Чому 123456 як і раніше жахливий пароль у 2024 році

0
1

Ми тонемо у цифрових ідентичностях. Більшість із нас керує десятками, а іноді й сотнями онлайн-акаунтів. Величезний обсяг даних викликає втому. Тож ми йдемо на компроміси. Ми вибираємо паролі, що легко вгадуються, тому що зручність завжди перемагає безпеку. Або, що ще гірше, ми використовуємо ту саму слабку комбінацію на декількох сайтах. Це створює величезну вразливість. Якщо один сайт буде зламаний, руйнується все інше.

Щоб зрозуміти масштаб цієї проблеми, нам потрібно поглянути на дані. Компанія з кібербезпеки NordPass щорічно відстежує ці провали. Вони аналізують витік даних із 44 країн. Їхній звіт за 2024 рік виділяє найпоширеніші паролі, які все ще використовуються. Список передбачуваний. І небезпечний.

Топ-25 слабких паролів

NordPass ранжував їх за частотою використання. Деякі їх використовували понад мільйон разів у відомих витоках даних. Ось що реально використовується:

  • 123456 – 1,2 мільйона випадків
  • 123456789 – 693 000 випадків
  • 12345678 – 365 000 випадків
  • secret – 339 000 випадків
  • password – 196 000 випадків
  • qwerty123 – 144 000 випадків
  • qwerty1 – 138 000 випадків
  • 111 111 – 106 000 випадків
  • 123 123 – 102 000 випадків
  • 1234567890 – 93 000 випадків
  • qwerty – 92 000 випадків
  • 1234567 – 86 000 випадків
  • 11111111 – 80 000 випадків
  • abc123 – 58 000 випадків
  • iloveyou – 54 000 випадків
  • 123123123 – 51 000 випадків
  • 000 000 – 46 000 випадків
  • 00000000 – 45 000 випадків
  • a123456 – 42 000 випадків
  • password1 – 41 000 випадків
  • 654321 – 41 000 випадків
  • qwer4321 – 36 000 випадків
  • 1q2w3e4r5t – 35 000 випадків
  • 123456a – 35 000 випадків
  • q1w2e3r4t5y6 – 34 000 випадків

Клавіатурні шаблони — найкращий друг хакерів

Подивіться уважно на перші позиції у списку. Паттерн очевидний. Користувачі друкують зліва направо, зверху донизу. Або просто рахують по порядку. Варіанти qwerty домінують. 123456 панує нероздільно.

Це ліньки. І це фатально.

Хакери використовують автоматизовані скрипти для атак методом грубої сили. Ці скрипти спочатку пробують найпоширеніші паролі. Вони не вгадують Xy7!mP. Вони вгадують password1. Вони пробують ці комбінації за лічені секунди. Якщо ви використовуєте клавіатурний шаблон, ви передаєте ключі скрипту. Злом займає мілісекунди.

Особисті дані та поширені іменники

Список також показує, що люди вважають “унікальним”. Імена на кшталт ashley та michael зустрічаються в нижньому регістрі. Тварини, такі як monkey, dragon та unicorn, все ще в ходу. Спортивні терміни, такі як baseball, football та soccer, доповнюють цей слабкий набір.

Чому люди так роблять? Ми вважаємо, що використання нашого дня народження чи рідного міста додає безпеки. Це негаразд. Шахраї можуть виманити цю інформацію. Друзі можуть здогадатися. Члени сім’ї знають ці деталі. Використання особистих даних робить вас легкою мішенню. Це перетворює вашу особисту історію на шпаргалку для хакерів.

Як перестати бути статистикою

Урок із даних 2024 року зрозумілий. Не використовуйте послідовні символи. Не використовуйте ряди клавіатури. Перестаньте використовувати звичайні слова лише у нижньому регістрі.

Сильні паролі — це не те, щоб бути хитрим. Це про те, щоб бути випадковими та довгими. Уникайте будь-яких рядків, які зустрічаються у вашому повсякденному житті. Уникайте будь-яких шаблонів, які машина може передбачити. Якщо рядок відображається у списку поширених паролів, це не пароль. Це визнання у винності.

