Paroles ģenerators
Kāpēc šis rīks darbojas tikai jūsu pārlūkprogrammā
Lielākā daļa paroļu ģeneratoru darbojas labi — līdz jūs apstājaties un padomājat, kas patiesībā notiek. Kad ģenerējat paroli serverī, tas serveris to teorētiski redz. Vairumam vietņu tas ir iespējams pieņemami. Bet „iespējams” nav drošība, ko vēlaties, iestatot bankas kontu vai e-pastu.
Šis ģenerators veidots ap vienu principu: parole nekad neatstāj jūsu ierīci. Viss darbojas JavaScript tieši jūsu pārlūkprogrammā. Atbilstošā koda daļa:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() gūst entropiju no jūsu operētājsistēmas nejaušo skaitļu ģeneratora — tā paša avota, ko izmanto kriptogrāfiskās bibliotēkas. Aizveriet šo cilni un parole ir pazudusi. Nav žurnālu, nav datubāzes, nav servera.
Paroļu „triku” problēma
Gadiem ilgi drošības padomi izklausījās šādi: ņem vārdu, raksti pirmo burtu ar lielo, pievieno ciparu beigās, mainiet vienu burtu uz simbolu. Kaut kas kā P@role1.
Uzbrucēji pazīst šos trikus. Vārdnīcu uzbrukumi nemēģina tikai parastos vārdus — tie mēģina parastos vārdus ar parastajām modifikācijām. P@role1 nav spēcīga parole; tā ir vāja parole maskēta.
„Paroles ir kā apakšveļa: neļaujiet cilvēkiem tās redzēt, mainiet tās bieži un jums nevajadzētu tās kopīgot ar svešiniekiem.”
— Chris Pirillo
Patiesais pavērsiens nāca ar paroļu pārvaldniekiem. Kad jums nav jāatceras parole — kad tā droši dzīvo Bitwarden, 1Password vai KeePass — nav iemesla neizmantot ko līdzīgu xK9#mP2$vL5@nQ8 katram kontam. Ģenerēt, kopēt, saglabāt. Tā ir visa darbplūsma.
Vajadzība regulāri mainīt paroles bija viens no sākotnējiem iemesliem, kāpēc šis rīks tika izveidots. Paroles rotēšanai vajadzētu aizņemt 30 sekundes, nevis radīt galvassāpes.
Cik garš ir pietiekami garš?
Garums ir svarīgāks par sarežģītību. 20 rakstzīmju parole tikai no mazajiem burtiem ir ar lielāku entropiju nekā 10 rakstzīmju parole ar visiem četriem rakstzīmju veidiem. Abi ir svarīgi, bet garums uzvar.
| Parole | Garums | Uzlaušanas laiks |
|---|---|---|
password123 | 11 rakstz. | < 1 sekunde |
JanisKalnins1985 | 16 rakstz. | 3 stundas |
Abc123!@# | 9 rakstz. | 2 dienas |
MyD0g!sF1uffy | 13 rakstz. | 5 gadi |
Tr$7mK@p9Lq2 | 12 rakstz. | 200+ gadi |
xK9#mP2$vL5@nQ8 | 15 rakstz. | 34 000 gadi |
NIST Special Publication 800-63B iesaka minimumu 8 rakstzīmes, bet norāda, ka garums ir galvenais stipruma faktors — obligātās speciālo rakstzīmju prasības bieži vien rada pretēju efektu, padarot paroles prognozējamākas.
Ko dara rakstzīmju veidi
- Lielie burti (A–Z) — 26 iespējas katrai pozīcijai
- Mazie burti (a–z) — vēl 26
- Cipari (0–9) — 10
- Simboli (!@#$%…) — 32+ atkarībā no rakstzīmju kopas
Ar 16 rakstzīmēm un visiem četriem veidiem (94 iespējamās vērtības katrai pozīcijai): 94¹⁶ ≈ 3,7 × 10³¹ kombinācijas. Mūsdienīgs GPU klasteris, kas uzlauž miljardu paroļu sekundē, vajadzētu ilgāk nekā visuma vecumu.
