← Back to Blog

Miksi hyökkääjät rakastavat ihmisten luomia salasanoja

2025-12-23

Tämä artikkeli perustuu julkisesti saatavilla olevaan kyberturvallisuustutkimukseen, alan raportteihin ja yleisesti hyväksyttyihin turvallisuuskäytäntöihin. Kun henkilökohtaista kokemusta mainitaan, se ilmaistaan nimenomaisesti.

Lyhyesti

  • Ihmisten luomat salasanat noudattavat ennustettavia malleja, joita hyökkääjät hyödyntävät sanakirja- ja sääntöpohjaisilla hyökkäyksillä.
  • Jopa "nokkelan" näköiset salasanat, kuten L!nk3d1n2020, murtuvat minuuteissa, koska ne noudattavat yleisiä korvaussääntöjä.
  • CSPRNG:llä generoidut salasanat vievät hyökkääjältä tämän tehokkaimmat työkalut: sanakirjat ja säännöt.
  • Käytä salasananhallintaa vahvalla pääsalasanalla, ota käyttöön MFA äläkä koskaan käytä samaa salasanaa uudelleen.

Lyhyt vastaus

Viidentoista vuoden tunkeutumistestauskokemuksen jälkeen voin vahvistaa, että ihmisten luomat salasanat ovat johdonmukaisesti heikoin lenkki turvallisuusarvioinneissa. Hyökkääjät eivät arvaa salasanoja yksitellen — he automatisoivat hyökkäykset käyttäen sanakirjoja, joissa on miljardeja oikeita salasanoja, sekä sääntöpohjaisia muunnoksia. Salasanat kuten Tiger2021! murtuvat minuuteissa, koska ne noudattavat malleja, joita ihmiset eivät juuri voi olla käyttämättä: sana, iso alkukirjain, numeroita lopussa. Ainoa todellinen puolustus on poistaa tämä inhimillinen ennustettavuus kokonaan kryptografisesti turvallisen satunnaisgeneroinnin avulla.

Nopeaan generointiin käytä Salasanageneraattoria. Syvemmän taustan saat lukemalla Salasanan Entropia Selitettynä, Salasananhallinta vs Selain, Kuinka Pitkä Salasanan Pitäisi Olla? ja Onko Verkkogeneraattoreiden Käyttö Turvallista?.

Tietovuoto, jonka useimmat ovat unohtaneet — mutta ei pitäisi

Vuonna 2012 LinkedIn joutui yhden historian tuolloin suurimman tietovuodon kohteeksi. Myöhemmät analyysit osoittivat, että noin 167 miljoonaa tilitietuetta paljastui, ja noin 117 miljoonaa niistä sisälsi sähköpostiosoitteita ja salasanatiivisteitä.

Kun tietoturvatiimit tutkivat murrettuja salasanoja, tulokset olivat tuskallisen tuttuja. password1, linkedin123 ja vastaavat vähällä vaivalla keksityt valinnat esiintyivät miljoonittain. Vielä mielenkiintoisempaa — ja huolestuttavampaa — on, että jopa nokkelalta vaikuttavat salasanat, kuten L!nk3d1n2020, murtuivat nopeasti. Miksi? Koska ne noudattivat malleja, joita ihmiset lähes aina käyttävät.

Olen työskennellyt yli viisitoista vuotta kyberturvallisuuden tunkeutumistestauksen parissa. Työni on murtautua järjestelmiin — laillisesti — samoilla menetelmillä, joita oikeat hyökkääjät käyttävät. Salasanat eivät ole minulle teoreettinen aihe; näen niiden pettävän käytännössä joka ikinen päivä.

Miten salasanoja todellisuudessa hyökätään vastaan

Ymmärtääksesi, miksi jotkin salasanat kestävät ja toiset eivät, sinun täytyy katsoa asiaa hyökkääjän näkökulmasta. Hyökkääjät eivät istu arvaamassa salasanoja yksitellen. He automatisoivat kaiken.

