پث‌وایز

امنیتت رو تو اینترنت حفظ کن (Stay Safe Online) · درس ۲ از ۱۲ · ۱۲ دقیقه

رمزهای قوی‌ای که لازم نیست حفظشون کنی

چرا طول رمز از علامت‌های عجیب مهم‌تره، چرا هر حساب رمز خودش رو لازم داره و چطور یه مدیر رمز این کار رو راحت می‌کنه. آخرش دقیقاً می‌دونی چطور راهش بندازی.

طول برنده‌ست

قابل پیش‌بینی یعنی ضعیف، هر چقدر هم پیچیده به نظر بیاد

ابزارهای شکستن رمز همه‌ی ترکیب‌ها رو به ترتیب امتحان نمی‌کنن. از کاری شروع می‌کنن که آدم‌ها واقعاً می‌کنن: یه کلمه با حرف اول بزرگ، یه سال یا تاریخ تولد، یه ! آخرش، @ به جای a و 0 به جای o. پس «Tehran1402!» پیچیده به نظر میاد ولی جزو اولین حدس‌هاست. راهنماهای امروزی، مثلاً از NIST (مؤسسه‌ی استانداردهای آمریکا)، طول رو به قانون‌های اجباری علامت ترجیح می‌دن.

«P@ssw0rd2024» همه‌ی شرط‌های فرم ثبت‌نام رو داره و باز هم جزو اولین چیزهاییه که ابزار شکستن رمز امتحان می‌کنه. «lantern cactus river mosaic pepper» همه‌ی قانون‌های قدیمی رو زیر پا می‌ذاره و خیلی سخت‌تر حدس زده می‌شه.

A passphrase of words picked truly at random
from a list of 7,776 words (a common word list):

1 word   7,776 possibilities
3 words  7,776 × 7,776 × 7,776  ≈ 470 billion
5 words  7,776^5                ≈ 28 billion billion

Each extra random word multiplies the work by 7,776.

خروجی

5 random words: about 2.8 × 10^19 possibilities

کلمه‌ها باید واقعاً تصادفی انتخاب بشن (با یه تولیدکننده یا تاس)، نه با سلیقه‌ی خودت. هر کلمه‌ی تصادفی اضافه کار حدس زدن رو ۷۷۷۶ برابر می‌کنه. یه بیت شعر یا جمله‌ی معروف بلنده ولی قابل پیش‌بینیه.

خودت رو امتحان کن

کیان یه رمز جدید برای ایمیلش لازم داره که گاهی با دست تایپش می‌کنه. کدوم قوی‌تره؟

  1. K!@n1995، چون علامت و عدد و حرف بزرگ داره
  2. یه بیت کامل از شعر معروفی که خیلی دوستش داره، با همه‌ی فاصله‌ها و علامت‌هاش
  3. پنج کلمه که یه تولیدکننده انتخاب کرده: cactus river lantern pepper mosaic
  4. رمز اینستاگرامش با یه ۲ اضافه آخرش
جواب رو ببین

پنج کلمه که یه تولیدکننده انتخاب کرده: cactus river lantern pepper mosaic

درسته. کلمه‌های تصادفی طول می‌دن بدون الگو. شعر معروف بلنده، ولی ابزارهای شکستن رمز لیست جمله‌های معروف رو دارن؛ اسم و سال تولد هم جزو اولین حدس‌هاست.

هر کدوم یکی

یکتا بودن از زرنگ بودن مهم‌تره

یه رمز عالی که روی ده تا سایت استفاده بشه، فقط به اندازه‌ی ضعیف‌ترین اون ده تا امنه. اگه یکی لو بره، نه تای دیگه بازن (درس ۱). پس قانون اصلی اینه: هر حساب رمز خودش رو داره. دو تا قانون قدیمی هم کنار رفتن: لازم نیست رمزها رو سر یه برنامه‌ی زمانی عوض کنی، فقط وقتی نشونه‌ای از لو رفتن هست. تغییر کوچیک یه رمز قدیمی هم رمز جدید حساب نمی‌شه.

