Digitális és informatikai

Jelszóhossz és entrópia: mit ér a számítás, és hogyan használj egyedi jelszavakat?

Miért kevés a karaktertípusok számolása? Megmutatjuk a véletlen jelszó elméleti lehetőségeit, az emberi minták korlátait, a helyi ellenőrzés működését és a biztonságos fiókkezelés gyakorlati lépéseit.

Dajka Gábor5 perc olvasás

A hosszú jelszó akkor hasznos, ha a létrehozása és használata is megfelelő. Egy ismert mondat végére írt évszám lehet hosszú, miközben kiszámítható mintát követ. Egy véletlenszerűen generált, fiókonként különböző jelszó más helyzetet jelent. A kalkulátor segít megérteni a különbséget, de egyetlen pontszámból vagy kijelzett időből nem állapítható meg egy teljes fiók biztonsága. A tárolás, a szolgáltató védelme és a bejelentkezés módja ugyanúgy számít.

A kombinációszám feltételekhez kötött

Tegyük fel, hogy egy elméleti generátor minden pozícióra egymástól függetlenül választ a 64 lehetséges jelből, mindegyiket azonos eséllyel. Tizenkét karakterhez 64 a tizenkettediken különböző sorozat tartozik. Mivel 64 = 2 a hatodikon, ez 2 a hetvenkettediken lehetőség, vagyis 72 bitnyi elméleti entrópia.

Húsz karakterrel ugyanebben a modellben 20 × 6 = 120 bit adódik. A két lehetőségtér aránya 2 a negyvennyolcadikon, azaz 281 474 976 710 656. Ez a szám a választott matematikai modell következménye; nem azt mondja meg, hány évig tartana egy valódi támadás.

Az egyenletes, független választás a számítás feltétele. Ha a jelszó egy ismert szóból és egy évszámból készül, a karakterek nem ennek a modellnek megfelelően keletkeznek. Ilyenkor a teljes karakterkészletből számolt érték indokolatlanul nagy biztonságérzetet adhat.

Miért nem elég egy nagybetű, egy szám és egy jel?

Az emberek gyakran ugyanazon a helyen használják ezeket: nagybetű az elején, évszám és írásjel a végén. Egy ismert szóban végzett egyszerű karaktercsere szintén ismert minta lehet. A jelszóban szereplő karaktertípusok száma ezért önmagában gyenge magyarázat a találgatási nehézségre.

A NIST SP 800-63B-4 útmutatója a hosszra, a gyakori vagy kompromittált értékek szűrésére és a jelszókezelők támogatására helyezi a hangsúlyt. Az útmutatónak megfelelő szolgáltatásoknál tiltja a kötelező karakterösszetételi szabályokat. Ez szolgáltatói hitelesítési útmutató; egy adott oldal tényleges jelszószabályai ettől eltérhetnek.

Ha a szolgáltatás megkövetel bizonyos karaktercsoportokat, a generátorod beállítását igazítsd hozzá. Ne ugyanazt a megjegyezhető alapjelszót egészítsd ki szolgáltatásonként egy rövid végződéssel. A közös alap felismerése után a változatok is kiszámíthatóbbak lehetnek.

Mire használható a helyi jelszóerősség-vizsgálat?

A DG jelszóerősség-kalkulátora a böngészőben vizsgálja a hosszúságot és a felismerhető mintákat. Ismétlést, sorozatot, gyakori szót vagy évszámos szerkezetet is figyelembe vesz. Az eredmény becslés, amely a vizsgált karaktersor bizonyos tulajdonságait mutatja.

A különböző próbálkozási sebességek mellett kijelzett idők szemléltető forgatókönyvek. A tényleges támadás sebességét befolyásolja a szolgáltatás jelszótárolása, az online korlátozás, a támadó eszköze és az általa ismert információ. Az adathalászattal megszerzett vagy másik helyről kiszivárgott jelszó esetében a találgatási modell különösen kevéssé írja le a helyzetet.

Tanuláshoz használj kizárólag próbaszöveget. Egy cikkben, oktatóanyagban vagy beszélgetésben szereplő példajelszót ne állíts be valódi fiókhoz. A megértett szabály alapján készíts új, egyedi értéket a saját eszközödön.

Hogyan készül a véletlen jelszó?

A DG jelszógenerátora a böngésző kriptográfiai véletlenforrását használja. A Web Crypto getRandomValues leírása ezt a célra szolgáló böngészői lehetőséget ismerteti. A generátor kiválasztott karaktercsoportokkal dolgozik, és mindegyikből legalább egy jelet szerepeltet.

