העצה להלן להלן NIST SP 800-63B, אשר ביטלה את כללי החיבור המחייבים ואילצה רוטציה לטובת אורך וסינון כנגד סיסמאות שהופרו.
אי שם בסביבות 2020, במהלך שנות ה-WP Adminify שלי, ביליתי יום שלישי ארוך מאוד בניקוי לקוח 's אתר וורדפרס שהגיש בשקט ספאם פארמה ל-Googlebot במשך שלושה שבועות. נקודת הכניסה הייתה 't פגיעות תוסף. זה היה 't יום אפס. זה היה חשבון הניהול - שם משתמש admin, סיסמה Sumon1985@. בעל האתר ' השם הפרטי ושנת הלידה של s עם @ מוברג כדי לספק את "דמות מיוחדת" כְּלָל. בוט ממלא אישורים נכנס ישר פנימה wp-login.php. יומני הגישה הראו 11,000 ניסיונות התחברות במהלך ארבעה ימים לפני נחיתת אחד. ניקוי הקוד המוזרק מקבצי הנושא וה- wp_options שולחן לקח לי את החלק הטוב ביותר של סוף שבוע.
העבודה הזאת שינתה את איך שאני חושב על סיסמאות לא בגלל שהמתקפה הייתה מתוחכמת - זה היה ההפך ממתוחכם זה היה תסריט שמכה טופס התחברות עם רשימת מילים, וסיסמה שהומצאה על ידי אדם ישבה בדיוק איפה שרשימת המילים ציפתה שהיא תהיה בני אדם נוראיים באקראיות אנחנו חושבים P@ssw0rd2024! הוא חכם לכל מילון פיצוח עלי אדמות יש את הדפוס הזה באלפי הערכים הראשונים שלו, עם החלפות leetspeak וסיומת השנה.
I' אני מודה בחטאים שלי גם כאן. במשך תקופה מביכה של ימי Laravel שלי, עשיתי שימוש חוזר באותה סיסמה על פני שלושה שרתי בימוי כי "they' הם רק בימוי, לאף אחד לא אכפת." ואז אחת מאותן תיבות בימוי סיימה עם עותק של נתוני ייצור עליה עבור הפעלת ניפוי באגים, והבנתי I' d הגן על רשומות משתמש אמיתיות עם סיסמה I' d גם הקליד בסשן משותף של TeamViewer בשלב מסוים. שום דבר רע לא קרה. זה היה מזל, לא יכולת. הפסקתי להמציא סיסמאות לגמרי אחרי זה.
אז בניתי מחולל סיסמאות לתוך Toolz.dev, וזה עושה את הדבר היחיד שחשוב: זה מוציא את האדם מהלולאה המדריך הזה מכסה איך להשתמש במחולל סיסמאות באינטרנט כמו שצריך, את מתמטיקה האנטרופיה שמפרידה בין סיסמה חזקה לבין סיסמה דקורטיבית, וכאשר מחרוזת אקראית מנצחת ביטוי סיסמה - עם מספרים ממשיים, לא ויברציות.
TL;DR: תפסיקו להמציא סיסמאות - בני אדם גרועים בזה כצפוי השתמשו ב מחולל סיסמאות Toolz.dev כדי ליצור סיסמאות אקראיות של 16+ תווים עם RNG מאובטח מבחינה קריפטוגרפית, לגמרי בדפדפן שלך. שום דבר שאתה מייצר לא עוזב את המכשיר שלך, והאורך חשוב הרבה יותר מהתעמלות סמלים.
תכונות מפתח
אקראיות מאובטחת קריפטוגרפית
זוהי התכונה החשובה ביותר וזו שאף אחד לא מסתכל עליה. המחולל משתמש ב-Web Crypto API's crypto.getRandomValues() - מחולל מספרים פסאודו אקראיים מאובטח מבחינה קריפטוגרפית (CSPRNG) שנזרע על ידי מערכת ההפעלה שלך 's מאגר אנטרופיה - במקום JavaScript's Math.random(). ההבחנה הזו היא 't אקדמי. Math.random() בנוי לתזמון אנימציה והדגמות של הטלת קוביות; ניתן לחזות את הפלט שלו אם תוקף צופה מספיק ערכים, מכיוון שהאלגוריתם הבסיסי (xorshift128+ ב-V8) מעולם לא תוכנן להתנגד לחיזוי. CSPRNG הוא. כאשר כל הפואנטה של סיסמה היא שאף אחד לא יכול לנחש אותה, מקור האקראיות הוא הבסיס שעליו עומד כל השאר. I' ראיתי את " מחולל סיסמאות" קטעים ב-Stack Overflow באמצעות Math.random() עם מאות הצבעות בעד. Don't העתק את אלה.