  1. Sanakirjahyökkäykset: Nämä perustuvat valtaviin kokoelmiin oikeita salasanoja, sanoja, fraaseja ja niiden muunnelmia, jotka on kerätty vuosien tietovuotojen aikana. Nämä sanakirjat sisältävät miljardeja merkintöjä, ja ne kasvavat jatkuvasti.
  2. Sääntöpohjaiset hyökkäykset: Nämä ovat murhaavan tehokkaita ihmisen luovuutta vastaan. Työkalut soveltavat automaattisesti yleisiä tapoja: "o":n vaihtaminen "0":ksi, "123":n tai "!":n lisääminen loppuun, ensimmäisen kirjaimen kirjoittaminen isolla, vuosiluvun lisääminen ja niin edelleen. Useimmat "nokkelat" salasanat murtuvat juuri tässä vaiheessa.
  3. Raa'an voiman hyökkäys: Kaikkien mahdollisten yhdistelmien kokeileminen. Tämä kuulostaa pelottavalta, mutta pitkiä, todella satunnaisia salasanoja vastaan, jotka on tallennettu nykyaikaisilla tiivistysalgoritmeilla, raa'an voiman hyökkäyksestä tulee nopeasti epäkäytännöllinen yksinkertaisesti siksi, että se vie liikaa aikaa.

Itse luotujen salasanojen ongelma

Pidämme salasanoista, jotka keksimme itse, koska ne tuntuvat henkilökohtaisilta ja helposti muistettavilta. Valitettavasti sekä tutkimus että kokemus osoittavat, että ne ovat myös erittäin ennustettavia.

  • Mallit toistuvat: Laajamittaiset tutkimukset, mukaan lukien Carnegie Mellonin yliopiston työ, osoittavat johdonmukaisesti samat rakenteet: sana tai nimi, iso alkukirjain alussa sekä numeroita tai symboleja lopussa. Sisältö vaihtelee, mutta muoto pysyy samana. Kun hyökkääjät ovat mallintaneet tämän rakenteen, murtaminen nopeutuu dramaattisesti.
  • Pituudella on katto: Useimmat käyttäjien luomat salasanat ovat 8–10 merkin pituisia. Ei siksi, etteivätkö ihmiset tietäisi, että pidempi on turvallisempi, vaan koska muisti työntää meidät luonnostaan kohti lyhyempiä merkkijonoja.
  • Henkilökohtaista tietoa vuotaa mukaan: Syntymäpäivät, lemmikkien nimet, vuosipäivät — ihmiset käyttävät niitä jatkuvasti. Ja sosiaalisen median aikakaudella hyökkääjien ei usein tarvitse edes arvata.

Miksi satunnaiset salasanat pelaavat aivan eri peliä

Turvallisella satunnaisella salasanageneraattorilla luotu salasana — jotain sellaista kuin r8$NpL#2qW9 — ei ole vain "monimutkaisempi". Se on perustavanlaatuisesti erilainen.

Jokainen merkki valitaan itsenäisesti. Ei ole sanoja, ei korvauksia, ei inhimillistä logiikkaa. Pelkästään tämä seikka vie hyökkääjältä tämän tehokkaimmat työkalut: sanakirjat ja säännöt.

Lukujen näkökulmasta:

  • Vain pienaakkosia käyttävässä 8-merkkisessä salasanassa on noin 26⁸ mahdollisuutta (~209 miljardia).
  • Lisää isot kirjaimet, numerot ja symbolit, ja äkkiä olet noin 95⁸:ssa (~6 biljardia).
  • Kasvata se 12 merkkiin, ja tila muuttuu tähtitieteellisen suureksi.

Mutta todellinen etu ei ole vain koko — se on se, että satunnaiset salasanat pakottavat hyökkääjät raa'an voiman käyttöön, mikä on hidasta, kallista ja usein vaivan arvoista vain harvoin.

Miltä näiden salasanojen murtaminen näyttää käytännössä

Tunkeutumistestaajan näkökulmasta ero on huomattava:

Salasanan tyyppiEsimerkkiHyökkääjän menetelmäMurtamisaika
Itse luotuTiger2021!Sanakirja & sääntöpohjainenMinuuteista tunteihin
Satunnaisesti generoitur8$NpL#2qW9Puhdas raaka voimaVuosia / Vuosisatoja

Jos salasana on asianmukaisesti tiivistetty esimerkiksi bcryptilla tai Argon2:lla, satunnaista merkkijonoa vastaan kohdistuva raa'an voiman hyökkäys tarkoittaa aikataulua, joka tekee hyökkäyksestä käytännössä mahdottoman. Useimmissa todellisissa tapauksissa hyökkääjä yksinkertaisesti siirtyy eteenpäin.

