Bevezetés a jelszavak világába
A jelszavak a mindennapi digitális életünk alapvető részei. Velük védjük a fiókjainkat, eszközeinket és titkainkat. Annak ellenére, hogy gyakran csak egy jelszó áll köztünk és a személyes adatainkra pályázó ellenfél között, sokan kevés figyelmet fordítanak rájuk, ezért könnyen kitalálható vagy brute-force támadással feltörhető jelszavakat használnak.
Bevált gyakorlatok
Minden szolgáltatáshoz használj egyedi jelszót
Képzeld el, hogy ugyanazzal az e-mail-címmel és jelszóval regisztrálsz több online szolgáltatásba. Ha az egyik szolgáltató rosszindulatú, vagy egy adatszivárgás során titkosítatlan formában kiszivárog a jelszavad, a támadónak csak annyit kell tennie, hogy ugyanezt az e-mail/jelszó párost végigpróbálja más népszerű szolgáltatásokon. Ilyenkor teljesen mindegy, milyen erős volt az adott jelszó, hiszen a támadó már ismeri.
Ezt nevezik credential stuffingnak, és ez az egyik leggyakoribb módszer a fiókok feltörésére. Ennek elkerüléséhez soha ne használd újra ugyanazt a jelszót.
Használj véletlenszerűen generált jelszavakat
Soha ne bízz kizárólag magadban egy jó jelszó kitalálásakor. Fiókjaid és eszközeid védelmére megfelelő entrópiájú véletlenszerűen generált jelszavakat vagy diceware jelmondatokat ajánlunk.
Minden általunk ajánlott jelszókezelő tartalmaz beépített jelszógenerátort.
Jelszavak időszakos cseréje
A megjegyzendő jelszavakat — például a jelszókezelőd mesterjelszavát — ne változtasd túl gyakran, hacsak nincs okod feltételezni, hogy illetéktelenek tudomására jutott. A túl gyakori változtatás növeli annak kockázatát, hogy elfelejted.
Azokat a jelszavakat, amelyeket nem kell fejben tartanod — például a jelszókezelőben tárolt jelszavakat — a fenyegetési modelled függvényében érdemes lehet néhány havonta lecserélni a fontos fiókoknál, különösen ahol nincs többtényezős hitelesítés. Ez arra az esetre is védelmet adhat, ha a jelszó egy még nyilvánosságra nem került adatszivárgásban kompromittálódott. Sok jelszókezelő lejárati dátumot is enged beállítani a jelszavakhoz, ami megkönnyíti ezt.
Adatszivárgások ellenőrzése
Ha a jelszókezelőd képes kompromittálódott jelszavakat ellenőrizni, használd ezt a funkciót, és gyorsan cseréld le azokat a jelszavakat, amelyek kiszivároghattak. Alternatívaként egy hírolvasó segítségével követheted a Have I Been Pwned legújabb adatszivárgásokat közlő feedjét.
Erős jelszavak létrehozása
Jelszavak
Sok szolgáltatás külön követelményeket támaszt a jelszavakkal szemben, például minimális vagy maximális hosszúságot, illetve meghatározza a használható speciális karaktereket. A jelszókezelőd beépített generátorával olyan hosszú és összetett jelszót hozz létre, amilyet a szolgáltatás enged: használj kis- és nagybetűket, számokat és speciális karaktereket.
Ha olyan jelszóra van szükséged, amelyet meg is tudsz jegyezni, diceware jelmondatot ajánlunk.
Diceware jelmondatok
A Diceware olyan módszer, amellyel könnyen megjegyezhető, ugyanakkor nehezen kitalálható jelmondatok hozhatók létre.
Különösen jó választás, ha a hitelesítő adatot meg kell jegyezned vagy kézzel kell beírnod, például a jelszókezelő mesterjelszavát vagy az eszköz titkosítási jelszavát.
Egy diceware jelmondat például: viewable fastness reluctant squishy seventeen shown pencil.
Valódi dobókockával az alábbi módon készíthetsz diceware jelmondatot:
Megjegyzés
A következő lépések feltételezik, hogy az EFF nagy szólistáját használod, amelyhez szavanként öt dobás szükséges. Más szólisták esetén eltérhet a dobások és az azonos entrópia eléréséhez szükséges szavak száma.
-
Dobj ötször egy hatoldalú dobókockával, és minden dobás eredményét jegyezd fel.