אורך עד 128 תווים
המחוון עובר מקצר ומסוכן ל-128 תווים של רעש קו טהור לכל דבר שמנהל סיסמאות יזכור עבורך, אני מייצר 24 עד 32 תווים ולעולם לא חושב על זה שוב עבור מערכות עם מכסי אורך הדוקים - חלק מהבנקים עדיין מכסים ב-16 או 20, מה שאומר לך משהו על הקצה האחורי שלהם - אתה מחייג אותו לכל מה שהשדה מקבל. כל תו שאתה מוסיף מכפיל את התוקף 's עובד בגודל של ערכת התווים שלך. מעבר מ-12 ל-16 תווים עם ערכת תווים מלאה מוסיף בערך 26 סיביות של אנטרופיה, שזה ההבדל בין " יקר לפיצוח" ו-" לא קורה לפני שהשמש נשרפת." אורך הוא שדרוג האבטחה הזול ביותר שקיים.
החלפת ערכת תווים
ארבעה מתגים עצמאיים: אותיות רישיות, קטנות, ספרות, סמלים ערבבו והתאימו לכל מערכת מטרה זה נשמע טריוויאלי עד שתפגעו במערכת מדור קודם שדוחה & כי מישהו 's 2009 עידן שכבת חיטוי חונק על זה, או קושחה נתב Wi-Fi כי בשקט truncates סמלים.I פעם צרבתי 40-דקות debugging a " סיסמה שגויה" לולאה על לקוח's לוח אירוח לפני מימוש הטופס שלהם הפשיטו < ו > על שלח אבל לא על יצירת חשבון. עכשיו אני פשוט מכבה סמלים עבור מערכות עצבניות ומוסיף ארבעה תווים באורך כדי לפצות. מתמטיקה האנטרופיה מסתדרת כמעט לאותו מקום, ושום דבר לא נשבר.
לא לכלול תווים מעורפלים
ה Il1| ו O0o בעיה. If you'll אי פעם לקרוא סיסמה ממסך אחד ולהקליד אותו לתוך אחר - טלוויזיה, קונסולת שרתים מעל IPMI, דף הגדרת נתב, עמית קורא את זה בקול רם בשיחה - גליפים מעורפלים הם אומללות האם זה I גדול או אותיות קטנות l או צינור? תלוי בגופן, והגופן תמיד בוגד בך. ההחלפה הבלתי-משמעית מפילה את החשודים הרגילים מהמאגר. אתה מאבד כמות קטנה של אנטרופיה לכל תו - מתאושש בקלות על ידי הוספת תו אחד או שניים באורך - ולעולם לא תקבל שוב את הארגומנט הזה של פזילה-ב-מונו-חלל-גופן. לכל דבר שהוקלד ביד, אני מדליק את זה ללא יוצא מן הכלל.
משוב על כוח ואנטרופיה חיים
כאשר אתה מתאים ערכות אורך ותווים, מד החוזק מתעדכן באופן מיידי עם אומדן אנטרופיה אמיתי - לא התמים "יש לו סמל, חייב להיות חזק" ציון שמדרג P@ssw0rd! כמצוין המד משקף את מרחב המקשים בפועל: גודל ערכת תווים מוגבה לאורך, מבוטא בסיביות זה הופך את המתמטיקה המופשטת למשהו שאתה יכול להרגיש גרור את מחוון האורך וראה את הסיביות מטפסות; החלף סמלים וראה בדיוק מה זה עולה ברגע שאתה ' צפית ב-16 תווים אקראיים עולים על 10 תווים בעלי מורכבות מאולצת, השיעור נשאר טוב יותר מכל מסמך מדיניות שנוהל אי פעם.