Arguments par labu paroļu pārvaldniekam
Spēcīgu paroļu ģenerēšana ir bezjēdzīga, ja jūs tās atkārtoti lietojat vai saglabājat paroles.txt failā darbvirsmā. Verizon datu pārkāpumu izmeklēšanas ziņojums konsekventēji konstatē, ka 81% pārkāpumu ietver nozagtas vai vājas paroles. Visbiežākais iemesls, kāpēc cilvēki atkārtoti lieto paroles: pārāk daudz kontu, kas jāseko.
Paroļu pārvaldnieki to risina tīri:
- Bitwarden — atvērtais kods, bezmaksas līmenis sedz lielākās vajadzības, darbojas visās platformās
- 1Password — noslīpēts lietotāja interfeiss, lieliskas ģimenes/komandas koplietošanas iespējas
- KeePass — pilnīgi lokāls, bez mākoņa, pilnīga kontrole
Kad parole noplūst
- Nekavējoties mainiet to katrā kontā, kur to izmantojāt
- Aktivizējiet 2FA ietekmētajā kontā
- Pārbaudiet Have I Been Pwned — ievadiet savu e-pastu, lai redzētu iepriekšējos pārkāpumus
- Pārskatiet aktīvās sesijas un atceliet visu nezināmo
Ieteikumi pēc konta veida
Finanšu konti
- 16+ rakstzīmes, visi rakstzīmju veidi
- Unikāla parole, nekad neatkārtota
- 2FA caur autentifikatora lietotni (ne SMS)
E-pasts
- 14+ rakstzīmes — jūsu e-pasts atiestata katru citu paroli, padarot to par jūsu drošības galveno dārgumu
- Obligāts 2FA
- Regulāri pārbaudiet pieteikušās ierīces
Sociālie tīkli
- 12+ rakstzīmes
- 2FA caur lietotni — SMS-bāzēts 2FA ir neaizsargāts pret SIM maiņas uzbrukumiem
Darba konti
- Sekojiet uzņēmuma politikai (parasti 14+)
- Nekad nelietojiet personīgās paroles darba sistēmās; mainiet nekavējoties aizejot
Biežas kļūdas, no kurām vērts izvairīties
Paroļu glabāšana vienkāršā tekstā (paroles.txt, piezīmju lietotne, e-pasta melnraksti) — tā vietā izmantojiet šifrētu paroļu pārvaldnieku.
Paroļu kopīgošana caur čatu vai e-pastu — izmantojiet Bitwarden Send vai līdzīgu drošu kopīgošanu, ja vispār vajag kopīgot.
Paļaušanās uz pārlūkprogrammu kā vienīgo paroļu pārvaldnieku — pārlūkprogrammas uzlabojas, bet specializēts pārvaldnieks ar galveno paroli piedāvā labāku šifrēšanu un vairāku platformu atbalstu.
Latvijas ieteikumi
Latvijas CERT.LV (cert.lv) publicē regulārus drošības brīdinājumus un paroļu vadlīnijas. Latvijas tiešsaistes banku sistēmas un valdības portāli (latvija.gov.lv) ir ieviesuši spēcīgu autentifikāciju. CERT.LV ikgadējie ziņojumi rāda, ka akreditācijas datu zādzība ir galvenais konta kompromitēšanas cēlonis Latvijā.
Paroļu drošības statistika
- 81% uzņēmējdarbības pārkāpumu ietver nozagtas vai vājas paroles (Verizon DBIR)
- 59% cilvēku atkārtoti lieto paroles vairākos kontos
- 23% visbiežāk izmantoto paroļu var uzlauzt mazāk nekā 1 sekundes laikā
- Vidējam lietotājam ir 100+ tiešsaistes kontu, kam nepieciešamas paroles