Skończmy z tymi hasłami, i tak się nie sprawdzają. Frazy zapewniają użytkownikom większe bezpieczeństwo
Niedawno na łamach bloga Niebezpiecznik.pl pojawił się wpis poświęcony najpopularniejszym w Polsce hasłom, na podstawie danych pozyskanych z pewnego randkowego serwisu. Czy hasła te przypominały coś w rodzaju rV88_1(oo!sS, czyli wzór idealnego hasła zdaniem niektórych specjalistów od bezpieczeństwa? Oczywiście, że nie! Popularnością za to cieszyły się hasła takie jak „qwerty”, „polska”, „dupa” czy „legia”, których łatwość złamania jest przeogromna. Podobnie wygląda też sytuacja w masowej kulturze – w nowym serialu BBC pt. „Sherlock” nasz detektyw uzyskuje dostęp do wojskowej bazy danych, stosując hasło „maggie” (od Margaret Thatcher). Co poszło nie tak w dziedzinie haseł?
Korporacyjni administratorzy wielokrotnie zwracali uwagę na to, że wymyślane przez użytkowników hasła są mierne, a do tego często zapisuje się je na żółtych karteczkach, przylepianych do monitorów. Czyżby ludzie byli po prostu głupi, niezdolni do stworzenia i stosowania mocnych haseł, czyli przynajmniej ośmioznakowych kombinacji liter, cyfr i znaków specjalnych?
A może to sama koncepcja takiego wyszukanego hasła jest zupełnie nierealistyczna i może się sprawdzić tylko wśród pozbawionych życia towarzyskiego smutnych cyferpunków? Tak właśnie uważa Nick Selby z oferującej usługi konsultingowe w zakresie bezpieczeństwa IT firmy TRM Partners. Jego zdaniem ludzie nie są głupi – po prostu zostali postawieni w sytuacji bez wyjścia. „Nie można w wyniku szkolenia wymóc na ludziach, by stosowali coś, czego nie da się zapamiętać, następnie wymagać, by to pamiętali, i zastrzegać, by tego nie zapisywali. Nie możesz tego zapamiętać, nie możesz tego zapisać – czy to problem z użytkownikiem? Nie sądzę” – powiedział Selby w wywiadzie dla serwisu Dark Reading.
Jeśli nie skomplikowane hasła w stylu tych, które generuje nam WordPress, to co? Oczywiście frazy, składające się z kilku prostych słów. Łatwiej je zapamiętać, a trudniej złamać, nawet jeśli nie są w nich stosowane znaki specjalne i cyfry. Wielu ekspertów zgadza się z Selbym. Abbas Haider Ali, wiceprezes firmy xMatters, mówi: „Lubię korzystać z howsecureismypassword.net jako testu na to, jak bezpieczne jest moje hasło. Zgodnie z tą witryną, złamanie hasła b4x87g-m zajęłoby dwa dni. Tymczasem złamanie mojej przypadkowo wymyślonej frazy This password is easy to remember, and crazy to break! zajęłoby 36 kwadecyliardów (36*10^87) lat”.
Inny specjalista, Phil Lieberman, prezes firmy Lieberman Software dodaje: „Frazy są o wiele lepszym rozwiązaniem na współdzielenie tajemnic niż hasła składające się z pojedynczych słów (…) to kwestia prostej matematyki: możliwość odtworzenia hasła składającego się z jednego słowa jest kwestią długości hasła i szukania w tablicy mieszającej. Jeśli fraza składa się z więcej niż 14 znaków, wyszukania takie stają się bardzo kosztowne. Jest bardzo mało długich słów w języku angielskim, które są łatwe do zapamiętania, lecz fraza czy zdanie są łatwe do stworzenia i zapamiętania, nawet gdy w długości przekraczają 14 znaków”.
Czemu zatem frazy nie są stosowane powszechniej, a serwisy internetowe często zmuszają nas do stosowania haseł składających się z małych i dużych liter, cyfr i znaków specjalnych? Może być to po prostu kwestia technicznego zacofania, związanego z używaniem przestarzałych technologii – wiele systemów uwierzytelniania z lat 90 zeszłego wieku miało ograniczenia co do długości hasła, np. do ośmiu znaków. Do tego dochodzą problemy z wszechobecnym ukrywaniem znaków podczas wpisywania haseł, wskutek którego prawdopodobieństwo popełnienia błędu przy wpisywaniu dłuższej frazy znacząco rośnie. Dla wielu firm i organizacji stworzenie polityk zarządzania hasłami, które by były przyjazne dla fraz jest po prostu bardzo trudne – twierdzi Nishant Kaushnik, główny architekt oprogramowania firmy Identropy. Polityki takie muszą bowiem uwzględniać zarówno czynnik ludzki, jak i wymogi licznych aplikacji i narzędzi używanych w sieciach.
