Kihagyás

Bevezetés a jelszavak világába

A jelszavak a mindennapi digitális életünk alapvető részei. Velük védjük a fiókjainkat, eszközeinket és titkainkat. Annak ellenére, hogy gyakran csak egy jelszó áll köztünk és a személyes adatainkra pályázó ellenfél között, sokan kevés figyelmet fordítanak rájuk, ezért könnyen kitalálható vagy brute-force támadással feltörhető jelszavakat használnak.

Bevált gyakorlatok

Minden szolgáltatáshoz használj egyedi jelszót

Képzeld el, hogy ugyanazzal az e-mail-címmel és jelszóval regisztrálsz több online szolgáltatásba. Ha az egyik szolgáltató rosszindulatú, vagy egy adatszivárgás során titkosítatlan formában kiszivárog a jelszavad, a támadónak csak annyit kell tennie, hogy ugyanezt az e-mail/jelszó párost végigpróbálja más népszerű szolgáltatásokon. Ilyenkor teljesen mindegy, milyen erős volt az adott jelszó, hiszen a támadó már ismeri.

Ezt nevezik credential stuffingnak, és ez az egyik leggyakoribb módszer a fiókok feltörésére. Ennek elkerüléséhez soha ne használd újra ugyanazt a jelszót.

Használj véletlenszerűen generált jelszavakat

Soha ne bízz kizárólag magadban egy jó jelszó kitalálásakor. Fiókjaid és eszközeid védelmére megfelelő entrópiájú véletlenszerűen generált jelszavakat vagy diceware jelmondatokat ajánlunk.

Minden általunk ajánlott jelszókezelő tartalmaz beépített jelszógenerátort.

Jelszavak időszakos cseréje

A megjegyzendő jelszavakat — például a jelszókezelőd mesterjelszavát — ne változtasd túl gyakran, hacsak nincs okod feltételezni, hogy illetéktelenek tudomására jutott. A túl gyakori változtatás növeli annak kockázatát, hogy elfelejted.

Azokat a jelszavakat, amelyeket nem kell fejben tartanod — például a jelszókezelőben tárolt jelszavakat — a fenyegetési modelled függvényében érdemes lehet néhány havonta lecserélni a fontos fiókoknál, különösen ahol nincs többtényezős hitelesítés. Ez arra az esetre is védelmet adhat, ha a jelszó egy még nyilvánosságra nem került adatszivárgásban kompromittálódott. Sok jelszókezelő lejárati dátumot is enged beállítani a jelszavakhoz, ami megkönnyíti ezt.

Adatszivárgások ellenőrzése

Ha a jelszókezelőd képes kompromittálódott jelszavakat ellenőrizni, használd ezt a funkciót, és gyorsan cseréld le azokat a jelszavakat, amelyek kiszivároghattak. Alternatívaként egy hírolvasó segítségével követheted a Have I Been Pwned legújabb adatszivárgásokat közlő feedjét.

Erős jelszavak létrehozása

Jelszavak

Sok szolgáltatás külön követelményeket támaszt a jelszavakkal szemben, például minimális vagy maximális hosszúságot, illetve meghatározza a használható speciális karaktereket. A jelszókezelőd beépített generátorával olyan hosszú és összetett jelszót hozz létre, amilyet a szolgáltatás enged: használj kis- és nagybetűket, számokat és speciális karaktereket.

Ha olyan jelszóra van szükséged, amelyet meg is tudsz jegyezni, diceware jelmondatot ajánlunk.

Diceware jelmondatok

A Diceware olyan módszer, amellyel könnyen megjegyezhető, ugyanakkor nehezen kitalálható jelmondatok hozhatók létre.

Különösen jó választás, ha a hitelesítő adatot meg kell jegyezned vagy kézzel kell beírnod, például a jelszókezelő mesterjelszavát vagy az eszköz titkosítási jelszavát.

Egy diceware jelmondat például: viewable fastness reluctant squishy seventeen shown pencil.

Valódi dobókockával az alábbi módon készíthetsz diceware jelmondatot:

Megjegyzés

A következő lépések feltételezik, hogy az EFF nagy szólistáját használod, amelyhez szavanként öt dobás szükséges. Más szólisták esetén eltérhet a dobások és az azonos entrópia eléréséhez szükséges szavak száma.

  1. Dobj ötször egy hatoldalú dobókockával, és minden dobás eredményét jegyezd fel.

  2. Tegyük fel például, hogy 2-5-2-6-6 lett az eredmény. Keresd meg az EFF nagy szólistájában a 25266 számsorhoz tartozó szót.