גִרעוֹ
צריך 20 סיסמאות עבור אצווה של חשבונות שירות, צי נתבים, או זריעה של צוות 's סיבוב אישורים? צור אותם במעבר אחד והעתק את המגרש. כל אחד מהם נלקח באופן עצמאי מה-CSPRNG - there' אין קשר רצף ביניהם, אז לדעת שאחד לא אומר לך כלום על הבא. אני משתמש בזה בעת הקצאה: סיסמה אחת לכל .env סודי, לכל משתמש מסד נתונים, לכל אישור עובד בתור, נוצר בישיבה אחת והודבק ישר לתוך הכספת. זה מנצח את האלטרנטיבה I' צפיתי באנשים עושים זאת, שהיא מייצרת סיסמה אחת טובה ואז "varying" זה ביד תשע פעמים. That's סיסמה אחת עם תשע תחפושות.
100% צד לקוח - שום דבר לא עוזב את הדפדפן שלך
הכל פועל בדפדפן שלך הסיסמה נוצרת על ידי JavaScript במחשב שלך, מוצג במחשב שלך, ומועתק מהמכונה שלך אין שיחת API, אין אירוע אנליטי הנושא את הערך, אין שרת שיכול לרשום אותו. Don' t לקחת את המילה שלי על זה - פתח DevTools, צפה בכרטיסייה רשת, ופטיש את כפתור יצירת שום דבר לא יורה זהו אותו עיקרון ארכיטקטורה מאחורי כל כלי ב-Toolz.dev, ו-I've כתב על למה זה 's לא ניתן למשא ומתן ב הפוסט שלי על פרטיות נתונים בכלים מקוונים. מחולל סיסמאות מקוון שמסיע את הסיסמה שלך דרך שרת הוא 't כלי אבטחה. זה ' הוא נקודת איסוף.
כיצד להשתמש במחולל הסיסמאות
שלב 1: פתח את הכלי
ראש אל ה מחולל סיסמא. אין חשבון, אין קיר הרשמה, אין מבוך הסכמה לעוגיות לפני שתוכל ללחוץ על כפתור. זה נטען, זה עובד. אם אתה' נמצאים על מכונה שאתה עושה' אתה סומך לחלוטין - מרכז עסקים של מלון, מחשב נייד מושאל - זכור שהדפדפן עצמו הוא גבול האמון שלך: הכלי זכה 't משדר שום דבר, אבל keylogger במארח ' לא אכפת של מי ה-JavaScript יצר את המחרוזת.
שלב 2: הגדר את האורך שלך
ברירת מחדל היא נקודת התחלה שפויה, אבל גרור אותה ל-16 לפחות עבור כל דבר שחשוב ו-24+ עבור כל דבר שמנהל סיסמאות מאחסן אורך הוא המנוף הגדול ביותר שיש לך אם מערכת היעד אוכפת מקסימום, השתמש בכל תו שהיא מאפשרת - אין פרס על השארת אנטרופיה על השולחן.
שלב 3: בחר ערכות תווים
השאר את כל ארבעת הסטים דולקים אלא אם כן אובייקטי מערכת היעד. החלף סמלים עבור טפסים וקושחה מדור קודם המטפלים בהם בצורה לא נכונה; הפעל את האפשרות לא לכלול דו-משמעית אם אדם אי פעם יתמלל את הסיסמה ביד. צפה במד החוזק בזמן שאתה מחליף - הוא מראה לך בדיוק מה עולה או קונה כל בחירה בסיביות.
שלב 4: צור, העתק, אחסן
לחץ על צור, לחץ על העתק, הדבק אותו ישירות במנהל הסיסמאות שלך - לא לתוך קובץ טקסט, לא לתוך Slack DM לעצמך, לא על פתק דביק שיחיה יותר מהציוויליזציה שלך.Renerate as many times as you like; כל קליק הוא הגרלה עצמאית רעננה אם אתה צריך אצווה, השתמש במצב בתפזורת ואחסן כל אחד מול החשבון שלו מיד, לפני שתשכח מי הוא איזה. I' עשיתי את הטעות הזו פעם אחת.
מה הופך סיסמה לחזקה בעצם? מתמטיקה האנטרופיה
כוח isn't על מראה מקושקש. It's בערך בגודל ערימת השחת שתוקף צריך לחפש, ואנחנו מודדים את ערימת השחת הזו בפיסות אנטרופיה.
