Почему 123456 по-прежнему ужасный пароль в 2024 году

0
15

Мы тонем в цифровых идентичностях. Большинство из нас управляет десятками, а иногда и сотнями онлайн-аккаунтов. Огромный объем данных вызывает усталость. Поэтому мы идем на компромиссы. Мы выбираем легко угадываемые пароли, потому что удобство всегда побеждает безопасность. Или, что еще хуже, мы используем одну и ту же слабую комбинацию на нескольких сайтах. Это создает огромную уязвимость. Если один сайт будет взломан, рушится всё остальное.

Чтобы понять масштаб этой проблемы, нам нужно взглянуть на данные. Компания по кибербезопасности NordPass ежегодно отслеживает эти провалы. Они анализируют утечки данных из 44 стран. Их отчет за 2024 год выделяет самые распространенные пароли, которые все еще используются. Список предсказуем. И опасен.

Топ-25 слабых паролей

NordPass ранжировал их по частоте использования. Некоторые из них использовались более миллиона раз в известных утечках данных. Вот что реально используется:

  • 123456 – 1,2 миллиона случаев
  • 123456789 – 693 000 случаев
  • 12345678 – 365 000 случаев
  • secret – 339 000 случаев
  • password – 196 000 случаев
  • qwerty123 – 144 000 случаев
  • qwerty1 – 138 000 случаев
  • 111111 – 106 000 случаев
  • 123123 – 102 000 случаев
  • 1234567890 – 93 000 случаев
  • qwerty – 92 000 случаев
  • 1234567 – 86 000 случаев
  • 11111111 – 80 000 случаев
  • abc123 – 58 000 случаев
  • iloveyou – 54 000 случаев
  • 123123123 – 51 000 случаев
  • 000000 – 46 000 случаев
  • 00000000 – 45 000 случаев
  • a123456 – 42 000 случаев
  • password1 – 41 000 случаев
  • 654321 – 41 000 случаев
  • qwer4321 – 36 000 случаев
  • 1q2w3e4r5t – 35 000 случаев
  • 123456a – 35 000 случаев
  • q1w2e3r4t5y6 – 34 000 случаев

Клавиатурные шаблоны — лучший друг хакеров

Посмотрите внимательно на первые позиции в списке. Паттерн очевиден. Пользователи печатают слева направо, сверху вниз. Или просто считают по порядку. Варианты qwerty доминируют. 123456 царит безраздельно.

Это лень. И это фатально.

Хакеры используют автоматизированные скрипты для атак методом грубой силы. Эти скрипты сначала пробуют самые распространенные пароли. Они не угадывают Xy7!mP. Они угадывают password1. Они пробуют эти комбинации за считанные секунды. Если вы используете клавиатурный шаблон, вы передаете свои ключи скрипту. Взлом занимает миллисекунды.

Личные данные и распространенные существительные

Список также показывает, что люди считают «уникальным». Имена вроде ashley и michael встречаются в нижнем регистре. Животные, такие как monkey, dragon и unicorn, все еще в ходу. Спортивные термины, такие как baseball, football и soccer, дополняют этот слабый набор.

Почему люди так делают? Мы думаем, что использование нашего дня рождения или родного города добавляет безопасности. Это не так. Мошенники могут выманить эту информацию. Друзья могут догадаться. Члены семьи часто знают эти детали. Использование личных данных делает вас легкой мишенью. Это превращает вашу личную историю в шпаргалку для хакеров.

Как перестать быть статистикой

Урок из данных 2024 года ясен. Перестаньте использовать последовательные символы. Перестаньте использовать ряды клавиатуры. Перестаньте использовать обычные слова только в нижнем регистре.

Сильные пароли — это не про то, чтобы быть хитрым. Это про то, чтобы быть случайными и длинными. Избегайте любых строк, которые встречаются в вашей повседневной жизни. Избегайте любых шаблонов, которые машина может предсказать. Если строка появляется в списке распространенных паролей, это не пароль. Это признание в виновности.