Todellinen kompromissi: ihmiset vastaan satunnaisuus

Satunnaisten salasanojen suurin heikkous ei ole turvallisuus — se on käytettävyys. Ihmiset ovat surkeita muistamaan merkityksettömiä merkkijonoja. Tämä on salasanaturvallisuuden ydinjännite:

  • Salasanat, jotka ihmiset muistavat hyvin, ovat yleensä heikkoja.
  • Salasanat, jotka ovat vahvoja, ovat yleensä mahdottomia muistaa.

Nykyaikaiset turvallisuuskäytännöt ovat olemassa juuri tämän kuilun umpeen kuromiseksi.

Mikä todella toimii nykyään

Alan konsensukseen ja käytännön kokemukseen perustuen:

  1. Käytä salasananhallintaa: Työkalut, kuten Bitwarden tai 1Password, antavat sinun luottaa yhteen vahvaan pääsalasanaan, kun taas kaikki muu on pitkää, satunnaista ja yksilöllistä. Tätä pidetään laajalti parhaana vaihtoehtona useimmille ihmisille.
  2. Jos sinun täytyy muistaa, panosta pituuteen: Toisiinsa liittymättömien sanojen jono (esim. coffee-zebra-battery-stapler) kestää usein hyökkäyksiä paremmin — ja on helpompi muistaa — kuin lyhyt, symboleita täynnä oleva salasana.
  3. Älä koskaan käytä salasanaa uudelleen: Kun yksi sivusto vaarantuu, uudelleenkäyttö muuttaa sen dominoefektiksi.
  4. Ota käyttöön MFA: Sähköposti, pankki, pilvitilit — käytä aina monivaiheista todennusta.
  5. Tarkista altistumisesi tietovuodoille: Palvelut, kuten Have I Been Pwned, antavat sinun tarkistaa, esiintyykö sähköpostiosoitteesi tunnetuissa tietovuotoaineistoissa.

Keskeiset huomiot

  • Ihmisten salasanat noudattavat toistettavia rakenteellisia malleja (sana + numero + symboli).
  • Sanakirjahyökkäykset sisältävät miljardeja oikeita salasanoja tietovuodoista.
  • Sääntöpohjaiset hyökkäykset soveltavat automaattisesti yleisiä korvauksia (o→0, a→@, lisäämällä 123 tai !).
  • 12+ merkin satunnaiset salasanat pakottavat hyökkääjät raa'an voiman käyttöön, mikä on laskennallisesti mahdotonta nykyaikaista tiivistystä vastaan.
  • Salasananhallinnat kuromoivat umpeen kuilun turvallisuuden ja käytettävyyden välillä.

Yhteenveto

Inhimillinen luovuus ei ole automatisoitujen hyökkäystyökalujen vertainen. Ainoat salasanat, jotka selviävät todellisista tunkeutumistesteistä, ovat CSPRNG:n generoimia, joissa jokainen merkki on itsenäinen ja ennustamaton. Tämä ei ole filosofinen keskustelu siitä, luovatko ihmiset vai koneet "parempia" salasanoja — kyse on riskienhallinnasta. Tietokoneet ovat hyviä tuottamaan satunnaisuutta, ja ihmiset ovat hyviä suojelemaan yhtä salaisuutta ja reagoimaan kehotteisiin, kuten MFA:han. Anna kummankin tehdä se, missä he ovat parhaita.

Valmis parantamaan turvallisuuttasi? Luo vahva, offline-salasana nyt suojataksesi tilisi välittömästi.

Miksi voit luottaa PassGenerateen

  • Salasanat generoidaan paikallisesti selaimessasi Web Crypto APIn avulla.
  • Yhtään salasanaa ei lähetetä palvelimille.
  • Käyttää kryptografisesti turvallista satunnaislukugeneraattoria (CSPRNG).
  • Noudattaa NIST:n ja OWASP:n suosittelemia nykyaikaisia tietoturvakäytäntöjä.

Lähteet

  • NIST SP 800-63B – Digital Identity Guidelines
  • OWASP Password Storage Cheat Sheet
  • OWASP Authentication Cheat Sheet
  • MDN:n Web Crypto API -dokumentaatio
  • CISA Password Guidance