הנוסחה פשוטה אם הסיסמה שלך היא length תווים שצוירו באופן אחיד באקראי מקבוצת תווים בגודל charset, מספר הסיסמאות האפשריות הוא charset^length, והאנטרופיה בסיביות היא:
entropy = log2(charset^length) = length × log2(charset)
כל ביט נוסף מכפיל את מרחב החיפוש דוגמאות מעובדות:
- 12 אותיות קטנות: charset 26, log2(26) → 4.70, אז 12 × 4.70 Ε 56 סיביות. בערך 7.2 × 10^16 אפשרויות. uncomfortable נגד אסדות GPU מודרניות פיצוח hashes מהיר.
- 16 תווים, ערכת תווים מלאה (26 + 26 + 10 + ~10 סמלים Ε 94, אבל קרא לזה 95 ASCII להדפסה): log2 (94) → 6.55, אז 16 × 6.55 → 105 סיביות. That's בערך 3.7 × 10^31 אפשרויות - חצי קווינטיליון כפול המרחב של 56 סיביות.
- 24 תווים, ערכת תווים מלאה: Ε 157 סיביות. בשלב זה הגורם המגביל הוא ה-service's hashing, לא הסיסמה שלך.
שימו לב מה הנוסחה מתגמלת: אורך מכפיל, מורכבות רק דוחפת את מונח היומן מעבר מאותיות קטנות בלבד לתווים מלאים מרים את log2 (charset) מ-4.70 ל-6.55 - יפה, בערך 39% יותר ביטים לתו אבל הכפלת האורך מכפילה את הביטים על הסף זו הסיבה שסיסמה קטנה בת 20 תווים (94 סיביות) מנצחת סיסמת הכל-מרק בת 12 תווים (79 סיביות) אורך מנצח. I' ימות על הגבעה הזו.
אזהרה מכרעת אחת: הנוסחה מתקיימת רק אם מצוירים תווים באופן אחיד באקראי. לסיסמה שנבחרה על ידי אדם יש הרבה פחות אנטרופיה ממה שאורכה מרמז, מכיוון שבני אדם בוחרים מתת-קבוצה זעירה וניתנת לחיזוי - מילות מילון, הליכות מקלדת, תאריכים, שמות. Crackers don' לא לכפות את מלוא מרחב המקשים; הם הולכים ברשימות מילים מסודרות בהסתברות עם כללים מעוותים. Sumon1985@ isn't בעיית חיפוש של 10 תווים. It' היא בעיית חיפוש בשם פרטי פלוס שנה, והמרחב הזה הוא זעיר.
אקראיות אחידה היא המקום שבו ה-RNG חשוב. Here's הדרך הלא נכונה והדרך הנכונה ב-JavaScript:
// WRONG — predictable PRNG, never for secrets
const bad = chars[Math.floor(Math.random() * chars.length)];
// RIGHT — CSPRNG via Web Crypto
const buf = new Uint32Array(1);
crypto.getRandomValues(buf);
const good = chars[buf[0] % chars.length];
Math.random() הוא PRNG סטטיסטי: בסדר עבור ערבוב רשימת השמעה, קטסטרופלי עבור סודות, מכיוון שניתן לשחזר את מצבו הפנימי מהפלטים שנצפו. crypto.getRandomValues() מושך ממאגר האנטרופיה של מערכת ההפעלה ונועד להיות בלתי צפוי אפילו לצופה שרואה פלטים אחרים.
אפילו ה-"right" לדוגמא למעלה יש פגם עדין שכדאי לדעת: הטיית מודולו. אם גודל ערכת התווים שלך עושה 't לחלק באופן שווה 2^32, buf[0] % chars.length הופך תווים באינדקס נמוך למעט יותר סבירים עבור קבוצה של 94 תווים ההטיה היא זעירה, אבל יישום זהיר משתמש בדגימת דחייה - השלך ערכים מעל הכפולה הגדולה ביותר של גודל ערכת התווים וצייר שוב - כך שכל תו סביר בדיוק באותה מידה. It's תיקון שתי שורות, ו- 's סוג הפרטים שמפריד בין מחולל אמיתי לקטע שהודבק בהעתקה.
