Perché 123456 è ancora una password terribile nel 2024

0
11

Stiamo annegando nelle identità digitali. La maggior parte di noi gestisce dozzine, a volte centinaia, di account online. Il volume è estenuante. Quindi prendiamo delle scorciatoie. Scegliamo password facili da indovinare perché la comodità vince sempre sulla sicurezza. O peggio, ricicliamo la stessa stringa debole su più siti. Ciò crea un’enorme vulnerabilità. Se un sito viene violato, tutto il resto crolla.

Per comprendere la portata di questo problema, dobbiamo guardare i dati. La società di sicurezza informatica NordPass tiene traccia di questi fallimenti ogni anno. Analizzano le violazioni dei dati in 44 paesi. Il loro rapporto del 2024 evidenzia le password più comuni ancora in uso. L’elenco è prevedibile. E pericoloso.

Le 25 password più deboli

NordPass li ha classificati in base alla frequenza. Alcuni di questi sono stati utilizzati più di un milione di volte in violazioni note. Ecco cosa c’è effettivamente là fuori:

  • 123456 – 1,2 milioni di istanze
  • 123456789 – 693.000 istanze
  • 12345678 – 365.000 istanze
  • segreto – 339.000 istanze
  • password – 196.000 istanze
  • qwerty123 – 144.000 istanze
  • qwerty1 – 138.000 istanze
  • 111111 – 106.000 istanze
  • 123123 – 102.000 istanze
  • 1234567890 – 93.000 istanze
  • qwerty – 92.000 istanze
  • 1234567 – 86.000 istanze
  • 11111111 – 80.000 istanze
  • abc123 – 58.000 istanze
  • ti amo – 54.000 istanze
  • 123123123 – 51.000 istanze
  • 000000 – 46.000 istanze
  • 00000000 – 45.000 istanze
  • a123456 – 42.000 istanze
  • password1 – 41.000 istanze
  • 654321 – 41.000 istanze
  • qwer4321 – 36.000 istanze
  • 1q2w3e4r5t – 35.000 istanze
  • 123456a – 35.000 istanze
  • q1w2e3r4t5y6 – 34.000 istanze

I pattern di tastiera sono i migliori amici degli hacker

Osserva attentamente le voci più importanti. Lo schema è ovvio. Gli utenti digitano da sinistra a destra e dall’alto verso il basso. O semplicemente contare. Dominano le varianti “qwerty”. “123456” regna sovrano.

Questo è pigro. Ed è fatale.

Gli hacker utilizzano script automatizzati per attacchi di forza bruta. Questi script provano prima le password più comuni. Non indovinano Xy7!mP. Indovinano “password1”. Provano queste combinazioni in pochi secondi. Se usi un pattern di tastiera, stai affidando le tue chiavi a uno script. Ci vogliono millisecondi per decifrarlo.

Dati personali e nomi comuni

L’elenco rivela anche ciò che le persone considerano “unico”. Nomi come “ashley” e “michael” appaiono in minuscolo. Animali come “scimmia”, “drago” e “unicorno” continuano a ruotare. Termini sportivi come “baseball”, “football” e “soccer” completano l’insieme dei punti deboli.

Perché le persone fanno questo? Pensiamo che usare il nostro compleanno o la nostra città natale aggiunga sicurezza. Non è così. I truffatori possono eseguire il phishing di queste informazioni. Gli amici possono indovinarlo. I membri della famiglia spesso conoscono questi dettagli. L’utilizzo di informazioni identificative ti rende un bersaglio facile. Trasforma la tua storia personale in un cheat sheet di hacking.

Come smettere di essere una statistica

La lezione che si ricava dai dati del 2024 è chiara. Smetti di usare caratteri sequenziali. Smetti di usare le righe della tastiera. Smetti di usare parole comuni composte solo da lettere minuscole.

Le password complesse non significano essere intelligenti. Si tratta di essere casuali e lunghi. Evita qualsiasi stringa che appare nella tua vita quotidiana. Evita qualsiasi schema che una macchina possa prevedere. Se appare in un elenco di password comuni, non è una password. È una confessione.

