Ez a cikk nyilvánosan elérhető kiberbiztonsági kutatásokra, iparági jelentésekre és széles körben elfogadott biztonsági gyakorlatokra épül. Ahol személyes tapasztalatot említünk, ott ezt kifejezetten jelezzük.
Röviden
- Az emberek által kitalált jelszavak kiszámítható mintákat követnek, amelyeket a támadók szótár- és szabályalapú támadásokkal használnak ki.
- Még a "ravasznak" tűnő jelszavak is, mint a
L!nk3d1n2020, perceken belül elbuknak, mert gyakori helyettesítési szabályokat követnek. - A CSPRNG által generált jelszavak elveszik a támadó legerősebb eszközeit: a szótárakat és a szabályokat.
- Használjon jelszókezelőt erős mesterjelszóval, kapcsolja be az MFA-t, és soha ne használjon egy jelszót többször.
Rövid válasz
Tizenöt év penetrációs tesztelés után megerősíthetem, hogy az emberek által kitalált jelszavak következetesen a leggyengébb láncszemet jelentik a biztonsági értékelésekben. A támadók nem egyesével tippelgetik a jelszavakat — automatizálják a támadásokat, milliárdnyi valódi jelszót tartalmazó szótárak és szabályalapú átalakítások segítségével. Az olyan jelszavak, mint a Tiger2021!, percek alatt feltörhetők, mert olyan mintákat követnek, amelyeket az emberek szinte nem is tudnak elkerülni: egy szó, egy nagybetű, számok a végén. Az egyetlen valódi védelem az, ha ezt az emberi kiszámíthatóságot teljesen kiiktatjuk kriptográfiailag biztonságos véletlenszerű generálással.
Gyors generáláshoz használja a Jelszógenerátort. Ha mélyebben szeretné megérteni a témát, olvassa el ezeket: A Jelszóentrópia Magyarázata, Jelszókezelő vs Böngésző, Milyen Hosszú Legyen Egy Jelszó?, és Biztonságos Az Online Generátorok Használata?.
Egy adatszivárgás, amelyet a legtöbben elfelejtettek — pedig nem kellene
2012-ben a LinkedIn-t érte, ami akkoriban a történelem egyik legnagyobb adatszivárgása volt. A későbbi elemzések szerint körülbelül 167 millió fiókadat került nyilvánosságra, ebből mintegy 117 millió tartalmazott e-mail címeket és jelszó-hasheket.
Amikor a biztonsági csapatok megvizsgálták a feltört jelszavakat, az eredmények fájdalmasan ismerősek voltak. A password1, linkedin123 és hasonlóan igénytelen választások milliószámra fordultak elő. Még érdekesebb — és aggasztóbb —, hogy még az olyan ravasznak tűnő jelszavak is, mint a L!nk3d1n2020, gyorsan elbuktak. Miért? Mert olyan mintákat követtek, amelyeket az emberek szinte mindig használnak.
Több mint tizenöt éve dolgozom kiberbiztonsági penetrációs tesztelőként. A munkám az, hogy — legálisan — behatoljak rendszerekbe, ugyanazokkal a módszerekkel, amelyeket a valódi támadók is használnak. Számomra a jelszavak nem elméleti téma; nap mint nap látom, ahogy a gyakorlatban kudarcot vallanak.
Hogyan támadják meg valójában a jelszavakat
Ahhoz, hogy megértsük, miért maradnak fenn egyes jelszavak, míg mások nem, a támadó szemszögéből kell néznünk a dolgot. A támadók nem ülnek le, hogy egyesével kitalálják a jelszavakat. Mindent automatizálnak.
- Szótári támadások: Ezek valódi jelszavak, szavak, kifejezések és variációk hatalmas gyűjteményeire épülnek, amelyeket évek adatszivárgásaiból gyűjtöttek össze. Ezek a szótárak milliárdnyi bejegyzést tartalmaznak, és folyamatosan bővülnek.