לבסוף, הסטנדרטים מסכימים עם המתמטיקה. NIST SP 800-63B, ההנחיה הפדרלית לזהות דיגיטלית בארהב, אומרת שמאמתים צריכים להעדיף אורך על פני כללי הרכב (אלה " רישיות אחת, סמל אחד " דרישות דוחפות באופן מוכח את המשתמשים לעבר דפוסים צפויים), צריך לא כפה סיבוב סיסמאות תקופתי ללא עדות לפשרה, ועליו לסנן סיסמאות חדשות מול רשימות של סיסמאות ידועות שהופרו גיליון בגידות אימות OWASP מצביע על אותו כיוון: תמכו בסיסמאות ארוכות, אפשרו את כל התווים הניתנים להדפסה כולל רווחים, בדקו מול קורפוסי הפרה, וצמדו סיסמאות עם MFA ותיאטרון מגביל קצב ולא מורכב. כאשר גופי התקנים והחשבון אומרים " הפוך אותו ארוך ואקראי," הוויכוח הסתיים.
מקרי שימוש נפוצים
הרשמות שירות חדשות
כל חשבון חדש מקבל סיסמה אקראית רעננה וייחודית - that's כל המשמעת במשפט אחד.Credential stuffing, ההתקפה שקיבלה את הלקוח שלי's אתר וורדפרס, עובד רק בגלל שאנשים עושים שימוש חוזר בסיסמאות: הפרה באיזה פורום נשכח הופכת למפתח למייל שלך אם כל הרשמה מקבלת מחרוזת אקראית משלה של 20+ תווים מהמחולל, הפרה בכל מקום מוכלת שם זרימת העבודה לוקחת עשר שניות: צור על Toolz.dev/tools/password-generator, הדבק בטופס ההרשמה, שמור למנהל הסיסמאות. The password's job is to be unmemorable.That used to feel like a bug to me.It's the feature - anything you can remember, a wordlist can predict.
אישורי מנהל ומסד נתונים של וורדפרס
זה 's אישי. לאחר ניקוי הפארמה-ספאם הזה, רשימת הבדיקה שלי להקשחת וורדפרס מתחילה באישורים, לא בתוספים: סיסמת מנהל אקראית של 24+ תווים, סיסמה אקראית שונה לכל משתמש מנהל נוסף, אקראית DB_PASSWORD ב wp-config.php, ומלחים אקראיים.The בסיסמה מסד במיוחד - I've ביקר אתרים שבהם זה היה שם האתר פלוס "123", יושב בגיבוי קריא בעולם של wp-config.php. אתרי וורדפרס נפגעים מאוטומציה מטומטמת ובלתי פוסקת; wp-login.php ו xmlrpc.php ראה ניסיונות התחברות תוך שעות מרגע שהאתר עלה לאוויר אוטומציה מטומטמת מובסת בדיוק על ידי דבר אחד: סיסמאות שהן't בכל רשימת מילים. מחרוזות אקראיות, לפי בנייה, aren't.
מפתחות API, סודות וקבצי .env
כאשר I'm פיגום פרויקט Laravel או Express וצריך סוד חתימה על וו אינטרנט, אסימון נקודת קצה של cron או סוד משותף חד פעמי בין שני שירותים, אני יוצר מחרוזת אקראית ארוכה - 32 עד 64 תווים, לפעמים סמלים כבויים אם זה ' יחיה בכתובת URL - ושחרר אותה לתוך .env. עבור מזהים אני צריך להיות ייחודי אבל לא סודי, זה 's כלי אחר: ה מחולל UUID מכסה את העבודה הזו. ואם אתה ' בודקים מה 's למעשה בתוך אסימון ששירות נתן לך, ה מפענח JWT יפרוק את זה בצד הלקוח. עוד על כל זרימת העבודה הזו אצלי מדריך כלי קידוד. הכלל שאני עוקב אחריו: סודות נוצרים, לעולם לא מומצאים ולעולם לא נעשה בהם שימוש חוזר בין סביבות. שאל אותי איך למדתי את זה. (שלושת שרתי הבמה.)
