Пароли «123456», «qwerty» и «password» давно признаны самыми ненадёжными. Но многие уверены, что если добавить к паролю что-то личное — имя, год рождения или кличку кота, — он становится сложным и запоминающимся. На самом деле такие комбинации взламываются так же быстро, как и простые последовательности клавиш. Технический директор HASPBOX Александр Гусев в беседе с RT объяснил, почему личные пароли — это иллюзия безопасности, и что действительно помогает защитить аккаунты.
Технический директор HASPBOX Александр Гусев напомнил: в список паролей, которые быстро могут взломать злоумышленники, входят не только «123456», «qwerty» и «password». К ним добавляются более «личные», но не менее предсказуемые варианты — дата рождения, «имя+год» вроде «Ivan1990», кличка питомца с цифрами на конце.
«Всё это — топ строчек в любом словаре подбора: достаточно готового списка из миллионов ранее скомпрометированных паролей, чтобы «угадать» ваш буквально с первой попытки», — объяснил собеседник RT.
Людям такие пароли кажутся личными и уникальными, но для алгоритма это просто одна из первых строчек в проверке, предостерегает аналитик.
«Тем более что нужная для подбора личная информация зачастую уже сама лежит в открытом доступе после прошлых утечек», — добавил он.
Как отметил Гусев, скорость взлома выросла в разы. Сегодня арендовать мощный облачный кластер для перебора стоит практически копейки, а значит, барьер входа для атакующего почти исчез. Огромные массивы утёкших паролей из прошлых взломов сформировали готовые «умные» словари.
«Подбор идёт не перебором всех комбинаций, а по реальным человеческим паттернам: замены букв на цифры и дописывания годов», — пояснил специалист.
Вопреки распространённому мнению, «зоопарк» из заглавных букв, цифр и спецсимволов в коротком пароле не делает его устойчивым к взлому. Гораздо эффективнее работает длина.
«Восьмисимвольный пароль с заглавными буквами, цифрами и спецсимволами всё равно ломается быстрее, чем длинная фраза из обычных слов без единого спецсимвола», — уточнил Гусев.
Самый устойчивый вариант, по его словам, — длинная фраза из нескольких случайных не связанных слов либо полностью случайная строка, сгенерированная менеджером паролей.
Эксперт также развеял популярное правило о смене пароля раз в три месяца. Оно, по его словам, для большинства сценариев устарело.
«Принудительная ротация без причины скорее снижает безопасность, провоцируя людей на предсказуемые вариации старого пароля. Правильный триггер для смены — конкретный сигнал компрометации, а не дата в календаре», — заключил специалист.
Самый простой способ защитить аккаунты — перестать придумывать пароли самостоятельно. Используйте менеджеры паролей, создавайте длинные фразы из несвязанных слов и не верьте в магию спецсимволов и обязательной смены. И, конечно, не храните пароли в заметках и переписках, как недавно советовали эксперты.