  3. Az encrypt szót fogod találni. Írd fel ezt a szót.

  4. Ismételd a folyamatot addig, amíg a jelmondatodban elegendő szó nem lesz. A szavakat szóközzel válaszd el.

Fontos

Ne dobd újra a kockát csak azért, mert nem tetszik az így kapott szóösszetétel. A folyamatnak teljesen véletlenszerűnek kell maradnia.

Ha nincs dobókockád vagy nem szeretnél valódi kockát használni, a jelszókezelőd beépített generátora is megfelelő: a legtöbb a hagyományos jelszavak mellett diceware jelmondatot is tud készíteni. A generált jelmondatot legalább 6 szavasra érdemes állítani.

A diceware jelmondatokhoz szintén az EFF nagy szólistáját ajánljuk, mert az eredeti listával azonos biztonságot nyújt, miközben könnyebben megjegyezhető szavakat tartalmaz. Más nyelveken is léteznek szólisták, ha nem angol jelmondatot szeretnél.

A diceware jelmondatok entrópiájának és erősségének magyarázata

A diceware jelmondatok erősségét a korábbi hétszavas példával (viewable fastness reluctant squishy seventeen shown pencil) és az EFF nagy szólistájával szemléltetjük.

A diceware jelmondat erősségének egyik mérőszáma az entrópia. Az egy szóra jutó entrópia: log 2 ( WordsInList ) , a teljes jelmondat entrópiája pedig: log 2 ( WordsInList WordsInPhrase )

A fenti lista minden szava tehát körülbelül 12,9 bit entrópiát ad ( log 2 ( 7776 ) ), egy hét szóból álló jelmondat pedig körülbelül 90,47 bit entrópiájú ( log 2 ( 7776 7 ) ).

Az EFF nagy szólistája 7776 egyedi szót tartalmaz. A lehetséges jelmondatok számához a WordsInList WordsInPhrase képletet használjuk, vagyis ebben az esetben 77767.

Ez azt jelenti, hogy az EFF nagy szólistájával készített hétszavas jelmondat körülbelül 1 719 070 799 748 422 500 000 000 000 különböző lehetséges kombináció egyike.

Átlagosan a lehetséges kombinációk 50%-át kell kipróbálni egy jelmondat kitalálásához. Még ha az ellenfél másodpercenként körülbelül 1 000 000 000 000 próbálkozásra képes, akkor is nagyjából 27 255 689 évbe telne a jelmondat feltörése. Mindez akkor is igaz, ha:

  • az ellenfél tudja, hogy diceware módszert használtál;
  • ismeri a konkrét szólistát;
  • tudja, hány szóból áll a jelmondatod.

Összefoglalva: ha egyszerre könnyen megjegyezhető és rendkívül erős hitelesítő adatra van szükséged, a diceware jelmondat az egyik legjobb választás.

Jelszavak tárolása

Jelszókezelők

A jelszavak tárolásának legjobb módja egy jelszókezelő használata. Ezek fájlban vagy felhőben tárolják a jelszavaidat, és egyetlen mesterjelszóval védik őket. Így csak egy erős jelszót kell megjegyezned, amely hozzáférést ad a többihez.

Sok jó felhőalapú és helyi megoldás közül választhatsz. Válassz egyet az általunk ajánlott jelszókezelők közül, és használj erős, egyedi jelszavakat minden fiókodhoz. A jelszókezelő védelmére legalább hét szóból álló diceware jelmondatot ajánlunk.

Ajánlott jelszókezelők listája

Ne tárold a jelszavakat és TOTP-tokeneket ugyanabban a jelszókezelőben

Ha TOTP-kódokat használsz többtényezős hitelesítéshez, biztonsági szempontból jobb, ha a TOTP-kódokat külön alkalmazásban tartod.

Kényelmes lehet a TOTP-tokeneket a jelszavakkal együtt tárolni, de ha egy ellenfél hozzáfér a jelszókezelődhöz, ezzel gyakorlatilag egyetlen tényezőre csökkented a fiók védelmét.

Az egyszer használatos helyreállítási kódokat sem javasoljuk a jelszókezelőben tárolni. Ezeket külön helyen, például offline adathordozón lévő titkosított konténerben célszerű megőrizni.

Biztonsági mentések

A jelszavaid titkosított biztonsági mentését több adathordozón vagy felhőtárhelyen is tárold. Így akkor is hozzáférhetsz a jelszavaidhoz, ha az elsődleges eszközöddel vagy az általad használt szolgáltatással történik valami.

A Magánszféra Kalauz a Privacy Guides nem hivatalos magyar változata. Tartalmi eltérés esetén az angol eredeti az irányadó. Eredeti Privacy Guides