אנטרופיה של סיסמה מתארת עד כמה קשה לחזות סיסמה. זה לא נובע ממורכבות דקו, אלא ממרחב חיפוש אמיתי.
מגזין סיסמאות
מדריכים מעשיים על סיסמאות חזקות, מנהלי סיסמאות, דליפות נתונים, hashing, MFA ו-passkeys.
מאמרים מומלצים להתחלה
התחילו מהמאמרים האלה אם אתם רוצים להבין במהירות את היסודות ולראות מה כדאי לקרוא אחר כך.
כיצד פועל מחולל סיסמאות?
מחולל סיסמאות יוצר מחרוזות או ביטויי סיסמה אקראיים שהרבה יותר קשה לנחש מאשר סיסמאות שחושבו באופן ידני.
מהי סיסמה חזקה?
סיסמה חזקה היא ארוכה, ייחודית ואקראית מספיק כדי שלא ניתן לנחש אותה או לעשות בה שימוש חוזר ביעילות עם נתונים שדלפו.
אחסן סיסמאות בצורה מאובטחת: כך עושים זאת בצורה נכונה
סיסמאות לא אמורות להגיע להערות, קבצי טקסט בדפדפן או תבניות בשימוש חוזר. הדרך הבטוחה ביותר היא ניהול נקי עם מנהל סיסמאות.
כל המאמרים במגזין
עיינו במדריכים ליצירה, אחסון והגנה על סיסמאות.
מחולל סיסמאות
יסודות של סיסמאות חזקות, אורך, ביטויי סיסמה ואנטרופיה.
סיסמאות וביטויי סיסמה יכולים להיות שניהם מאובטחים. ההבדל טמון בעיקר באורך, באקראיות ובזכירות מעשית.
אורך הסיסמה הוא אחד המנופים החזקים ביותר לאבטחה. עבור חשבונות חשובים, 16 תווים או יותר הוא סטנדרט טוב.
מחולל סיסמאות יוצר מחרוזות או ביטויי סיסמה אקראיים שהרבה יותר קשה לנחש מאשר סיסמאות שחושבו באופן ידני.
אבטחת סיסמאות
טעויות אופייניות, דפוסים בטוחים, כללים ודוגמאות מעשיות.
כללי סיסמה טובים מגנים על המשתמשים מבלי לאלץ אותם לבצע דרכים לא בטוחות לעקיפת הבעיה. כללים רעים רק מולידים תסכול ותרגול חלש יותר.
לעתים קרובות ניתן לזהות סיסמאות לא מאובטחות על ידי דפוסים צפויים, שימוש חוזר וניסיון לעמוד בכללים מינימליים בכמה שפחות מאמץ.
דוגמאות טובות של סיסמאות אינן מציגות תבניות העתקה מדויקות, אלא את ההבדלים בין דפוסים חלשים, סיסמאות שמישות וגרסאות חזקות ואקראיות.
טעויות הסיסמה הנפוצות ביותר הן דפוסים צפויים, שימוש חוזר וסיסמאות קצרות מדי. דווקא הטעויות הללו מאפשרות השתלטות אמיתית.
תווים מיוחדים יכולים לעזור, אך אינם הליבה של אבטחת סיסמאות. אורך ואקראיות הם כמעט תמיד המנופים החזקים יותר.
סיסמה חזקה היא ארוכה, ייחודית ואקראית מספיק כדי שלא ניתן לנחש אותה או לעשות בה שימוש חוזר ביעילות עם נתונים שדלפו.
אחסון
מנהלי סיסמאות, סיסמאות אב ואחסון מאובטח.
מנהלי סיסמאות אינם נטולי סיכונים, אך הם בטוחים באופן משמעותי עבור רוב המשתמשים משימוש חוזר, כאוס בדפדפן ורשימות סיסמאות המנוהלות באופן ידני.
סיסמת אב מגנה על הכספת כולה. לכן, זה צריך להיות ארוך יותר, ייחודי יותר ולהיבחר בקפידה יותר מאשר סיסמאות כניסה רגילות.
