رمزهای قویای که لازم نیست حفظشون کنی
چرا طول رمز از علامتهای عجیب مهمتره، چرا هر حساب رمز خودش رو لازم داره و چطور یه مدیر رمز این کار رو راحت میکنه. آخرش دقیقاً میدونی چطور راهش بندازی.
طول برندهست
قابل پیشبینی یعنی ضعیف، هر چقدر هم پیچیده به نظر بیاد
ابزارهای شکستن رمز همهی ترکیبها رو به ترتیب امتحان نمیکنن. از کاری شروع میکنن که آدمها واقعاً میکنن: یه کلمه با حرف اول بزرگ، یه سال یا تاریخ تولد، یه ! آخرش، @ به جای a و 0 به جای o. پس «Tehran1402!» پیچیده به نظر میاد ولی جزو اولین حدسهاست. راهنماهای امروزی، مثلاً از NIST (مؤسسهی استانداردهای آمریکا)، طول رو به قانونهای اجباری علامت ترجیح میدن.
«P@ssw0rd2024» همهی شرطهای فرم ثبتنام رو داره و باز هم جزو اولین چیزهاییه که ابزار شکستن رمز امتحان میکنه. «lantern cactus river mosaic pepper» همهی قانونهای قدیمی رو زیر پا میذاره و خیلی سختتر حدس زده میشه.
A passphrase of words picked truly at random
from a list of 7,776 words (a common word list):
1 word 7,776 possibilities
3 words 7,776 × 7,776 × 7,776 ≈ 470 billion
5 words 7,776^5 ≈ 28 billion billion
Each extra random word multiplies the work by 7,776.5 random words: about 2.8 × 10^19 possibilitiesکلمهها باید واقعاً تصادفی انتخاب بشن (با یه تولیدکننده یا تاس)، نه با سلیقهی خودت. هر کلمهی تصادفی اضافه کار حدس زدن رو ۷۷۷۶ برابر میکنه. یه بیت شعر یا جملهی معروف بلنده ولی قابل پیشبینیه.
خودت رو امتحان کن
کیان یه رمز جدید برای ایمیلش لازم داره که گاهی با دست تایپش میکنه. کدوم قویتره؟
- K!@n1995، چون علامت و عدد و حرف بزرگ داره
- یه بیت کامل از شعر معروفی که خیلی دوستش داره، با همهی فاصلهها و علامتهاش
- پنج کلمه که یه تولیدکننده انتخاب کرده: cactus river lantern pepper mosaic
- رمز اینستاگرامش با یه ۲ اضافه آخرش
جواب رو ببین
پنج کلمه که یه تولیدکننده انتخاب کرده: cactus river lantern pepper mosaic
درسته. کلمههای تصادفی طول میدن بدون الگو. شعر معروف بلنده، ولی ابزارهای شکستن رمز لیست جملههای معروف رو دارن؛ اسم و سال تولد هم جزو اولین حدسهاست.
هر کدوم یکی
یکتا بودن از زرنگ بودن مهمتره
یه رمز عالی که روی ده تا سایت استفاده بشه، فقط به اندازهی ضعیفترین اون ده تا امنه. اگه یکی لو بره، نه تای دیگه بازن (درس ۱). پس قانون اصلی اینه: هر حساب رمز خودش رو داره. دو تا قانون قدیمی هم کنار رفتن: لازم نیست رمزها رو سر یه برنامهی زمانی عوض کنی، فقط وقتی نشونهای از لو رفتن هست. تغییر کوچیک یه رمز قدیمی هم رمز جدید حساب نمیشه.
اینکه «Sara1370» رو هر چند ماه یه بار کنی «Sara1371» حس امنیت میده ولی امن نیست. مهاجمی که رمز قبلی رو داره، نسخههای بعدی واضحش رو هم امتحان میکنه.
ابزار
مدیر رمز برات یادش میمونه
مدیر رمز (Password Manager) یه گاوصندوق رمزگذاریشده برای رمزهاته. تو یه رمز اصلی (Master Password) قوی رو حفظ میکنی و اون بقیه رو. برای هر حساب جدید یه رمز بلند تصادفی میسازه و موقع ورود خودش پرش میکنه. گوشی و مرورگرت معمولاً یکی داخل خودشون دارن و اپهای جدا هم هست.
ثبتنام تو یه فروشگاه جدید: مدیر رمز یه چیزی مثل «vR7#qL2m...» با ۲۰ کاراکتر پیشنهاد میده، ذخیرهش میکنه و دفعهی بعد خودش پرش میکنه. تو هیچوقت نه میبینیش نه تایپش میکنی.
خودت رو امتحان کن
هانیه فکر میکنه نگه داشتن همهی رمزها تو یه مدیر رمز خطرناکتر از اینه که همهجا یه رمز راحت داشته باشه، چون «همهی تخممرغها رو تو یه سبد میذاره». حق با اونه.
