Dlaczego 123456 jest nadal okropnym hasłem w 2024 roku

0
13

Toniemy w tożsamościach cyfrowych. Większość z nas zarządza dziesiątkami, a czasami setkami kont internetowych. Ogromna ilość danych powoduje zmęczenie. Dlatego idziemy na kompromisy. Wybieramy hasła łatwe do odgadnięcia, ponieważ wygoda zawsze przewyższa bezpieczeństwo. Lub, co gorsza, używamy tej samej słabej kombinacji w wielu witrynach. Stwarza to ogromną lukę w zabezpieczeniach. Jeśli jedna witryna zostanie zhakowana, wszystko inne upadnie.

Aby zrozumieć skalę tego problemu, trzeba spojrzeć na dane. Firma zajmująca się cyberbezpieczeństwem NordPass co roku śledzi te awarie. Analizują wycieki danych z 44 krajów. W raporcie z 2024 r. wskazano najpopularniejsze hasła, które są nadal w użyciu. Lista jest przewidywalna. I niebezpieczne.

25 najsłabszych haseł

NordPass uszeregował je według częstotliwości użytkowania. Niektóre z nich zostały wykorzystane ponad milion razy w znanych naruszeniach bezpieczeństwa danych. Oto, czego faktycznie używa się:

  • 123456 – 1,2 mln przypadków
  • 123456789 – 693 000 spraw
  • 12345678 – 365 000 skrzynek
  • tajemnica – 339 tys. spraw
  • hasło – 196 000 przypadków
  • qwerty123 – 144 000 przypadków
  • qwerty1 – 138 000 przypadków
  • 111111 – 106 000 spraw
  • 123 123 – 102 000 przypadków
  • 1234567890 – 93 000 przypadków
  • qwerty – 92 000 przypadków
  • 1234567 – 86 000 skrzynek
  • 11111111 – 80 000 spraw
  • abc123 – 58 000 przypadków
  • iloveyou – 54 000 przypadków
  • 123123123 – 51 000 przypadków
  • 000000 – 46 000 przypadków
  • 00000000 – 45 000 przypadków
  • a123456 – 42 000 przypadków
  • hasło1 – 41 000 przypadków
  • 654321 – 41 000 skrzynek
  • qwer4321 – 36 000 przypadków
  • 1q2w3e4r5t – 35 000 przypadków
  • 123456a – 35 000 skrzynek
  • q1w2e3r4t5y6 – 34 000 przypadków

Szablony klawiatur są najlepszym przyjacielem hakera

Przyjrzyj się uważnie pierwszym pozycjom na liście. Wzór jest oczywisty. Użytkownicy piszą od lewej do prawej, od góry do dołu. Albo po prostu liczą w kolejności. Dominują warianty qwerty. Króluje 123456.

To jest lenistwo. A to jest śmiertelne.

Hakerzy używają zautomatyzowanych skryptów do przeprowadzania ataków metodą brute-force. Te skrypty najpierw wypróbowują najpopularniejsze hasła. Nie zgadują Xy7!mP. Odgadują „hasło1”. Próbują tych kombinacji w ciągu kilku sekund. Jeśli używasz szablonu klawiatury, przekazujesz swoje klucze do skryptu. Hakowanie zajmuje milisekundy.

Dane osobowe i rzeczowniki pospolite

Lista pokazuje również, co ludzie uważają za „wyjątkowe”. Imiona takie jak „ashley” i „michael” są pisane małymi literami. Zwierzęta takie jak „małpa”, „smok” i „jednorożec” są nadal w użyciu. Terminy sportowe, takie jak „baseball”, „piłka nożna” i „piłka nożna” uzupełniają ten słaby zestaw.

Dlaczego ludzie to robią? Uważamy, że korzystanie z miejsca urodzenia lub miejsca zamieszkania zwiększa bezpieczeństwo. To jest błędne. Oszuści mogą ukraść te informacje. Przyjaciele mogą się domyślić. Członkowie rodziny często znają te szczegóły. Korzystanie z danych osobowych czyni Cię łatwym celem. Dzięki temu Twoja osobista historia stanie się ściągawką dla hakerów.

Jak przestać być statystyką

Wniosek z danych za 2024 r. jest jasny. Przestań używać kolejnych znaków. Przestań używać wierszy klawiatury. Przestań używać popularnych słów tylko małymi literami.

Silne hasła nie oznaczają bycia podstępnymi. Chodzi o to, żeby było losowe i długie. Unikaj linii, które pojawiają się w Twoim codziennym życiu. Unikaj wszelkich wzorców, które maszyna może przewidzieć. Jeśli ciąg pojawia się na liście typowych haseł, nie jest to hasło. To jest przyznanie się do winy.

Jeśli znajduje się na liście 25 najlepszych, nie jest to tajemnicą. To jest rejestr publiczny.