Stojący po stronie fraz eksperci zalecają jednak programistom zakasanie rękawów. „Wciąż walczymy w bitwach jutra z technologiami i filozofiami z wczoraj i przedwczoraj. A musimy po prostu przerobić systemy, tak by radziły sobie frazami, a nie tylko z hasłami. Spróbujcie wpisać spację – w połowie serwisów, w których zarejestrowaliście się w Internecie, nie będzie to działało” – mówi Nick Selby, a Marcus Carey, badacz z firmy Rapid7 zauważa, że choć trudno nauczyć starego psa nowych sztuczek, to warto pomyśleć chociaż o alternatywach dla interfejsu logowania – na przykład takich, w których użytkownik kolejno wpisuje ciąg prostych słów, razem składających się na frazę.
Oczywiście niektóre systemy już dziś dobrze dają radę ze złożonymi hasłami. Do Google Apps bez problemu można się logować frazami, które zawierają spacje, zaś Active Directory Microsoftu obsługuje frazy mające do 128 znaków. Ale wciąż spotykamy się w mniejszych serwisach z głupim wymogiem stosowania haseł, których zapamiętanie jest trudne, a efektywność kiepska. Kiedy ta moda minie?
źródło: darkreading.com, hacker news
Komentarze
Aby dodać komentarz, musisz podać swój nick, treść komentarza oraz poprawnie przepisać oba słowa z obrazka
(słowa muszą być rozdzielone spacją).
W treści komentarza można używać języka formatowania BBcode.
Popularne
Nazwa padła ofiarą szantażystów, inni polscy hosterzy też zagrożeni?
22
Premiera Diablo 3 wzbudziła dyskusję na temat gier, które zawsze chcą być online
19
Darmowy Internet od Aero2. Jak go zdobyć i jakie są prawdziwe koszta? Instrukcja krok po kroku
11
Programowanie w środowisku Android – wprowadzenie do projektowania aplikacji dla urządzeń mobilnych
17
Nowy problem z Windows 8: bootuje się za szybko
10
Amerykańscy rodzice straszeni „e-narkotykami” dostępnymi w Sieci
21
Z okazji wypuszczenia akcji Facebooka przypomnijmy sobie, kim jest Zuckerberg
10
Blueseed: libertariańska sztuczna wyspa przyciągnęła już ponad sto startupów z całego świata
8
Rewolucja w Firefoksie, nowa łatka czterokrotnie ograniczyła zużycie pamięci
20
Darmowy Internet od Aero2. Jak go zdobyć i jakie są prawdziwe koszta? Instrukcja krok po kroku
11
CVDazzle: makijaż jest w stanie pokonać automatyczne systemy ulicznego monitoringu
3
Programowanie w środowisku Android – wprowadzenie do projektowania aplikacji dla urządzeń mobilnych
17
Co czeka programistów po czterdziestce?
27
Ubuntu 12.04 LTS już dostępny: stabilna dystrybucja na następne pięć lat?
28
Społeczność
Krzaczor @Jakub Szymański: Możesz zalinkować do opisów jakichś polskich przypadków...
Krzaczor Ale oprogramowanie skompilowane dla Windows 7 ruszy przecież na ósemce...
ankaa Ja to czytam "plejsnow", a nie placek nał :) Nie wiem, co macie z tym...
veramird Są jeszcze studenci i msdaa co pozwoli dużej grupie używać pisać dalej za...
jacob000 Pierwsze co się rzuca w oczy to styl w jakim zostało to napisane. Styl...
jacob000 Ciekawe ile z tego wszystkiego ma jakąkolwiek wartość. Dla większości...
Pawel Yep. http://www.youtube.com/watch?v=doNxaK9aQy0
- Najdmen.pl: Konta www z wyłączonym licznikiem transferu od IONIC.pl (1)
- 2BE.PL: [Oferta] Promocja jak złoto w 2BE.PL (1)
- gardius: Dobra hurtownia sportowa (1)
- gardius: Tanie książki gdzie warto kupować? (1)
- Najdmen.pl: PROMOCJA, 500 DOMEN .EU ZA 1 PLN NETTO ! (1)
- VMLine: [Oferta] Serwery VPS Xen-HVM/OpenVZ z darmową administracją (2)
- Marek: Generowanie PDFa (2)
Polecane książki
Praca
Czytaj Webhosting
Chcesz być na bieżąco z naszymi informacjami? Zapisz się na Newsletter.
