Jinsi ya kutengeneza nenosiri linalodumu kweli
Wengi wetu tulijifunza somo lisilo sahihi kuhusu manenosiri. Tuliambiwa tubadilishe "a" kuwa "@", tuongeze alama ya mshangao, tuandike herufi kubwa mwanzoni, kisha tuite hilo ni salama. Tatizo ni kwamba wavamizi nao wamejifunza mbinu hizohizo. Nenosiri kama "P@ssw0rd!" linaonekana gumu machoni pa binadamu lakini ni rahisi sana kwa programu za kubashiri manenosiri. Kinachomlinda mtumiaji kwa kweli si ujanja. Ni urefu, mchanganyiko wa nasibu, na nidhamu rahisi ya kutotumia nenosiri lilelile mara mbili.
Ukurasa huu hutengeneza manenosiri moja kwa moja kwenye kivinjari chako. Wewe huchagua urefu na aina za herufi za kujumuisha, na chombo hiki hutengeneza mfuatano mpya wa nasibu papo hapo. Hakuna kinachotengenezwa kinachotumwa popote, kurekodiwa, au kuhifadhiwa. Hapa chini, tunaeleza sababu za mipangilio chaguo-msingi kuwa hivyo ilivyo, na jinsi ya kuvitumia vizuri zaidi.
Urefu na entropia hushinda sheria za utata
Kila nenosiri lina kiwango kinachopimika cha kutobashirika, ambacho wataalamu wa usalama huita entropia. Entropia zaidi inamaanisha wavamizi watahitaji kubashiri mara nyingi zaidi kabla ya kufikia lako. Vitu viwili huongeza entropia: idadi ya herufi zinazowezekana za kuchagua, na idadi ya herufi unazoziunganisha pamoja. Urefu ndio unaofanya kazi kubwa zaidi. Kuongeza herufi moja tu huongeza mara nyingi idadi ya mchanganyiko unaowezekana, wakati kuongeza aina moja zaidi ya alama huongeza kidogo tu.
Ndiyo maana nenosiri la nasibu la herufi 16 lililoundwa kwa herufi ndogo na nambari ni gumu zaidi kuliko lile la herufi 8 lililojaa alama. Mwongozo wa kisasa kutoka vikundi kama CISA na National Cybersecurity Alliance hufikia idadi ileile mara kwa mara: lenga angalau herufi 16. Ndefu zaidi ni bora zaidi. Kama tovuti inakuruhusu kufikia herufi 20 au zaidi kwa akaunti muhimu, fanya hivyo. Sekunde chache za ziada za kuandika hukununulia miaka ya ukinzani dhidi ya mashambulizi ya kubashiri kwa nguvu.

Sheria za utata, aina ile inayodai "herufi moja kubwa, nambari moja, alama moja," zipo hasa kuzuia watu kuchagua "password123." Hazifanyi mfuatano wa kweli wa nasibu kuwa imara zaidi kwa kiasi kikubwa. Nenosiri la kweli la nasibu tayari huzishinda sheria hizo bila jitihada. Hivyo washa aina chache za herufi hapa kwa ajili ya upatanifu na fomu za kuingia zenye masharti magumu, kisha acha urefu ubebe uzito.
Nenosiri-fungu: refu, la nasibu, na linalokumbukika
Kuna hali moja ambapo unahitaji kukumbuka nenosiri wewe mwenyewe: nenosiri kuu la kidhibiti chako cha manenosiri, au la kuingia kwenye kompyuta yako. Kwa hayo, nenosiri-fungu hufanya kazi vizuri sana. Chagua maneno manne hadi sita yasiyohusiana kwa nasibu, ya kipuuzi zaidi ni bora zaidi, na uyaunganishe pamoja: kitu kama "shaba-taa-manyunyu-mkorosho." Ni refu, lina entropia ya kutosha, na ubongo wako unaweza kweli kulishika.
Neno muhimu ni nasibu. "Correct horse battery staple" ni maarufu hasa kwa sababu maneno hayo hayana uhusiano wa kimantiki. Kirai kilichotolewa kutoka mstari wa wimbo au nukuu si nasibu hata kidogo, kwani wavamizi hulisha vyanzo hivyohivyo kwenye zana zao za kubashiri. Kwa kila kitu kingine, akaunti unazoingia mara chache kwa mwaka, hupaswi kukumbuka chochote. Hiyo ni kazi ya programu.
Kwa nini kutumia nenosiri lilelile tena ndiyo hatari ya kweli
Hii ndiyo takwimu inayopaswa kubadilisha jinsi unavyofikiri: sehemu kubwa ya uvunjifu wa data hurejea kwenye vitambulisho vilivyotumika tena au dhaifu. Utaratibu ni rahisi sana kwa kikatili. Tovuti moja uliyojisajili miaka mingi iliyopita huvamiwa na kuvuja hifadhidata yake ya manenosiri. Wavamizi huchukua jozi hizo za barua pepe na nenosiri na kuzijaribu kwenye benki, watoa huduma wa barua pepe, na tovuti za manunuzi, kiotomatiki, kwa mamilioni. Hii huitwa "credential stuffing," na hufanya kazi kwa sababu watu wengi hutumia nenosiri lilelile kila mahali.
Suluhisho ni nenosiri la kipekee kwa kila akaunti. Fanya hivyo, na uvunjifu kwenye huduma moja utabaki umezuiliwa kwenye huduma hiyo tu. Tatizo, bila shaka, ni kwamba hakuna mtu anayeweza kukumbuka mifuatano mia moja tofauti ya nasibu. Ambalo ndilo hasa tatizo ambalo vidhibiti vya manenosiri hutatua.