-
Tegyük fel például, hogy
2-5-2-6-6lett az eredmény. Keresd meg az EFF nagy szólistájában a25266számsorhoz tartozó szót. -
Az
encryptszót fogod találni. Írd fel ezt a szót. -
Ismételd a folyamatot addig, amíg a jelmondatodban elegendő szó nem lesz. A szavakat szóközzel válaszd el.
Fontos
Ne dobd újra a kockát csak azért, mert nem tetszik az így kapott szóösszetétel. A folyamatnak teljesen véletlenszerűnek kell maradnia.
Ha nincs dobókockád vagy nem szeretnél valódi kockát használni, a jelszókezelőd beépített generátora is megfelelő: a legtöbb a hagyományos jelszavak mellett diceware jelmondatot is tud készíteni. A generált jelmondatot legalább 6 szavasra érdemes állítani.
A diceware jelmondatokhoz szintén az EFF nagy szólistáját ajánljuk, mert az eredeti listával azonos biztonságot nyújt, miközben könnyebben megjegyezhető szavakat tartalmaz. Más nyelveken is léteznek szólisták, ha nem angol jelmondatot szeretnél.
A diceware jelmondatok entrópiájának és erősségének magyarázata
A diceware jelmondatok erősségét a korábbi hétszavas példával (viewable fastness reluctant squishy seventeen shown pencil) és az EFF nagy szólistájával szemléltetjük.
A diceware jelmondat erősségének egyik mérőszáma az entrópia. Az egy szóra jutó entrópia: , a teljes jelmondat entrópiája pedig:
A fenti lista minden szava tehát körülbelül 12,9 bit entrópiát ad (), egy hét szóból álló jelmondat pedig körülbelül 90,47 bit entrópiájú ().
Az EFF nagy szólistája 7776 egyedi szót tartalmaz. A lehetséges jelmondatok számához a képletet használjuk, vagyis ebben az esetben .
Ez azt jelenti, hogy az EFF nagy szólistájával készített hétszavas jelmondat körülbelül 1 719 070 799 748 422 500 000 000 000 különböző lehetséges kombináció egyike.
Átlagosan a lehetséges kombinációk 50%-át kell kipróbálni egy jelmondat kitalálásához. Még ha az ellenfél másodpercenként körülbelül 1 000 000 000 000 próbálkozásra képes, akkor is nagyjából 27 255 689 évbe telne a jelmondat feltörése. Mindez akkor is igaz, ha:
- az ellenfél tudja, hogy diceware módszert használtál;
- ismeri a konkrét szólistát;
- tudja, hány szóból áll a jelmondatod.
Összefoglalva: ha egyszerre könnyen megjegyezhető és rendkívül erős hitelesítő adatra van szükséged, a diceware jelmondat az egyik legjobb választás.
Jelszavak tárolása
Jelszókezelők
A jelszavak tárolásának legjobb módja egy jelszókezelő használata. Ezek fájlban vagy felhőben tárolják a jelszavaidat, és egyetlen mesterjelszóval védik őket. Így csak egy erős jelszót kell megjegyezned, amely hozzáférést ad a többihez.
Sok jó felhőalapú és helyi megoldás közül választhatsz. Válassz egyet az általunk ajánlott jelszókezelők közül, és használj erős, egyedi jelszavakat minden fiókodhoz. A jelszókezelő védelmére legalább hét szóból álló diceware jelmondatot ajánlunk.
Ajánlott jelszókezelők listája
Ne tárold a jelszavakat és TOTP-tokeneket ugyanabban a jelszókezelőben
Ha TOTP-kódokat használsz többtényezős hitelesítéshez, biztonsági szempontból jobb, ha a TOTP-kódokat külön alkalmazásban tartod.
Kényelmes lehet a TOTP-tokeneket a jelszavakkal együtt tárolni, de ha egy ellenfél hozzáfér a jelszókezelődhöz, ezzel gyakorlatilag egyetlen tényezőre csökkented a fiók védelmét.
Az egyszer használatos helyreállítási kódokat sem javasoljuk a jelszókezelőben tárolni. Ezeket külön helyen, például offline adathordozón lévő titkosított konténerben célszerű megőrizni.
Biztonsági mentések
A jelszavaid titkosított biztonsági mentését több adathordozón vagy felhőtárhelyen is tárold. Így akkor is hozzáférhetsz a jelszavaidhoz, ha az elsődleges eszközöddel vagy az általad használt szolgáltatással történik valami.
A Magánszféra Kalauz a Privacy Guides nem hivatalos magyar változata. Tartalmi eltérés esetén az angol eredeti az irányadó. Eredeti Privacy Guides