جواب رو ببین
نادرست
غلطه. با یه رمز برای همهجا، نشت هر سایتی همهچی رو باز میکنه. با مدیر رمز، نشت یه سایت فقط همون سایت رو لو میده و خود گاوصندوق پشت یه رمز اصلی رمزگذاری شده که هیچ جای دیگه استفاده نمیشه. اگه از گاوصندوق خوب محافظت کنی، خیلی امنتره.
وقتی مدیر رمز کار رو میکنه چی عوض میشه
رمزها تو ذهن تو
چندتا رمز که تکرار میشن و یه کم عوض میشن. تو هر صفحهای که بخواد تایپشون میکنی، حتی صفحههای جعلی.
رمزها تو مدیر رمز
یه رمز بلند تصادفی برای هر سایت. فقط روی دقیقاً همون آدرسی که براش ذخیره شده پر میشه، پس روی صفحهی بدلی ساکت میمونه.
خودت رو امتحان کن
توصیهی درست امروزی یا عادت قدیمی و پرخطر؟
- اینکه بذاری مدیر رمز برای هر سایت یه رمز تصادفی بسازه
- هر سه ماه یه ۱ به آخر رمزت اضافه کنی
- عوض کردن رمز درست بعد از اینکه یه سایت اعلام کرده هک شده
- اسم بچهت و سال تولدش با یه ! آخرش
- یه رمز اصلی از پنج کلمهی تصادفی که هیچ جای دیگه استفاده نشده
- یه رمز خیلی قوی برای همهی حسابها
جواب رو ببین
کار درست: اینکه بذاری مدیر رمز برای هر سایت یه رمز تصادفی بسازه, عوض کردن رمز درست بعد از اینکه یه سایت اعلام کرده هک شده, یه رمز اصلی از پنج کلمهی تصادفی که هیچ جای دیگه استفاده نشده
قدیمی یا پرخطر: هر سه ماه یه ۱ به آخر رمزت اضافه کنی, اسم بچهت و سال تولدش با یه ! آخرش, یه رمز خیلی قوی برای همهی حسابها
این هفته یه مدیر رمز راه بنداز
- ۱ · یکی انتخاب کن
همونی که تو گوشی یا مرورگرت هست برای شروع خوبه. یه اپ جدا روی دستگاهها و برندهای مختلف با هم کار میکنه.
- ۲ · یه رمز اصلی قوی بساز
پنج کلمهی تصادفی یا بیشتر که هیچجا استفاده نکردی. تا وقتی حفظش بشی، رو یه کاغذ تو خونه نگهش دار.
- ۳ · از گاوصندوق محافظت کن
برای مدیر رمز یا حسابی که بهش وصله ورود دومرحلهای رو روشن کن (درس ۳) و اگه کلید بازیابی داد، نگهش دار.
- ۴ · حسابها رو کمکم منتقل کن
از ایمیلت شروع کن. بعد هر بار جایی وارد شدی، بذار مدیر رمز رمز قدیمی رو با یه رمز تصادفی جدید عوض کنه.
خودت رو امتحان کن
آرش روی لینکی دربارهی حساب بانکیش میزنه. صفحه عین بانکشه، ولی مدیر رمزش که همیشه ورود بانک رو پر میکنه، هیچی پیشنهاد نمیده. چیکار کنه؟
- رمز رو از مدیر رمز کپی کنه و بچسبونه، چون احتمالاً مدیر رمز قاطی کرده
- دست نگه داره، چون آدرس احتمالاً جعلیه، و خودش اپ بانک رو باز کنه
- این دفعه رمز رو دستی تایپ کنه و بعداً مدیر رمز رو درست کنه
- مدیر رمز رو دوباره نصب کنه و لینک رو باز امتحان کنه
جواب رو ببین
دست نگه داره، چون آدرس احتمالاً جعلیه، و خودش اپ بانک رو باز کنه
دقیقاً. مدیر رمز آدرس واقعی سایت رو چک میکنه، نه ظاهر صفحه رو. وقتی روی صفحهای که آشنا به نظر میاد ساکت میمونه، اون رو هشدار حساب کن، نه خرابی.
مرور درس
- طول و تصادفی بودن از علامتها مهمترن؛ الگوهای قابل پیشبینی اول حدس زده میشن.
- هر حساب رمز خودش رو لازم داره؛ رمز رو وقتی لو رفت عوض کن، نه سر یه تاریخ ثابت.
- مدیر رمز رمزهای یکتا رو برات میسازه، یادش میمونه و پر میکنه.
- از مدیر رمز با یه رمز اصلی قوی و ورود دومرحلهای محافظت کن.
- اگه مدیر رمز یه صفحهی آشنا رو پر نکرد، به جعلی بودنش شک کن.