- Szabályalapú támadások: Pusztítóan hatékonyak az emberi kreativitással szemben. Az eszközök automatikusan alkalmazzák a gyakori szokásokat: az "o" cseréje "0"-ra, "123" vagy "!" hozzáadása a végéhez, az első betű nagybetűsítése, egy évszám beszúrása, és így tovább. A legtöbb "ravasz" jelszó pontosan itt bukik el.
- Nyers erő (brute force): Az összes lehetséges kombináció kipróbálása. Ez ijesztően hangzik, de a hosszú, valóban véletlenszerű, modern hash-algoritmusokkal tárolt jelszavak esetében a nyers erő gyorsan gyakorlatiatlanná válik, egyszerűen azért, mert túl sokáig tart.
A saját kitalálású jelszavak problémája
Szeretjük a magunk által kitalált jelszavakat, mert személyesnek és könnyen megjegyezhetőnek érezzük őket. Sajnos a kutatások — és a tapasztalat — azt mutatják, hogy ezek egyben rendkívül kiszámíthatóak is.
- A minták ismétlődnek: A nagyszabású tanulmányok, köztük a Carnegie Mellon Egyetem kutatásai, következetesen ugyanazokat a szerkezeteket mutatják: egy szó vagy név, nagybetű az elején, számok vagy szimbólumok a végén. A tartalom változik, de a forma ugyanaz marad. Amint a támadók modellezik ezt a szerkezetet, a feltörés drámaian felgyorsul.
- A hossznak van egy plafonja: A legtöbb, felhasználók által kitalált jelszó 8 és 10 karakter között van. Nem azért, mert az emberek nem tudják, hogy a hosszabb biztonságosabb, hanem mert az emlékezet természetes módon a rövidebb karakterláncok felé terel bennünket.
- A személyes adatok beszivárognak: Születésnapok, kedvenc állatok nevei, évfordulók — az emberek folyamatosan használják ezeket. A közösségi média korában pedig a támadóknak gyakran még tippelniük sem kell.
Miért játszanak a véletlenszerű jelszavak egészen más játékot
Egy biztonságos véletlenszerű jelszógenerátorral létrehozott jelszó — mint például a r8$NpL#2qW9 — nem csupán "összetettebb". Alapvetően más.
Minden karaktert egymástól függetlenül választanak ki. Nincsenek szavak, helyettesítések, emberi logika. Ez az egyetlen tény elveszi a támadó legerősebb eszközeit: a szótárakat és a szabályokat.
Számszerűen nézve:
- Egy 8 karakteres, csak kisbetűket használó jelszónak körülbelül 26⁸ lehetősége van (~209 milliárd).
- Ha hozzáadunk nagybetűket, számokat és szimbólumokat, hirtelen körülbelül 95⁸-nál (~6 billiárdnál) tartunk.
- Ha ezt 12 karakterre növeljük, a lehetőségek tere csillagászati méretűvé válik.
De az igazi előny nem csupán a méret — hanem az, hogy a véletlenszerű jelszavak a támadókat nyers erőre kényszerítik, ami lassú, költséges, és gyakran nem éri meg a fáradságot.
Hogyan néz ki a gyakorlatban ezeknek a jelszavaknak a feltörése
Egy penetrációs tesztelő szemszögéből a különbség szembeötlő:
| Jelszó típusa | Példa | A támadó módszere | Feltörési idő |
|---|---|---|---|
| Saját kitalálású | Tiger2021! | Szótári és szabályalapú | Percektől órákig |
| Véletlenszerűen generált | r8$NpL#2qW9 | Tiszta nyers erő | Évek / Évszázadok |
Ha a jelszó megfelelően van hashelve, például bcrypt-tel vagy Argon2-vel, a véletlenszerű karakterlánc elleni nyers erő olyan időtartamot jelent, amely gyakorlatilag kivitelezhetetlenné teszi a támadást. A legtöbb valós esetben a támadó egyszerűen továbbáll.