Se è nella top 25, non è un segreto. È un documento pubblico.

La comodità di “123456” ti costa tutto. Lo sforzo di una corda complessa e unica non ti costa altro che due secondi. Choose wisely. Il resto della storia riguarda come costruire effettivamente qualcosa che si attacchi. Ma prima devi ammettere che “iloveyou” non è una strategia di sicurezza. It’s a cry for help.

E onestamente? Meriti di meglio di una sequenza numerica per proteggere la tua vita.

Probabilmente sai già che “Password123” è una cattiva idea. Ma la semplice complessità non è più sufficiente. La vera soluzione è la casualità. Gli esseri umani sono pessimi nel generare stringhe casuali. Gravitiamo verso i modelli. A computer does not.

I browser Web come Chrome possono generare queste stringhe brutte e non memorabili per te. Sono effettivamente inattaccabili con metodi di forza bruta. The trade-off is memory. Non puoi ricordare una stringa di simboli di quaranta caratteri. So you have to store it.

### La necessità di due fattori

Per qualsiasi cosa che coinvolga denaro o dati personali sensibili, l’autenticazione a due fattori (2FA) non è negoziabile. Aggiunge un livello che una password rubata da sola non può aggirare.

Il secondo fattore di solito arriva tramite un SMS, un’e-mail o un’app dedicata. Un hacker potrebbe avere la tua password. Hanno anche bisogno del tuo telefono o dell’accesso alla tua casella di posta elettronica. Ciò riduce drasticamente la superficie di attacco.

Sì, ci vogliono tre secondi in più per accedere. È un piccolo prezzo da pagare.

La minaccia di credential stuffing

Usare una password su più account è la peggiore abitudine che puoi avere. Se un sito viene violato, quella password finisce nel dark web. Gli aggressori utilizzano quindi gli script per provare la stessa combinazione email-password su centinaia di altri siti. Questo è riempimento di credenziali.

Sembra noioso per l’attaccante. Funziona perché le persone sono pigre. Se utilizzi una password univoca per ogni account, questo specifico vettore di attacco avrà una percentuale di successo pari a zero.

Gestori di password solo locali

Se hai bisogno di password uniche e complesse, hai bisogno di un manager. La maggior parte dei browser ne ha di integrati. They are convenient. They auto-fill. Si sincronizzano su tutti i dispositivi.

Ma la comodità ha un costo. Se dai priorità alla massima sicurezza, evita i gestori di password che si sincronizzano con il cloud. L’archiviazione nel cloud è un obiettivo. L’approccio più sicuro è un gestore solo locale. Memorizza i dati sul tuo disco rigido. No server. No internet connection.

Alcuni dispositivi hardware funzionano come depositi delle dimensioni di una calcolatrice. Mantengono i tuoi dati offline.

C’è un rischio critico qui. Hai bisogno di una password principale. Se lo dimentichi, i tuoi dati spariranno. Per sempre.

Considera l’idea di scriverlo. Non su una nota adesiva sul tuo monitor. On paper. Conservati in una cassetta di sicurezza fisica o in una cassaforte. Da qualche parte lontano dal tuo computer.

Le antiche radici della crittografia

This isn’t new. Gli esseri umani nascondono messaggi da millenni.

Il primo esempio registrato risale al 300 a.C. circa. in India. L’Arthashastra, un antico testo indù, descrive dettagliatamente come i soldati e le spie usassero i messaggi in codice. L’obiettivo era sempre lo stesso. Avoid discovery. Mantieni le informazioni al sicuro dai nemici.

Facciamo ancora la stessa cosa. Gli strumenti sono semplicemente più veloci.

попередня статтяCome allineare le immagini in HTML e creare GIF animate
наступна статтяCASIO EX-word EW-G7000C: Perché i viaggiatori d’affari stanno passando ai dispositivi E-Dictionary dedicati