اینکه «Sara1370» رو هر چند ماه یه بار کنی «Sara1371» حس امنیت می‌ده ولی امن نیست. مهاجمی که رمز قبلی رو داره، نسخه‌های بعدی واضحش رو هم امتحان می‌کنه.

ابزار

مدیر رمز برات یادش می‌مونه

مدیر رمز (Password Manager) یه گاوصندوق رمزگذاری‌شده برای رمزهاته. تو یه رمز اصلی (Master Password) قوی رو حفظ می‌کنی و اون بقیه رو. برای هر حساب جدید یه رمز بلند تصادفی می‌سازه و موقع ورود خودش پرش می‌کنه. گوشی و مرورگرت معمولاً یکی داخل خودشون دارن و اپ‌های جدا هم هست.

ثبت‌نام تو یه فروشگاه جدید: مدیر رمز یه چیزی مثل «vR7#qL2m...» با ۲۰ کاراکتر پیشنهاد می‌ده، ذخیره‌ش می‌کنه و دفعه‌ی بعد خودش پرش می‌کنه. تو هیچ‌وقت نه می‌بینیش نه تایپش می‌کنی.

خودت رو امتحان کن

هانیه فکر می‌کنه نگه داشتن همه‌ی رمزها تو یه مدیر رمز خطرناک‌تر از اینه که همه‌جا یه رمز راحت داشته باشه، چون «همه‌ی تخم‌مرغ‌ها رو تو یه سبد می‌ذاره». حق با اونه.

جواب رو ببین

نادرست

غلطه. با یه رمز برای همه‌جا، نشت هر سایتی همه‌چی رو باز می‌کنه. با مدیر رمز، نشت یه سایت فقط همون سایت رو لو می‌ده و خود گاوصندوق پشت یه رمز اصلی رمزگذاری شده که هیچ جای دیگه استفاده نمی‌شه. اگه از گاوصندوق خوب محافظت کنی، خیلی امن‌تره.

وقتی مدیر رمز کار رو می‌کنه چی عوض می‌شه

رمزها تو ذهن تو

چندتا رمز که تکرار می‌شن و یه کم عوض می‌شن. تو هر صفحه‌ای که بخواد تایپشون می‌کنی، حتی صفحه‌های جعلی.

رمزها تو مدیر رمز

یه رمز بلند تصادفی برای هر سایت. فقط روی دقیقاً همون آدرسی که براش ذخیره شده پر می‌شه، پس روی صفحه‌ی بدلی ساکت می‌مونه.

خودت رو امتحان کن

توصیه‌ی درست امروزی یا عادت قدیمی و پرخطر؟

  • اینکه بذاری مدیر رمز برای هر سایت یه رمز تصادفی بسازه
  • هر سه ماه یه ۱ به آخر رمزت اضافه کنی
  • عوض کردن رمز درست بعد از اینکه یه سایت اعلام کرده هک شده
  • اسم بچه‌ت و سال تولدش با یه ! آخرش
  • یه رمز اصلی از پنج کلمه‌ی تصادفی که هیچ جای دیگه استفاده نشده
  • یه رمز خیلی قوی برای همه‌ی حساب‌ها
جواب رو ببین

کار درست: اینکه بذاری مدیر رمز برای هر سایت یه رمز تصادفی بسازه, عوض کردن رمز درست بعد از اینکه یه سایت اعلام کرده هک شده, یه رمز اصلی از پنج کلمه‌ی تصادفی که هیچ جای دیگه استفاده نشده

قدیمی یا پرخطر: هر سه ماه یه ۱ به آخر رمزت اضافه کنی, اسم بچه‌ت و سال تولدش با یه ! آخرش, یه رمز خیلی قوی برای همه‌ی حساب‌ها

این هفته یه مدیر رمز راه بنداز

  1. ۱ · یکی انتخاب کن

    همونی که تو گوشی یا مرورگرت هست برای شروع خوبه. یه اپ جدا روی دستگاه‌ها و برندهای مختلف با هم کار می‌کنه.