מנהלי חשבונות צוות וסיסמאות משותפים
יש באמת ובתמים לשתף כמה חשבונות - החברה טוויטר, רשמת כניסה, ש-SaaS אחד שגובה לכל מושב כמו 's הדפסת כסף אישורים משותפים הם המקום שבו סיסמאות שהומצאו על ידי אדם הופכות לגרועות ביותר, מכיוון שהן מייעלות עבור " קל לספר לעמית בשיחה." התיקון הוא סיסמה שנוצרה באקראי המאוחסנת בכספת משותפת של מנהל סיסמאות, כך שאף אחד לא צריך לדבר, להקליד או לזכור אותה. כשמישהו עוזב את הצוות, צור מחדש ועדכן את ערך הכספת - מטלה של שתי דקות במקום תקרית אבטחה מביכה. ייצור בכמות גדולה עוזר כאן: סובב כל אישור משותף בישיבה אחת במקום להבטיח לעצמך שאתה ' תגיע לשאר הספרינט הבא. אתה ניצח 't. מעולם לא עשיתי זאת.
ביטויי סיסמה Wi-Fi
הגדרת הנתב היא התרחיש הקלאסי של אי הכללה מעורפלת: you'll הקלד סיסמה זו במקלדות טלפון, טלוויזיות חכמות עם מקלדת משטח כיוון, ואורח #39;s מחשב נייד בזמן שהם מרחפים מעבר לכתף שלך. אני יוצר 20+ תווים, סמלים כבויים, תווים מעורפלים לא נכללים - אותיות וספרות בלבד. עדיין חזק בהרבה ממה שרשתות הביתיות של שם הרחוב פלוס שנים פועלות, מכיוון שניתן ללכוד לחיצות ידיים של WPA2 ולפצח אותן במצב לא מקוון שבו שיעורי הניסיון עצומים. מתמטיקה האנטרופיה עושה ' לא אכפת לה ש- 's "just Wi-Fi." ערכת תווים של אותיות וספרות של 62 עדיין נותנת log2 (62) → 5.95 סיביות לתו; 20 תווים הם ~119 סיביות. אף אחד לא כופה זאת בגסות, והאורחים שלך עדיין יכולים להקליד את זה תוך פחות מדקה.
סיסמאות אקראיות לעומת ביטויי סיסמה לעומת דפוסים אנושיים
שלוש דרכים שבהן אנשים מייצרים סיסמאות רק שתיים מהן ניתנות להגנה.
| גישה | אנטרופיה באורך טיפוסי | זכירות | הקלדה בנייד | הטוב ביותר עבור |
|---|---|---|---|---|
| מחרוזת אקראית (מחולל, 16-24 תווים, ערכת תווים מלאה) | ~105-157 סיביות | למעשה אפס - זה ' בסדר | כואב, אבל אתה מדביק ממנהל | כל מה שמנהל סיסמאות מאחסן: חשבונות, קרדיטים של DB, סודות API |
| ביטוי סיסמה של Diceware (5-6 מילים אקראיות) | ~64-77 סיביות (12.9 סיביות/מילה מרשימה של 7,776 מילים) | באמת טוב | קל - מילים אמיתיות, מעט סמלים | הקומץ שעליך לשנן: סיסמת מנהל ראשי, התחברות למערכת ההפעלה, הצפנת דיסק |
דפוס שהומצא על ידי אדם (Name+Year!, הליכות מקלדת) |
נראה כמו 50+ סיביות, מתנהג כמו 20-30 מול רשימות מילים | טוב, מטעה | קל | שום דבר. לפרוש את אלה. |
העמדה שלי: מחרוזות אקראיות לכל מה שמנהל הסיסמאות שלך מאחסן, ביטוי סיסמה של כלי קובייה לשניים או שלושת הסודות שצריכים לחיות בראש שלך, ודפוסים שהומצאו על ידי אדם לחינם בכלל. הוויכוח בין ביטוי סיסמה מול אקראי מתאדה בעיקר ברגע שאתה שם לב שהם משרתים עבודות שונות מחרוזת אקראית של 24 תווים ב-157 סיביות חזקה יותר מבחינה מתמטית מביטוי סיסמה של 6 מילים ב-77 סיביות - אבל אתה ' לעולם לא תקליד את האקראי מהזיכרון, ואתה ' לעולם לא תשכח את ביטוי הסיסמה אז השתמש בכל מקום שבו הוא מנצח הכלל היחיד עם ביטויי סיסמה: המילים חייבות להיות נבחר באקראי מתוך רשימת מילים (קוביות או CSPRNG), שלא נבחרה על ידך. correct-horse-battery-staple נבחר בגלל שאתה קורא את הקומיקס יש אנטרופיה כמעט אפס ארבע מילים מגולגלות עם קוביות בפועל יש 51.7 סיביות, בדיוק כפי שפורסם.