אחסון דפדפן נוח, אך לא תמיד שווה ערך למנהל סיסמאות ייעודי עם ארכיטקטורת אבטחה ברורה וניהול טוב יותר.
מנהל סיסמאות מאחסן, מארגן ומייצר אישורים כך שלכל חשבון תהיה סיסמה חזקה משלו.
סיסמאות לא אמורות להגיע להערות, קבצי טקסט בדפדפן או תבניות בשימוש חוזר. הדרך הבטוחה ביותר היא ניהול נקי עם מנהל סיסמאות.
דליפות נתונים והתקפות
דליפות, שימוש חוזר, מילוי אישורים ותרחישי תקיפה.
כוח גס וריסוס סיסמאות הן שתיהן התקפות התחברות, אך הן שונות אם הן בודקות סיסמאות רבות מול חשבון אחד או כמה סיסמאות מול חשבונות רבים.
מילוי אישורים אינו משתמש בקסם, אלא במסה: אישורים שדלפו מנוסים אוטומטית בשירותים רבים אחרים.
שימוש חוזר בסיסמאות הוא אחד ממכפילי הנזק הגדולים ביותר. אחרת, דליפה בודדת עלולה לסכן מיד מספר חשבונות בו זמנית.
בדיקת דליפה מראה אם סיסמה או נתונים משויכים הופיעו במסדי נתונים ידועים של אישורים שנפגעו.
אם דלפה סיסמה, המהירות קובעת: שנה סיסמה, בדוק שימוש חוזר, סיום הפעלות פעילות והפעל MFA.
אימות
MFA, מפתחות סיסמה, רוטציה ואבטחת סיסמאות לצוותים.
לא כל חשבון קריטי באותה מידה. דוא"ל, בנקאות ומדיה חברתית דורשים כל אחד סדרי עדיפויות מעט שונים, אבל ייחודיות וסיסמאות חזקות הן הבסיס לכל אחד.
חברות אינן זקוקות למדיניות סיסמאות קפדנית מדי, אלא כזו שתומכת בהרגלים מאובטחים, MFA ותהליכים ברורים.
מפתחות סיסמה מרחיקים את האימות מהסיסמה הקלאסית. עם זאת, הם אינם פותרים את כל שאלות האבטחה ואינם מבטלים סיסמאות בן לילה.
MFA אינו מחליף סיסמאות טובות. זה מפחית את הסיכון לכניסה, אבל סיסמאות חלשות או בשימוש חוזר נשארות וקטור התקפה.
אין לשנות כל הזמן סיסמאות ללא סיבה. הגורם המכריע הוא השינוי לאחר סיכונים ספציפיים, דליפות או אם יש מורשת חלשה.
קריפטוגרפיה
האשינג, מלח, פלפל ואחסון סיסמאות מאובטח באתרי אינטרנט.
אם שירות יכול לפענח סיסמאות, זה דגל אדום. מערכות סיסמאות טובות בדרך כלל אינן זקוקות ליכולת הזו כלל.
Argon2, bcrypt ו-scrypt הן שיטות גיבוב סיסמאות בעלות עוצמות שונות. מערכות מודרניות מסתמכות לרוב על Argon2 אם הסביבה תומכת בו כראוי.
מלח ופלפל הם מנגנוני הגנה נוספים לגיבוב סיסמאות. הם מקשים על התקפות המוניות ומשפרים את החוסן במקרה של דליפות.
לעתים קרובות מבולבלים עם hashing והצפנה. עבור סיסמאות, hashing היא הגישה הנכונה מכיוון שהשרת לא אמור להיות מסוגל לשחזר את הסיסמה המקורית.
אתרים בעלי מוניטין אינם מאחסנים סיסמאות בטקסט רגיל, אלא כערכים גיבובים עם מנגנוני הגנה נוספים כמו מלח והליכי גיבוב סיסמאות מודרניים.