  2. ۲ · یه رمز اصلی قوی بساز

    پنج کلمه‌ی تصادفی یا بیشتر که هیچ‌جا استفاده نکردی. تا وقتی حفظش بشی، رو یه کاغذ تو خونه نگهش دار.

  3. ۳ · از گاوصندوق محافظت کن

    برای مدیر رمز یا حسابی که بهش وصله ورود دومرحله‌ای رو روشن کن (درس ۳) و اگه کلید بازیابی داد، نگهش دار.

  4. ۴ · حساب‌ها رو کم‌کم منتقل کن

    از ایمیلت شروع کن. بعد هر بار جایی وارد شدی، بذار مدیر رمز رمز قدیمی رو با یه رمز تصادفی جدید عوض کنه.

خودت رو امتحان کن

آرش روی لینکی درباره‌ی حساب بانکیش می‌زنه. صفحه عین بانکشه، ولی مدیر رمزش که همیشه ورود بانک رو پر می‌کنه، هیچی پیشنهاد نمی‌ده. چی‌کار کنه؟

  1. رمز رو از مدیر رمز کپی کنه و بچسبونه، چون احتمالاً مدیر رمز قاطی کرده
  2. دست نگه داره، چون آدرس احتمالاً جعلیه، و خودش اپ بانک رو باز کنه
  3. این دفعه رمز رو دستی تایپ کنه و بعداً مدیر رمز رو درست کنه
  4. مدیر رمز رو دوباره نصب کنه و لینک رو باز امتحان کنه
جواب رو ببین

دست نگه داره، چون آدرس احتمالاً جعلیه، و خودش اپ بانک رو باز کنه

دقیقاً. مدیر رمز آدرس واقعی سایت رو چک می‌کنه، نه ظاهر صفحه رو. وقتی روی صفحه‌ای که آشنا به نظر میاد ساکت می‌مونه، اون رو هشدار حساب کن، نه خرابی.

مرور درس

  • طول و تصادفی بودن از علامت‌ها مهم‌ترن؛ الگوهای قابل پیش‌بینی اول حدس زده می‌شن.
  • هر حساب رمز خودش رو لازم داره؛ رمز رو وقتی لو رفت عوض کن، نه سر یه تاریخ ثابت.
  • مدیر رمز رمزهای یکتا رو برات می‌سازه، یادش می‌مونه و پر می‌کنه.
  • از مدیر رمز با یه رمز اصلی قوی و ورود دومرحله‌ای محافظت کن.
  • اگه مدیر رمز یه صفحه‌ی آشنا رو پر نکرد، به جعلی بودنش شک کن.

فقط نخونش، نگهش دار

پث‌وایز هر ایده رو درست قبل از اینکه فراموشش کنی با یه سؤال کوتاه برمی‌گردونه. رایگان روی اندروید و وب، به فارسی و انگلیسی.

Cafe Bazaar Myket باز کردن نسخه‌ی وب

همه‌ی درس‌های این دوره

  1. حساب‌ها واقعاً چطوری دزدیده می‌شن
  2. رمزهای قوی‌ای که لازم نیست حفظشون کنی
  3. ورود دومرحله‌ای: رمز دزدیده‌شده دیگه کافی نیست
  4. فیشینگ: پیامی که می‌خواد عجله کنی
  5. صفحه‌ی جعلی، درگاه پرداخت جعلی و اپ جعلی
  6. کلاهبرداری با پیامک، تماس و پیام‌رسان
  7. پرداخت کن، بدون اینکه کارتت رو دو دستی تقدیم کنی
  8. وای‌فای عمومی و شبکه‌ی خونه
  9. کمتر به اشتراک بذار، از قصد
  10. دیگه «بعداً» رو نزن
  11. پشتیبان‌گیری: قانون ۳-۲-۱
  12. اگه هک شدی: ساعت اول