Если это в топ-25 списке, это не секрет. Это публичная запись.

Удобство 123456 стоит вам всего. Усилия для создания сложной, уникальной строки ничего не стоят, кроме двух секунд. Выбирайте мудро. Остальная часть истории заключается в том, как на самом деле создать что-то, что удержится. Но сначала вы должны признать, что iloveyou — это не стратегия безопасности. Это крик о помощи.

И честно говоря? Вы заслуживаете большего, чем числовая последовательность для защиты вашей жизни.

Вы, вероятно, уже знаете, что «Password123» — это плохая идея. Но простой сложности больше недостаточно. Настоящее решение — это случайность. Люди ужасно умеют генерировать случайные строки. Мы тяготеем к шаблонам. Компьютеры — нет.

Веб-браузеры, такие как Chrome, могут генерировать для вас эти уродливые, не запоминающиеся строки. Они эффективно неуязвимы для взлома методом грубой силы. Цена этого удобства — память. Вы не сможете запомнить сороказначную строку символов. Поэтому вам нужно где-то её хранить.

Необходимость двухфакторной аутентификации

Для всего, что связано с деньгами или конфиденциальными личными данными, двухфакторная аутентификация (2FA) является обязательной. Она добавляет уровень защиты, который невозможно обойти, имея только украденный пароль.

Второй фактор обычно поступает в виде текстового сообщения, электронного письма или через специальное приложение. У хакера может быть ваш пароль. Но им также нужен ваш телефон или доступ к вашему почтовому ящику. Это резко сокращает поверхность для атак.

Да, вход занимает на три секунды больше. Это небольшая цена за безопасность.

Угроза подстановки учётных данных

Использование одного пароля для нескольких аккаунтов — это худшая привычка, которую вы можете иметь. Если один сайт будет взломан, этот пароль попадёт в даркнет. Затем злоумышленники используют скрипты, чтобы попытаться войти с той же комбинацией email-пароль на сотнях других сайтов. Это называется подстановкой учётных данных (credential stuffing).

Это может показаться утомительным для атакующего. Но это работает, потому что люди ленивы. Если вы используете уникальный пароль для каждого аккаунта, этот конкретный вектор атаки имеет нулевую вероятность успеха.

Менеджеры паролей, работающие только локально

Если вам нужны уникальные и сложные пароли, вам нужен менеджер паролей. У большинства браузеров есть встроенные менеджеры. Они удобны. Они автоматически заполняют поля. Они синхронизируются между устройствами.

Но у удобства есть цена. Если вы отдаёте приоритет максимальной безопасности, избегайте менеджеров паролей, которые синхронизируются с облаком. Облачное хранилище является мишенью. Самый безопасный подход — использовать менеджер, работающий только локально. Он хранит данные на вашем жёстком диске. Без сервера. Без подключения к интернету.

Некоторые аппаратные устройства функционируют как сейфы размером с калькулятор. Они хранят ваши данные офлайн.

Здесь есть один критический риск. Вам нужен один мастер-пароль. Если вы его забудете, ваши данные будут потеряны. Навсегда.

Рассмотрите возможность записи его на бумагу. Не на стикере на мониторе. На бумаге. Храните её в физическом сейфе или в надёжном месте. Вдали от вашего компьютера.

Древние корни шифрования

Это не ново. Люди прятали сообщения на протяжении тысячелетий.

Самый ранний задокументированный пример датируется примерно 300 годом до н.э. в Индии. «Артхашастра», древний индуистский текст, описывает, как солдаты и шпионы использовали зашифрованные сообщения. Цель всегда была одной: избежать обнаружения. Сохранить информацию в безопасности от врагов.

Мы по-прежнему делаем то же самое. Просто инструменты стали быстрее.

попередня статтяКак выравнивать изображения в HTML и создавать анимированные GIF
наступна статтяCASIO EX-word EW-G7000C: почему деловые путешественники переходят на специализированные электронные словари