שאלות נפוצות
כמה זמן צריכה להיות סיסמה ב-2026?
לפחות 16 תווים לכל דבר שחשוב, ו-24 או יותר כאשר מנהל סיסמאות מבצע את הזכירה.NIST SP 800-63B מדגיש אורך על פני כללי קומפוזיציה, ומתמטיקה האנטרופית מגבה אותה: סיסמה אקראית בעלת 16 תווים מלאה נושאת בערך 105 סיביות, בנוחות מעבר לכוח גס מעשי אם אתר מכסה אותך קצר יותר, השתמש בכל תו שהוא מאפשר והפעל שם אימות דו-גורמי.
האם מחוללי סיסמאות מקוונים בטוחים לשימוש?
They' בטוחים אם - ורק אם - הם פועלים לחלוטין בצד הלקוח עם RNG מאובטח מבחינה קריפטוגרפית. מחולל Toolz.dev יוצר סיסמאות בדפדפן שלך עם Web Crypto API ולעולם לא משדר אותן; אתה יכול לאמת על ידי צפייה בכרטיסייה רשת בזמן היצירה, כאשר שום בקשה לא יורה. הימנע מכל מחולל שמייצר סיסמאות בשרת, כי אתה ' אתה סומך על אדם זר 's יומנים עם הסודות שלך.
האם ביטוי סיסמה עדיף על סיסמה אקראית?
הם מנצחים בעבודות שונות מחרוזת אקראית של 24 תווים חזקה יותר מבחינה מתמטית, אבל אתה יכול & #39; לשנן אותו - מושלם לאחסון מנהל סיסמאות. ביטוי סיסמה של 5-6 מילים של תוכנת קובייה נושא 64-77 סיביות והוא בלתי נשכח באמת - מושלם עבור סיסמת המאסטר עצמה, הכניסה למערכת ההפעלה שלך והצפנת הדיסק. השתמש במחרוזות אקראיות עבור כל מה שמאוחסן, ביטוי סיסמה עבור הסודות המעטים שחייבים לחיות בראש שלך.
איך המחולל יוצר אקראיות?
הוא קורא crypto.getRandomValues () מ - API קריפטו אינטרנט, מחולל מספרים פסאודו אקראיים מאובטח קריפטוגרפית זרע על ידי מערכת ההפעלה שלך & #39;s מאגר אנטרופיה.Unlike Math.random (), הפלט שלה יכול & #39;t להיות חזוי מתוך ערכים שנצפו בעבר, שהוא המאפיין סיסמא ביסודה תלוי ב - גם יישומים זהירים להימנע הטיה מודולו, כך כל תו בקבוצה שבחרת הוא בדיוק באותה מידה סביר.
האם עלי לשנות את הסיסמאות שלי כל 90 יום?
לא - לא בלוח זמנים.NIST SP 800-63B מייעץ במפורש נגד סיבוב תקופתי חובה, מכיוון ששינויים מאולצים דוחפים אנשים לעבר דפוסים מצטברים כמו Password1, Password2 שתוקפים מנסים קודם. שנה סיסמה כאשר יש ' היא סיבה ממשית: השירות נפרץ, חשפת אותו בטעות, הקלדת אותו במחשב לא מהימן, או מישהו עם גישה משותפת עוזב את הצוות.
האם אני באמת צריך סמלים בסיסמה שלי?
לא כמו שמתעקשים טפסי ההרשמה סמלים מעלים את האנטרופיה לכל תו מכ-5.95 סיביות (אותיות פלוס ספרות) לכ-6.55 סיביות (סט מלא להדפסה) - מועיל, אבל שני תווים נוספים באורך קונים יותר מאשר סמלים. אם מערכת או נתב מדור קודם מטפלים בסמלים בצורה לא נכונה, כבה אותם והוסף אורך. סיסמה אלפאנומרית בת 20 תווים מנצחת סיסמה עמוסת סמלים בת 14 תווים בכל פעם.