Ez utóbbi feltétel miatt az előző, teljesen független pozícióválasztásos 64 karakteres gondolatkísérlet nem az eszköz pontos entrópiaszámítása. A számpélda a hossz hatását szemlélteti. A valódi generátor karakterkészletét és a beépített feltételeket külön kellene figyelembe venni egy pontos kombinatorikai elemzésben.

Gyakorlati használatkor válassz a szolgáltatás által elfogadott hosszú beállítást, készíts egy új értéket, és tárold jelszókezelőben. A DG eszköze nem menti automatikusan az eredményt. A vágólapra másolt vagy fájlba letöltött jelszó további kezelése már a saját eszközödön történik.

A több véletlen szó külön modell

Egy másik gondolatkísérletben 2048 szavas listából választasz öt szót, minden húzásnál függetlenül és egyenletesen. Mivel 2048 = 2 a tizenegyediken, az öt választás 55 bit elméleti entrópiát jelent. Hat szó ugyanebből a listából 66 bitet ad, tehát a lehetőségek száma 2048-szorosára nő.

A számításhoz a szavak valóban véletlen kiválasztása szükséges. Egy általad kitalált mondat vagy ismert idézet más eloszlást követ. A szavak közé mindig ugyanoda tett elválasztó megkönnyítheti az olvasást, de nem ad új véletlen választást, ha a szabály előre ismert.

A DG jelenlegi generátora karakteres jelszavakat készít, a fenti szólistás példát magyarázó számításként olvasd. Ha szóalapú megoldást választasz, olyan eszközt használj, amelynek a véletlen kiválasztása és szólistája dokumentált. A teljes mondat begépelhetőségét és a szolgáltatás hosszkorlátját is ellenőrizd.

Fiókonként külön jelszó és kezelhető helyreállítás

Az NCSC jelszókezelési útmutatója az egyedi jelszavak, a jelszókezelés és a további bejelentkezési védelem gyakorlati szerepét ismerteti. Az egyediség azért fontos, mert egyetlen szolgáltatásnál kiszivárgott érték így nem egyezik meg a többi fiókod jelszavával.

A jelszókezelő bevezetését kezdd néhány fontos fiókkal. Ellenőrizd, hogy a mentett bejegyzés a megfelelő domainhez tartozik, a friss jelszóval be tudsz lépni, és a régi érték már nem szerepel más helyen. A folyamatot végezd el egyenként, hogy egy félbeszakadt változtatás után is tudd, mely fiók állapota rendezett.

A kezelő fő jelszavához és helyreállításához külön terv kell. A helyreállító kódok őrzési helyét és a második eszköz elérhetőségét még működő hozzáférés mellett tisztázd. Közös munkahelyi fiókoknál az átadás és a hozzáférés megszüntetése is legyen dokumentált.

Mit jelent az adatszivárgási ellenőrzés?

A DG erősségvizsgálójában külön kérhető a Have I Been Pwned adatbázisának ellenőrzése. Ilyenkor a böngésző a jelszó SHA-1 lenyomatának első öt hexadecimális karakterét küldi el, az összehasonlítás helyben fejeződik be. A jelszót és a teljes lenyomatot ez a kérés nem továbbítja. A SHA-1 ebben a folyamatban keresési indexként szerepel.

Találat esetén a vizsgált jelszót ne használd. Ha már több fióknál működik, mindegyiknél külön új értékre van szükség. A találat hiánya csak azt jelzi, hogy az adott keresésben nem lett egyezés; nem bizonyítja, hogy a jelszó soha nem került illetéktelenhez.

A funkció kipróbálásához sem szükséges valódi jelszót bemásolnod. A kalkulátor korlátainak megismeréséhez elegendő egy kifejezetten oktatási célú karaktersor. A fiók megváltoztatását mindig a szolgáltatás saját, ellenőrzött bejelentkezési felületén végezd.

A számítás után következik a fiók beállítása

Az elkészült jelszót mentsd, próbáld ki, és állítsd be a szolgáltatásnál elérhető további bejelentkezési védelmet. A passkey és a többtényezős hitelesítés lehetőségeit a szolgáltatás saját tájékoztatója alapján vizsgáld. A helyreállítási útvonalat ugyanúgy ellenőrizd, mint a normál bejelentkezést.

A jelszó hosszából számolt nagy szám tehát egy feltételes matematikai eredmény. A gyakorlati feladatod az, hogy kiszámíthatatlan, egyedi értéket hozz létre, megfelelő helyen tárold, és ellenőrzött módon használd. Ezt a munkafolyamatot a kalkulátor segíti, a teljes biztonsági állapotot pedig az összes bejelentkezési és helyreállítási beállítás együtt adja.

További cikkek

Kapcsolódó olvasnivalók

Gyorskereső

Kalkulátorok és útmutatók keresése

↑↓ választásEnter megnyitásEsc bezárás