A valódi kompromisszum: ember kontra véletlenszerűség
A véletlenszerű jelszavak legnagyobb gyengesége nem a biztonság — hanem a használhatóság. Az emberek szörnyen rosszak az értelmetlen karakterláncok megjegyzésében. Ez a jelszóbiztonság központi feszültsége:
- Azok a jelszavak, amelyeket az emberek jól megjegyeznek, általában gyengék.
- Azok a jelszavak, amelyek erősek, általában megjegyezhetetlenek.
A modern biztonsági gyakorlatok pontosan azért léteznek, hogy áthidalják ezt a szakadékot.
Mi működik igazán ma
Az iparági konszenzus és a valós tapasztalat alapján:
- Használjon jelszókezelőt: Az olyan eszközök, mint a Bitwarden vagy az 1Password, lehetővé teszik, hogy egyetlen erős mesterjelszóra hagyatkozzon, miközben minden más hosszú, véletlenszerű és egyedi. Ezt széles körben a legtöbb ember számára a legjobb megoldásnak tartják.
- Ha meg kell jegyeznie, tegye a hosszra a hangsúlyt: Egy egymással össze nem függő szavakból álló lánc (pl.
coffee-zebra-battery-stapler) gyakran ellenállóbb a támadásokkal szemben — és könnyebben megjegyezhető —, mint egy rövid, szimbólumokkal teli jelszó. - Soha ne használjon egy jelszót többször: Amint egy oldal feltörésre kerül, az újrafelhasználás dominóhatássá alakítja a károkat.
- Kapcsolja be az MFA-t: E-mail, banki, felhőalapú fiókok — mindig használjon többfaktoros hitelesítést.
- Ellenőrizze, kitett-e adatszivárgásoknak: Az olyan szolgáltatások, mint a Have I Been Pwned, lehetővé teszik, hogy megnézze, szerepel-e az e-mail címe ismert adatszivárgási adathalmazokban.
Legfontosabb tanulságok
- Az emberi jelszavak ismétlődő szerkezeti mintákat követnek (szó + szám + szimbólum).
- A szótári támadások milliárdnyi valódi, adatszivárgásokból származó jelszót tartalmaznak.
- A szabályalapú támadások automatikusan alkalmazzák a gyakori helyettesítéseket (
o→0,a→@,123vagy!hozzáadása). - A 12+ karakteres véletlenszerű jelszavak nyers erőre kényszerítik a támadókat, ami a modern hasheléssel szemben számításilag kivitelezhetetlen.
- A jelszókezelők áthidalják a biztonság és a használhatóság közötti szakadékot.
Összegzés
Az emberi kreativitás nem versenyezhet az automatizált támadóeszközökkel. Az egyetlen jelszavak, amelyek túlélik a valódi penetrációs teszteket, azok, amelyeket CSPRNG generált, ahol minden karakter független és kiszámíthatatlan. Ez nem filozófiai vita arról, hogy az emberek vagy a gépek hoznak-e létre "jobb" jelszavakat — ez kockázatkezelés kérdése. A számítógépek jók a véletlenszerűség generálásában, az emberek pedig jók abban, hogy megvédjenek egyetlen titkot, és reagáljanak az olyan kérésekre, mint az MFA. Hagyja, hogy mindegyik azt tegye, amiben a legjobb.
Készen áll a biztonsága javítására? Generáljon most egy erős, offline jelszót, hogy azonnal megvédje fiókjait.
Miért bízhat a PassGenerate-ben
- A jelszavak a böngészőjében, helyben jönnek létre a Web Crypto API segítségével.
- Egyetlen jelszó sem kerül átvitelre szerverekre.
- Kriptográfiailag biztonságos pszeudovéletlenszám-generátort (CSPRNG) használ.
- A NIST és az OWASP által ajánlott modern biztonsági bevált gyakorlatokat követi.
Hivatkozások
- NIST SP 800-63B – Digital Identity Guidelines
- OWASP Password Storage Cheat Sheet
- OWASP Authentication Cheat Sheet
- Az MDN Web Crypto API dokumentációja
- CISA Password Guidance