Zarejestruj domenę
Sprawdź dostępność swojej domeny:
| .pl: | 0 zł | .com: | 19.90 zł | |
|---|---|---|---|---|
| .com.pl: | 0 zł | .eu: | 19.90 zł |









#1 ToJa 2012-01-10 14:38:20 0
IP: 89.68.147.[...] Mozilla/5.0 (X11; Linux i686) AppleWebKit/535.7 (KHTML, like Gecko) Chrome/16.0.912.75 Safari/535.7
#2 ciekawski 2012-01-10 14:42:38 0
IP: 83.5.233.[...] Mozilla/5.0 (Windows NT 6.1; WOW64; rv:9.0.1) Gecko/20100101 Firefox/9.0.1
#3 PRC 2012-01-10 14:57:42 0
IP: 85.222.49.[...] Mozilla/5.0 (Windows NT 6.1; WOW64; rv:10.0) Gecko/20100101 Firefox/10.0
#4 ciekawski 2012-01-10 15:13:32 0
IP: 83.5.233.[...] Mozilla/5.0 (Windows NT 6.1; WOW64; rv:9.0.1) Gecko/20100101 Firefox/9.0.1
#5 ciekawski 2012-01-10 15:14:30 0
IP: 83.5.233.[...] Mozilla/5.0 (Windows NT 6.1; WOW64; rv:9.0.1) Gecko/20100101 Firefox/9.0.1
#6 PRC 2012-01-10 15:30:01 0
IP: 85.222.49.[...] Mozilla/5.0 (Windows NT 6.1; WOW64; rv:10.0) Gecko/20100101 Firefox/10.0
#7 PRC 2012-01-10 15:34:04 0
IP: 85.222.49.[...] Mozilla/5.0 (Windows NT 6.1; WOW64; rv:10.0) Gecko/20100101 Firefox/10.0
#8 RRR 2012-01-10 15:38:06 0
IP: 194.181.62.[...] Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0; .NET CLR 2.0.50727; InfoPath.2; .NET CLR 3.0.04506.648; .NET CLR 3.5.21022; .NET CLR 1.1.4322; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729; OfficeLiveConnector.1.4; OfficeLivePatch.1.3; .NET4.
#9 eimi® 2012-01-10 21:02:45 0
IP: 90.156.32.[...] Mozilla/5.0 (X11; Linux x86_64; rv:9.0.1) Gecko/20100101 Firefox/9.0.1
#10 ani 2012-01-11 07:24:45 0
IP: 178.181.176.[...] Mozilla/5.0 (X11; U; Linux i686; pl-PL; rv:1.9.2.18) Gecko/20110628 Ubuntu/10.04 (lucid) Firefox/3.6.18
#11 George 2012-01-11 08:07:45 0
IP: 109.197.60.[...] Mozilla/5.0 (Windows NT 5.1; rv:9.0.1) Gecko/20100101 Firefox/9.0.1
#12 biometria jest be 2012-01-11 10:25:37 0
IP: 195.205.254.[...] Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.9.0.15) Gecko/2009101601 Firefox/3.0.15 (.NET CLR 3.5.30729)
#13 od dawna 2012-01-11 12:36:11 0
IP: 77.253.64.[...] Mozilla/5.0 (Windows NT 6.1; WOW64; rv:9.0.1) Gecko/20100101 Firefox/9.0.1
#14 sevencats 2012-01-11 13:38:46 0
IP: 46.112.176.[...] Mozilla/5.0 (Windows NT 5.1; rv:9.0.1) Gecko/20100101 Firefox/9.0.1
#15 obsservator 2012-01-11 13:51:31 0
IP: 212.33.95.[...] Mozilla/5.0 (Windows NT 5.1; rv:8.0.1) Gecko/20100101 Firefox/8.0.1
#16 pozmu® 2012-01-11 16:56:59 0
IP: 2.98.216.[...] Opera/9.80 (Windows NT 6.1; U; Edition United Kingdom Local; pl) Presto/2.10.229 Version/11.60
#17 spinlock_rw 2012-01-11 19:24:37 0
IP: 94.40.119.[...] Mozilla/5.0 (Ubuntu; X11; Linux i686; rv:9.0.1) Gecko/20100101 Firefox/9.0.1
#18 jack 2012-01-16 09:45:37 0
IP: 89.229.187.[...] Mozilla/5.0 (Ubuntu; X11; Linux i686; rv:9.0.1) Gecko/20100101 Firefox/9.0.1
#19 hjhggg 2012-01-16 10:52:13 0
IP: 77.65.118.[...] Mozilla/5.0 (X11; U; Linux armv7l like Android; en-us) AppleWebKit/531.2+ (KHTML, like Gecko) Version/5.0 Safari/533.2+ Kindle/3.0+