האם ניתן ליירט סיסמה שנוצרת בדפדפן שלי?
לא על ידי הכלי עצמו - מחולל בצד הלקוח אינו מבצע בקשת רשת המכילה את הסיסמה, כך שאין שום דבר במעבר ליירט הסיכונים המציאותיים חיים במכשיר שלך: תוכנות זדוניות, keyloggers, או תוסף דפדפן שנפגע עם גישה לדף שמור על המכונה שלך והרחבות נקיות, הדבק סיסמאות שנוצרו ישירות לתוך מנהל סיסמאות, והימנע מיצירת אישורים במחשבים שאתה עושה 't לִשְׁלוֹט.
מה 's הסיסמה החזקה ביותר שאני יכול לעשות?
מעשית: המחרוזת האקראית המלאה הארוכה ביותר שמערכת היעד מקבלת, שנוצרה עם CSPRNG באמצעות כל ארבעת ערכות התווים. ב-32 תווים של ערכת תווים מלאה you'עברו את 200 הסיביות, כאשר הסיסמה מפסיקה להיות החוליה החלשה ביותר לחלוטין - השירות' גיבוב, טיפול בהפעלה ואבטחת המכשיר שלך חשובים יותר. לרדוף אחרי ביטים מעבר לזה הוא קישוט; השקיעו את המאמץ בהפעלת MFA וסיסמאות ייחודיות בכל מקום במקום זאת.
האם זה בטוח לתת לדפדפן שלי לשמור את הסיסמאות שלי?
בטוח יותר משימוש חוזר בסיסמאות, פחות מסוגל ממנהל ייעודי. Chrome, Firefox ו-Safari מצפינים אישורים שמורים מאחורי הכניסה למערכת ההפעלה שלך ומסנכרנים אותם בערוצים מוצפנים, מה שמנצח בנוחות גיליון אלקטרוני או סיסמה חוזרת. מנהל ייעודי מוסיף את הדברים שדפדפנים מדלגים עליהם: גישה בין דפדפנים, שיתוף מאובטח עם צוות, ניטור הפרות ואחסון לסודות שאינם סיסמאות כמו קודי שחזור ומפתחות API.
מהן הסיסמאות הנפוצות ביותר שתוקפים מנסים קודם?
רשימות סיסמאות דולפות, לא כוח גס. כלי פיצוח נפתחים עם הלהיטים הגדולים ביותר של כל פריצה - 123456, סיסמה, qwerty - ואז הליכות מקלדת, שנים, שמות חיות מחמד ומילים במילון עם "123!" או "@" החלף. כל דפוס שהומצא על ידי אדם כבר נמצא ברשימות המילים האלה, וזו בדיוק הסיבה שמחרוזת שנוצרה באקראי, שאינה עוקבת אחר דפוס כלל, עוקפת את כל הגל הראשון של כל התקפה.
צור אחד עכשיו - אז לעולם אל תחשוב על זה שוב
זרימת העבודה הטובה ביותר של סיסמא משעממת פתח את מחולל סיסמא, גרור את האורך למעלה, צור, שמור למנהל שלך, המשך בחייך. בלי פיקחות, בלי מערכות זכרונות, בלי שנות לידה לובש @ כמסווה. כל סיסמה ייחודית, כל אחת אקראית, אף אחת מהן לא חיה בראש שלך. ביום שלישי ביליתי בגירוד דואר זבל פארמה מלקוח ' קבצי הנושא של זה היו ניתנים למניעה לחלוטין על ידי הרגל זה של עשר שניות בדיוק.
אם אתה' מאבטחים ערימה שלמה, השכנים נמצאים במרחק של כרטיסייה אחת: ה מחולל Hash עבור סכומי בדיקה ואימות תקינות, ה מחולל UUID למזהים הזקוקים לייחודיות ולא לסודיות, וה מפענח JWT לבדיקת אסימונים מבלי להדביק אותם באיזה אתר אקראי's backend. כל צד הלקוח, זהה למחולל - ההיגיון מאחורי הארכיטקטורה הזו נמצא ב- פוסט פרטיות נתונים, וסיור ערכת הכלים הרחב יותר חי ב מדריך כלי קידוד.
הרגל אחד, עשר שניות, מתמטיקה אמיתית מאחוריו. That's כל המגרש.



