Prečo bezpečná heslá?
Asi by som blog o heslách písať nemala ja, čo sa hádam s našim full stack developerom o tom, že budem v našom testovacom účte používať heslo v štýle Test@123 :D (plné znenie hesla je iné). Alebo, možno by som ho mala napísať práve preto :).
Článkov o bezpečnosti hesiel by sme našli veľa. Len, načo nám je teória, treba ísť na to prakticky.
Tak, poďme po poriadku, overme si, v akom stave je váš email.
Skúste https://haveibeenpwned.com/
Výborná služba, ktorá vám odhalí, či je váš email registrovaný v službe, kde došlo k úniku hesiel.
Mňa kolegovia naučili jednu vec. Ak sa chcem niekde registrovať len tak, že je to služba, či aplikácia, ktorú nebudem používať pravidelne, mám použiť dočasný email (napr. 10minutemail.com) kde mi vygenerujú email, ktorý, ako už z názvu vyniká, do 10 minút zanikne. Nedávajte pochybným a neznámym službám svoj email. Je to citlivé a nebezpečné.
A aké sú zásady bezpečných hesiel?
1.Nepoužívajte jedno heslo vo viacerých službách
Úplne prvé a azda najdôležitejšie pravidlo. Ak už nič iné, toto si zapamätajte. Platí: základné jedno heslo na jednu službu. Neopakovať ich. Nikdy. Len nedávno som počula dosť nepríjemnú historku o Airbnb účte, ktorý bol napadnutý len preto, že heslo sa omylom ocitlo v službe, ktorá bola hacknutá a toto heslo bolo neskôr vyskúšané aj v Airbnb, kde bola aj kreditná karta. Kartou sa rezervovalo ubytovanie v Thajsku za stovky dolárov...
Je to síce príbeh so šťastným koncom, ale ten pocit, keď vám niekto stiahne 900 dolárov z kreditky na ubytovanie v Thajsku a vy sedíte doma. No, nič moc.
2. Dvojfaktorová autorizácia
Ide o dodatočný prihlasovací kód, čiže potvrdenie, že ste to vy napríklad ešte esemeskou na vaše číslo. Ak je to možné, vždy ju využite (Facebook, Gmail, Airbnb, atď). Vždy. Ešte heslo vám ukradnúť môžu, ale potvrdzujúci kód z telefónu je o niečo ťažšie obísť. Plus ak služba podporuje aj Google Authentificator, využite aj to.
3. Heslo, ktoré vám je blízke
Nepoužívajte heslo, ktoré vás vystihuje ako človeka. Prezývku, dátum narodenia a podobne. Citový vzťah k heslám totiž naozaj nie je správny :) - dajú sa ľahko odhaliť (nufko2310, kvetinka1103).
4.Záludná kombinácia- dlhé heslo a rôzne znaky
Ideálne veľké písmeno, číslo a nejaký znak, napr. ePYHc~dS*)8$+V-'
Heslo by zároveň malo byť dlhé - aspoň 8 až 12 znakov. Čím dlhšie, tým lepšie (dlhšie trvá crackovanie hesla). Služieb, ktoré vám takéto heslo vygenerujú sú desiatky, ak nie stovky :) napríklad - https://xkpasswd.net/s/ - https://passwordsgenerator.net/ - https://www.random.org/passwords/
Len tak, medzi nami, minulý piatok na grilovačke mi kolega odporučil jedno heslo. Malo 1150 znakov a asi 16 riadkov vo Worde. A použila som ho.
5. Nedovoľte ukladanie hesiel prehliadačom
Chrome, Firefox sa snažia uľahačiť vám život tak, že vám ponúknu zapamätanie hesla. Nerobte to - pretože všetky heslá uložené vo webových prehliadačoch možno ľahko odhaliť. Plus k tomu patrí taký malý dodatok, neprihlasujte sa do dôležitých účtov na verejných počítačoch.
6. Správca hesiel
Tu vám postačí zapamätať si jediné heslo a to prihlásenie do správcu. A ostatné heslá máte vždy poruke. Ideálne je prepojiť si PC a mobil, aby ste sa vedeli k heslu vždy dostať.
Na konferencii Webexpo som raz videla Michala Špačka. Macher na internetovú bezpečnosť (školil aj u nás na firme chalanov a zožal úspech). No a čo teda hovorí o heslách Michal Špaček?
Používat správce hesel je obvykle lepší rada, než měnit si hesla :-)
Naučte vývojáře (a nejen je!) používat správce hesel, vyžadujte ho.
Bezpečnost hesla zvyšuje především to, že ho nepoužijeme nikde jinde. Spec znaky nebo číslice nejsou tak důležité.
Pokud má útočník přístup k paměti vašeho počítače, tak už to není jen váš počítač (a netýká se to jen správců hesel).
Ešte malý vtip k heslám :)
- zadajte heslo !
- jablko
- ľutujem, heslo musí obsahovať minimálne 8 charakterov !
- červenéjablko
- ľutujem, heslo musí obsahovať min. 1 číslicu !
- 1červenéjablko
- ľutujem, heslo musí obsahovať min. jedno veľké písmeno !
- 1VYJ*BANÉčervené jablko
- ľutujem, heslo nemôže obsahovať za sebou nasledujúce veľké písmená !
- 1Vyj*banéČervenéJablkoAnastrčSiho !
- ľutujem, heslo nemôže obsahovať diakritické znaky !
- 1Vyj*baneZhniteCerveneJablkoAzdochniAkAniToNeprijmes
- ľutujem, toto heslo je už obsadené !
P.S. A u nás v práci sa najviac používa Keypass a spomínaný Michal Špaček odporúča 1Password.
