Якщо це у топ-25 списку, це не секрет. Це публічний запис.

Зручність 123456 коштує вам всього. Зусилля для створення складного, унікального рядка нічого не варті, окрім двох секунд. Вибирайте мудро. Решта історії полягає в тому, як насправді створити щось, що втримається. Але спочатку ви повинні визнати, що iloveyou – це не стратегія безпеки. Це крик допомоги.

І чесно кажучи? Ви заслуговуєте більшого, ніж числова послідовність для захисту вашого життя.

Ви, напевно, вже знаєте, що «Password123» — це погана ідея. Але простої складності недостатньо. Справжнє рішення – це випадковість. Люди дуже вміють генерувати випадкові рядки. Ми тяжіємо до шаблонів. Комп’ютери – ні.

Веб-браузери, такі як Chrome, можуть генерувати для вас ці потворні рядки, що не запам’ятовуються. Вони ефективно невразливі для злому шляхом грубої сили. Ціна цієї зручності – пам’ять. Ви не зможете запам’ятати сороказначний рядок символів. Тому вам потрібно десь її зберігати.

Необхідність двофакторної аутентифікації

Для всього, що пов’язано з грошима або особистими конфіденційними даними, двофакторна автентифікація (2FA) є обов’язковою. Вона додає рівень захисту, який неможливо обійти, маючи лише вкрадений пароль.

Другий фактор зазвичай надходить у вигляді текстового повідомлення, електронного листа або через спеціальний додаток. Хакер може мати пароль. Але їм також потрібен ваш телефон або доступ до вашої поштової скриньки. Це різко скорочує поверхню атак.

Так, вхід займає на три секунди більше. Це невелика ціна за безпеку.

Загроза підстановки облікових даних

Використання одного пароля для декількох облікових записів – це найгірша звичка, яку ви можете мати. Якщо один сайт буде зламаний, цей пароль потрапить у даркне. Потім зловмисники використовують скрипти, щоб спробувати увійти з тією самою комбінацією email-пароль на сотнях інших сайтів. Це називається підстановкою облікових даних (credential stuffing).

Це може здатися стомлюючим для атакуючого. Але це працює, тому що люди ліниві. Якщо ви використовуєте унікальний пароль для кожного облікового запису, цей конкретний вектор атаки має нульову ймовірність успіху.

Менеджери паролів, що працюють лише локально

Якщо вам потрібні унікальні та складні паролі, вам потрібний менеджер паролів. Більшість браузерів мають вбудовані менеджери. Вони зручні. Вони автоматично заповнюють поля. Вони синхронізуються між пристроями.

Але зручність має ціну. Якщо ви надаєте пріоритет максимальної безпеки, уникайте менеджерів паролів, які синхронізуються з хмарою. Хмарне сховище є мішенню. Найбезпечніший підхід – використовувати менеджер, який працює лише локально. Він зберігає дані на жорсткому диску. Без сервера. Без підключення до Інтернету.

Деякі апаратні пристрої функціонують як сейфи розміром із калькулятор. Вони зберігають ваші дані офлайн.

Тут є один критичний ризик. Вам потрібний один майстер-пароль. Якщо ви забудете його, ваші дані будуть втрачені. Назавжди.

Розгляньте можливість запису його на папір. Чи не на стікері на моніторі. На папері. Зберігайте її у фізичному сейфі або у надійному місці. Вдалині від вашого комп’ютера.

Стародавнє коріння шифрування

Це не нове. Люди ховали повідомлення упродовж тисячоліть.

Найраніший задокументований приклад датується приблизно 300 роком до н. в Індії. «Артхашастра», древній текст індуїста, описує, як солдати і шпигуни використовували зашифровані повідомлення. Ціль завжди була однією: уникнути виявлення. Зберегти інформацію у безпеці від ворогів.

Ми, як і раніше, робимо те саме. Просто інструменти стали швидшими.

попередня статтяЯк вирівнювати зображення в HTML і створювати анімовані GIF
наступна статтяCASIO EX-word EW-G7000C: чому ділові мандрівники переходять на спеціалізовані електронні словники