδιου κωδικού;
Αν παραβιαστεί μια ιστοσελίδα, οι επιτιθέμενοι παίρνουν τον διαρρεύσαντα κωδικό και τον δοκιμάζουν αυτόματα στους άλλους λογαριασμούς σας. Ένας μοναδικός κωδικός ανά λογαριασμό εμποδίζει μια παραβίαση να εξαπλωθεί. Αυτός είναι ο κύριος λόγος που υπάρχουν οι διαχειριστές κωδικών.
Χρειάζομαι ακόμη έλεγχο ταυτότητας δύο παραγόντων;
Ναι. Ένας ισχυρός μοναδικός κωδικός προστατεύει από μαντεψιές και credential stuffing, αλλά το 2FA προσθέτει ένα δεύτερο κλείδωμα ώστε ένας κλεμμένος κωδικός μόνος του να μην μπορεί να ξεκλειδώσει τον λογαριασμό σας. Ενεργοποιήστε το παντού όπου προσφέρεται, ιδανικά με μια εφαρμογή ή κλειδί υλικού αντί για μηνύματα κειμένου.
