Generator gesel
Zakaj to orodje deluje samo v vašem brskalniku
Večina generatorjev gesel deluje dobro — dokler se ne zamislite, kaj se pravzaprav dogaja. Ko generirate geslo na strežniku, ga ta strežnik teoretično vidi. Za večino spletnih mest je to verjetno v redu. Toda »verjetno« ni gotovost, ki jo želite pri nastavljanju bančnega računa ali e-pošte.
Ta generator je zgrajen na enem samem načelu: geslo nikoli ne zapusti vaše naprave. Vse teče v JavaScriptu neposredno v vašem brskalniku. Ustrezni del kode:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() črpa entropijo iz generatorja naključnih številk vašega operacijskega sistema — istega vira, ki ga uporabljajo kriptografske knjižnice. Zaprite zavihek in geslo izgine. Brez dnevnikov, brez podatkovne baze, brez strežnika.
Problem s »triki« za gesla
Leta in leta so varnostni nasveti zveneli takole: vzemite besedo, napišite prvo črko z veliko, dodajte številko na koncu, zamenjajte eno črko s simbolom. Kot G3slo!.
Napadalci poznajo te trike. Napadi s slovarjem ne poskušajo le pogostih besed — poskušajo pogostih besed s pogostimi modifikacijami. G3slo! ni močno geslo; to je šibko geslo v preobleki.
»Gesla so kot spodnje perilo: ne puščajte ljudem, da jih vidijo, jih pogosto menjajte in ne bi smeli deliti z neznanci.«
— Chris Pirillo
Resnični preobrat je prišel z upravitelji gesel. Ko vam gesla ni treba zapomniti — ko varno živi v Bitwardenu, 1Passwordu ali KeePassu — ni razloga, da ne bi za vsak račun uporabili nečesa kot xK9#mP2$vL5@nQ8. Generirajte, kopirajte, shranite. To je cel delovni tok.
Potreba po rednem menjanju gesel je bila eden od izvornih razlogov, zakaj je bilo to orodje ustvarjeno. Rotacija gesla bi morala trajati 30 sekund, ne povzročati glavobolov.
Kako dolgo je dovolj dolgo?
Dolžina je bolj pomembna kot zapletenost. 20-mestno geslo samo iz malih črk ima več entropije kot 10-mestno geslo z vsemi štirimi vrstami znakov. Oba sta pomembna, a dolžina zmaga.
| Geslo | Dolžina | Čas za vdor |
|---|---|---|
password123 | 11 znakov | < 1 sekunda |
JanezNovak1985 | 14 znakov | 3 ure |
Abc123!@# | 9 znakov | 2 dni |
MyD0g!sF1uffy | 13 znakov | 5 let |
Tr$7mK@p9Lq2 | 12 znakov | 200+ let |
xK9#mP2$vL5@nQ8 | 15 znakov | 34 000 let |
NIST Special Publication 800-63B priporoča minimum 8 znakov, toda ugotavlja, da je dolžina primarni dejavnik moči — obvezne zahteve glede posebnih znakov pogosto delujejo kontraproduktivno, saj gesla postanejo bolj predvidljiva.
Kaj naredijo vrste znakov
- Velike črke (A–Z) — 26 možnosti na položaj
- Male črke (a–z) — še 26
- Številke (0–9) — 10
- Simboli (!@#$%…) — 32+ glede na nabor znakov
Pri 16 znakih z vsemi štirimi vrstami (94 možnih vrednosti na položaj): 94¹⁶ ≈ 3,7 × 10³¹ kombinacij. Sodobna GPU gruča, ki razriva milijardo gesel na sekundo, bi potrebovala dlje kot je starost vesolja.
Argument za upravitelja gesel
Generiranje močnih gesel je nesmiselno, če jih znova uporabite ali shranite v gesla.txt na namizju. Verizonovo poročilo o preiskavah kršitev podatkov dosledno ugotavlja, da 81 % kršitev vključuje ukradena ali šibka gesla. Najpogostejši razlog, zakaj ljudje gesla znova uporabljajo: preveč računov za sledenje.
Upravitelji gesel to rešijo čisto:
- Bitwarden — odprtokodni, brezplačna raven pokriva večino potreb, deluje na vseh platformah
- 1Password — brušen vmesnik, odlično deljenje za družine/ekipe
- KeePass — v celoti lokalen, brez oblaka, popoln nadzor
Ko geslo uide
- Takoj ga spremenite na vsakem računu, kjer ste ga uporabili
- Aktivirajte 2FA na prizadetem računu
- Preverite Have I Been Pwned — vnesite e-pošto in si oglejte pretekle kršitve
- Preglejte aktivne seje in prekličite vse neznano
Priporočila po vrsti računa
Finančni računi
- 16+ znakov, vse vrste znakov
- Edinstveno geslo, nikoli znova uporabljeno
- 2FA prek aplikacije za preverjanje pristnosti (ne SMS)
E-pošta
- 14+ znakov — vaša e-pošta ponastavi vsako drugo geslo, kar jo naredi za koronaški dragulj vaše varnosti
- Obvezno 2FA
- Redno preverjajte prijavljene naprave
Družbena omrežja
- 12+ znakov
- 2FA prek aplikacije — SMS-based 2FA je ranljiv za napade SIM-swapping
Službeni računi
- Upoštevajte politiko podjetja (navadno 14+)
- Nikoli ne uporabljajte osebnih gesel na delovnih sistemih; ob odhodu takoj zamenjajte
Pogoste napake, ki se jim je vredno izogniti
Shranjevanje gesel v navadnem besedilu (gesla.txt, aplikacija za opombe, osnutki e-pošte) — raje uporabite šifriranega upravitelja gesel.
Deljenje gesel prek chata ali e-pošte — uporabite Bitwarden Send ali podobno varno deljenje, če sploh morate deliti.
Zaupanje brskalniku kot edinemu upravitelju gesel — brskalniki se izboljšujejo, a namenski upravitelj z glavnim geslom ponuja boljše šifriranje in večplatformsko podporo.
Slovenske priporočila
Slovenski SI-CERT (si-cert.si) je eden najstarejših CERT-ov v regiji in objavlja podrobna navodila za varnost gesel. Slovenski e-uprava (GOV.SI) zahteva močna gesla in ponuja 2FA. SI-CERT redno objavlja statistike o najpogostejših slovenskih geslih, najdenih pri kršitvah.
Statistike varnosti gesel
- 81 % poslovnih kršitev vključuje ukradena ali šibka gesla (Verizon DBIR)
- 59 % ljudi znova uporablja gesla na več računih
- 23 % najpogostejših gesel je mogoče vdreti v manj kot 1 sekundi
- Povprečni uporabnik ima 100+ spletnih računov, ki zahtevajo gesla