Довжина важливіша за складну заміну символів
Коротке слово не стає надійним після заміни літери на цифру та додавання знака оклику. Такі шаблони давно враховують інструменти перебору. Для важливого акаунта краще згенерувати довгу випадкову послідовність у менеджері паролів. Якщо секрет потрібно пам’ятати, використовуйте кілька випадково вибраних непов’язаних слів. Особисті дати, імена, адреси й відомі цитати легко вгадати з відкритих даних.
Кожен сервіс потребує унікального секрету
Після витоку одного сайту зловмисники автоматично перевіряють ті самі пошту й пароль в інших сервісах. Навіть дуже складний пароль не захищає від такого повторного використання. Менеджер створює й зберігає окремі значення, тому користувачеві потрібно пам’ятати лише головний пароль. Базу менеджера слід захистити багатофакторною автентифікацією та перевіреним способом відновлення. Наступним кроком може бути перехід на ключі доступу, стійкіші до фішингу, а типові шахрайські сценарії описано у матеріалі про фішингові атаки.
Приклад показує принцип, а не готовий пароль
Фраза на кшталт «міст-чайка-орбіта-скло» демонструє поєднання непов’язаних слів, але її не можна копіювати після публікації. Для машинно згенерованого секрету менеджер може створити довгу комбінацію літер, цифр і символів відповідно до вимог сайту. Не надсилайте пароль у месенджері разом з адресою входу та не зберігайте його у відкритій нотатці. Одноразовий тимчасовий секрет потрібно змінити після першого входу.
Багатофакторний вхід обмежує наслідки викрадення
Другий фактор не виправляє повторно використаний пароль, але додає незалежний бар’єр. Застосунок для кодів, апаратний ключ або ключ доступу зазвичай кращі за SMS. Резервні коди зберігають офлайн у безпечному місці й не фотографують у незахищену галерею. Якщо сервіс пропонує лише контрольні запитання, відповіді на них теж мають бути унікальними секретами, а не фактами з біографії.
Після витоку пароль змінюють одразу
Повідомлення про витік потрібно перевірити через офіційний сайт, не переходячи за підозрілим посиланням. Змініть секрет, завершіть активні сесії, перегляньте способи відновлення й підключені застосунки. Якщо пароль повторювався, замініть його в усіх інших місцях, починаючи з пошти та фінансових сервісів. Регулярна зміна без причини не потрібна для унікального надійного пароля, але компрометація або підозріла активність є прямою причиною.
Головний пароль менеджера потребує окремої уваги
Він має бути довгим, унікальним і достатньо зручним для правильного введення. Не використовуйте його в жодному іншому сервісі й не зберігайте поруч із незахищеною копією бази. Налаштуйте багатофакторний вхід, збережіть резервний код і перевірте, як відновлюється доступ. Для родини або команди варто визначити безпечний аварійний сценарій, який не відкриває всі секрети одній випадковій людині.
Сайти мають правильно зберігати паролі
Сервіс не повинен знати пароль у відкритому вигляді або надсилати його назад електронною поштою. На сервері зберігають результат спеціальної повільної хеш-функції з унікальною сіллю. Власник сайту також обмежує спроби входу, підтримує багатофакторний захист і безпечне відновлення. Надмірні вимоги змінювати пароль щомісяця часто провокують передбачувані шаблони; важливіші довжина, унікальність і реакція на компрометацію.




Коментарі
Щоб залишити коментар, увійдіть через Google або Facebook.