Wygoda 123456 kosztuje Cię wszystko. Wysiłek stworzenia złożonego, unikalnego ciągu kosztuje tylko dwie sekundy. Wybierz mądrze. Reszta historii dotyczy tego, jak faktycznie stworzyć coś, co będzie trwałe. Ale najpierw musisz zdać sobie sprawę, że „iloveyou” nie jest strategią bezpieczeństwa. To jest wołanie o pomoc.

I szczerze? Zasługujesz na więcej niż tylko sekwencję liczb, aby chronić swoje życie.

Prawdopodobnie już wiesz, że „Hasło123” to zły pomysł. Ale prosta złożoność już nie wystarczy. Prawdziwa decyzja to przypadek. Ludzie są okropni w generowaniu losowych ciągów znaków. Skłaniamy się ku wzorom. Komputery nie.

Przeglądarki internetowe, takie jak Chrome, mogą generować dla Ciebie te brzydkie, niezapomniane ciągi znaków. Są skutecznie odporni na ataki hakerskie metodą brute-force. Ceną tej wygody jest pamięć. Nie będziesz w stanie zapamiętać czterdziestoznakowego ciągu znaków. Więc trzeba to gdzieś przechowywać.

Konieczność uwierzytelniania dwuskładnikowego

W przypadku wszelkich transakcji związanych z pieniędzmi lub wrażliwymi danymi osobowymi konieczne jest uwierzytelnianie dwuskładnikowe (2FA). Dodaje warstwę zabezpieczeń, której nie można ominąć za pomocą jedynie skradzionego hasła.

Drugi czynnik zwykle ma formę wiadomości tekstowej, e-maila lub specjalnej aplikacji. Haker może znać Twoje hasło. Ale potrzebują także Twojego telefonu lub dostępu do Twojej skrzynki pocztowej. To znacznie zmniejsza powierzchnię ataku.

Tak, wejście zajmuje trzy sekundy dłużej. To niewielka cena za bezpieczeństwo.

Zagrożenie upychaniem danych uwierzytelniających

Używanie jednego hasła do wielu kont to najgorszy nawyk, jaki możesz mieć. Jeśli jedna witryna zostanie zhakowana, hasło trafi do ciemnej sieci. Następnie osoby atakujące używają skryptów, aby spróbować zalogować się przy użyciu tej samej kombinacji adresu e-mail i hasła w setkach innych witryn. Nazywa się to upychaniem poświadczeń.

Może to wydawać się nużące atakującemu. Ale to działa, bo ludzie są leniwi. Jeśli użyjesz unikalnego hasła do każdego konta, ten konkretny wektor ataku ma zerowe szanse powodzenia.

Menedżerowie haseł, którzy działają tylko lokalnie

Jeśli potrzebujesz unikalnych i złożonych haseł, potrzebujesz menedżera haseł. Większość przeglądarek ma wbudowane menedżery. Są wygodne. Automatycznie wypełniają pola. Są synchronizowane pomiędzy urządzeniami.

Ale wygoda ma swoją cenę. Jeśli priorytetowo traktujesz maksymalne bezpieczeństwo, unikaj menedżerów haseł synchronizowanych z chmurą. Celem jest przechowywanie w chmurze. Najbezpieczniejszym podejściem jest użycie menedżera działającego tylko lokalnie. Przechowuje dane na dysku twardym. Brak serwera. Bez połączenia z Internetem.

Niektóre urządzenia sprzętowe pełnią funkcję sejfów wielkości kalkulatora. Przechowują Twoje dane w trybie offline.

Istnieje jedno krytyczne ryzyko. Potrzebujesz jednego hasła głównego. Jeśli o tym zapomnisz, Twoje dane zostaną utracone. Na zawsze.

Rozważ zapisanie tego na papierze. Nie na karteczce samoprzylepnej na monitorze. Na papierze. Przechowuj go w fizycznym, bezpiecznym miejscu. Z dala od komputera.

Starożytne korzenie szyfrowania

To nie jest nic nowego. Ludzie ukrywali wiadomości od tysięcy lat.

Najwcześniejszy udokumentowany przykład pochodzi z około 300 roku p.n.e. w Indiach. Arthaśastra, starożytny hinduski tekst, opisuje, jak żołnierze i szpiedzy używali zaszyfrowanych wiadomości. Cel zawsze był ten sam: uniknąć wykrycia. Chroń informacje przed wrogami.

Wciąż robimy to samo. Narzędzia właśnie stały się szybsze.

попередня статтяJak wyrównywać obrazy w formacie HTML i tworzyć animowane pliki GIF
наступна статтяCASIO EX-word EW-G7000C: dlaczego osoby podróżujące służbowo przechodzą na specjalistyczne słowniki elektroniczne