Vidhibiti vya manenosiri na kufuli ya pili
Kidhibiti cha manenosiri hutengeneza na kuhifadhi nenosiri la kipekee la nasibu kwa kila moja ya akaunti zako, hukujaza kiotomatiki, na kukuomba ukumbuke nenosiri kuu moja tu. Zana kama Bitwarden, 1Password, Proton Pass, na nyinginezo husimba data ya hazina yako kiasi kwamba hata kampuni inayoiendesha haiwezi kusoma taarifa zako za kuingia. Unapata usalama wa manenosiri marefu ya nasibu bila mzigo wa kukumbuka. Kwa watu wengi, kuanza kutumia kidhibiti kimoja ni uboreshaji mkubwa zaidi wanaoweza kufanya kwa usalama wao mtandaoni.
Unganisha na uthibitishaji wa hatua mbili, mara nyingi huonyeshwa kama 2FA, kwenye kila akaunti inayoauni. Ukiwa na 2FA, nenosiri lililoibiwa peke yake halitoshi kuingia, kwa sababu mvamizi anahitaji pia msimbo kutoka kwa simu yako au ufunguo wa maunzi. Misimbo inayotokana na programu na funguo za usalama za kimaunzi ni imara zaidi kuliko misimbo ya ujumbe wa maandishi, lakini kipengele chochote cha pili ni bora kuliko kutokuwa na chochote. Nenosiri pamoja na 2FA ni mchanganyiko unaofanya iwe vigumu sana kushinda.
Kwa nini kutengeneza kwenye kivinjari huhifadhi faragha
Wakati chombo hiki kinapotengeneza nenosiri, hufanya kazi kabisa kwenye kifaa chako kwa kutumia kizalisha nambari za nasibu za kisimbo kilichojengwa ndani ya kivinjari chako, chanzo salama kilekile ambacho mifumo ya uendeshaji hutumia kwa funguo. Matokeo hayaondoki kamwe kwenye kifaa chako. Hakuna wito kwa seva, hakuna pingamizi la uchambuzi linalobeba thamani hiyo, hakuna kinachoandikwa kwenye kumbukumbu. Unaweza kuthibitisha hili kwa kufungua ukurasa, kuzima mtandao wako, na kuendelea kutengeneza. Bado hufanya kazi, kwa sababu kila kitu hutokea ndani ya kifaa chako.
Hilo ni muhimu kwa sababu nenosiri unalolazimika kuiamini seva ya mbali kulitengeneza ni nenosiri ambalo lilikuwepo kwa muda mfupi mahali usipodhibiti. Kutengeneza ndani ya kifaa huondoa hatua hiyo kabisa. Nakili nenosiri lako jipya moja kwa moja kwenye kidhibiti chako cha manenosiri na umemaliza. Ukiwa hapa, angalia mkusanyiko wetu wa vitengenezaji vyote, au chukua kitambulisho cha nasibu kutoka kwa kitengenezaji cha UUID ikiwa unahitaji kimoja kwa kazi ya ukuzaji wa programu.
Maswali yanayoulizwa mara kwa mara
Nenosiri langu lipaswa kuwa na urefu gani?
Lenga angalau herufi 16, na uende zaidi kwa akaunti muhimu kama barua pepe na benki. Urefu huongeza usalama zaidi kuliko mchanganyiko wowote wa alama, hivyo unapokuwa na shaka, lifanye kuwa refu zaidi badala ya tata zaidi.
Je, manenosiri ambayo chombo hiki hutengeneza ni ya nasibu kikweli?
Ndiyo. Hutengenezwa kwa kutumia kizalisha nambari za nasibu za kisimbo salama za kivinjari chako, chanzo kilekile ambacho mifumo ya uendeshaji hutegemea kwa funguo. Kila kubofya hutoa matokeo mapya, huru, bila mfumo unaobashirika.
Je, ni salama kutengeneza manenosiri kwenye kivinjari cha mtandao?
Ni salama, mradi utengenezaji unafanyika ndani ya kifaa chako. Chombo hiki hufanya kazi kabisa kwenye kifaa chako na kamwe halitumi nenosiri kwenda kwa seva. Unaweza kukatisha muunganisho wa intaneti na bado hufanya kazi, jambo linalothibitisha kuwa hakuna kinachotumwa.
Je, nitumie nenosiri-fungu au nenosiri la nasibu?
Tumia nenosiri refu la nasibu kwa akaunti unazohifadhi kwenye kidhibiti cha manenosiri, kwani hupaswi kuzikumbuka hizo. Tumia nenosiri-fungu linalokumbukika la maneno kadhaa yasiyohusiana kwa nasibu kwa akaunti chache unazolazimika kuandika kwa kumbukumbu, kama nenosiri lako kuu.
Kwa nini kutumia nenosiri lilelile tena kuna hatari kubwa hivyo?
Ikiwa tovuti moja itavamiwa, wavamizi huchukua nenosiri lililovuja na kulijaribu kwenye akaunti zako nyingine kiotomatiki. Nenosiri la kipekee kwa kila akaunti huzuia uvunjifu mmoja kusambaa. Hii ndiyo sababu kuu ya kuwepo kwa vidhibiti vya manenosiri.
Je, bado ninahitaji uthibitishaji wa hatua mbili?
Ndiyo. Nenosiri imara la kipekee hulinda dhidi ya ubashiri na "stuffing," lakini 2FA huongeza kufuli ya pili ili nenosiri lililoibiwa peke yake lisiweze kufungua akaunti yako. Liwashe kila mahali linapotolewa, vyema zaidi kwa programu au ufunguo wa kimaunzi badala ya ujumbe wa maandishi.
