תמיד ממליצים לנו בשירותים השונים להחליף סיסמה לעתים קרובות, בחשבונות מסויימים כגון בנקים זו אפילו חובה לביצוע כל מספר חודשים. אבל וועדת הסחר הפדרלית בארה"ב הצהירה שהדבר לא בהכרח מבטיח את ביטחון החשבון שלנו ואף מזיק לו. כיצד?
מזה שנים רבות חלק מהטיפים הנפוצים ביותר באבטחת מחשבים היו לבחור סיסמאות מורכבות עם אותיות גדולות וקטנות, מספרים ואפילו תווים "מיוחדים", לא להשתמש באותה סיסמה לחשבונות שונים, לא להשתמש בסיסמאות ברורות כמו תאריך הלידה שלכם, לא לרשום את הסיסמה על דף ולהצמיד אותו למסך המחשב ועוד טיפים בסגנון. אך ועדת הסחר הפדרלית בארה"ב, כפי שדיווח ב-Ars Technica, יוצאת כעת בהצהרה כנגד כלל הברזל המפורסם מכל – ההצעה (ולעיתים אף הדרישה) לשנות את הסיסמה לחלוטין כל פרק זמן מסויים.
במהלך אירוע PasswordCon 2016 שנערך בשבוע שעבר, לורי קרנור, ראש מערך הטכנולוגיה של וועדת הסחר הפדרלית (FTC), אמרה כי שינוי סיסמאות לרוב מוביל לסיסמאות חלשות יותר מכיוון שהמשתמשים עושים בסיסמה שינויים מינוריים וצפויים, שהאקרים יכולים לזהות בקלות בעזרת אלגוריתמים אוטומטיים. כתוצאה מדבריה, ה-FTC ישנה נהלים פנימיים בכל הנוגע לשינוי תכוף של סיסמאות.
בשנת 2010 חוקרים מאוניברסיטת צפון קרוליינה בחנו 10,000 חשבונות של האוניברסיטה שפג תוקפם על מנת להתחקות אחר ההיסטוריה של הסיסמאות בחשבון. בעלי החשבון נדרשו לשנות סיסמה מדי שלושה חודשים. ברוב המקרים, המשתמשים ביצעו רק שינויים מינימליים לסיסמאות שלהם, באמצעות דפוסים ניתנים לזיהוי.
לדוגמה, נמצא משתמש שכל השינוי שערך בסיסמה הוא הפיכת אות אחת בסיסמה לגדולה, ובכל פעם שהתבקש לשנות סיסמה עשה זאת לאות אחרת. דפוס נוסף שזוהה היה שינוי של ספרה אחת בסדר עולה בעת שינוי הסיסמה: password1, password2, password3 וכך הלאה. החוקרים פיתחו אלגוריתמים שיכולים בקלות לפצח חשבונות על פי דפוסי הזיהוי שנתגלו.
"העצה לשינוי סיסמאות לעיתים קרובות עדיין רלוונטית", אומר גיל נוילנדר מנכ"ל ESET ישראל. "אך צריך להתקיים תנאי הכרחי שמחייב את הסיסמה להיות מורכבת כביטוי ארוך עם תווים, אותיות ומספרים, ולא רק בהחלפתה של ספרה או אות מהסיסמה האחרונה. זה ידוע שאנשים רבים בוחרים במסלול קל לשנות לסיסמה שקל לזכות אותה, אבל הם עלולים להיפגע מכך בסופו של דבר. אין להתעצל – יש לבחור תמיד סיסמה חזקה. יש כיום גם פתרונות טובים לניהול סיסמאות, כך שלא צריך לזכור אותן או לשמור אותן באופן שנגיש לאחרים".
אך לנו ב-HWzone יש טיפ עבורכם שישפר את אבטחת הסיסמה אפילו יותר: אל תשתמשו בסיסמאות "מוזרות" שיהיה לכם קשה לזכור (או להשתמש במערכת חיצונית שתזכור אותה, ואז הוספתם עוד חוליה אפשרית לפריצה בשרשרת), אלא דווקא בסיסמה ארוכה במיוחד – המכילה 4 (או יותר) מילים אקראיות – שבנוסף גם יהיה לכם קל יותר לזכור.
בפועל, למערכת אוטומטית המנסה לפרוץ את הסיסמה – סיסמה כזו תהיה קשה יותר לפריצה. הסיבה היא יחסית פשוטה – עם כל הכבוד לאותיות גדולות/קטנות, מספרים ותווים מיוחדים, לסיסמה ארוכה באופן מיוחד קיימות פשוט הרבה יותר אפשרויות, אפילו אם משתמשים באותיות קטנות בלבד. מה גם שהפורץ המיועד במילא לא יודע שהוא אמור לחפש רק אותיות קטנות, ולכן אופציות החיפוש שלו מרקיעות שחקים אפילו יותר. הסבר מעמיק יותר ניתן לקרוא כאן.
זה נכון שבאתרים מסויימים אין ברירה אלא להשתמש בשיטה המפורסמת של "אותיות בגדלים שונים, מספרים ותווים", ולא נותר לנו אלא להצטער על כך ולקוות שהם יפסיקו עם ההרגל המגונה הזה ויעברו לעידוד ולימוד הגולשים לבחור בסיסמאות שבאמת יהיה למכונה אוטומטית קשה יותר לפענח.
יחד עם זאת, ברוב המקרים סיסמאות כלל אינן נפרצות, אלא "נמסרות" לפורץ על ידי בעל הסיסמה בעצמו – באמצעות אתרי פישינג (אתרים מזוייפים המתחזים לאתר לגיטימי וגורמים לכם להכניס את הסיסמה בתיבת הכניסה המזוייפת) ובשיטות נוספות. לכן, ההמלצה העיקרית שלנו עבורכם, מלבד כמובן לפקוח עיניים, היא קודם כל לא להשתמש באותה סיסמה, טובה ככל שתהיה, במספר אתרים. הרי אם יפרץ לכם חשבון הפייסבוק, לא תרצו שלפורץ תהיה גישה ישירה גם לחשבון הגוגל שלכם, מה שכנראה ימנע מכם גם לקבל בחזרה את הגישה לחשבון הפייסבוק.. נכון?
לאחר מכן, שינוי תקופתי של סיסמאות, זו אופציה שיכולה להיות בהחלט חיובית. כל עוד דואגים כמובן שהסיסמה החדשה תהיה שונה מהקודמת באופן משמעותי, ושהיא תהיה חזקה בפני עצמה – כאשר את ההסבר על מה המשמעות של סיסמה חזקה סיפרנו לכם כאן למעלה.
ציטוט " ואף מזיק לו." ? ? ? ? ? ?
מה לךא עושים בכדי לפרוץ לטרוריסטים…….
ההיגיון הישר אומר שההגיון של ה FBI התעקם!
נכון זה נוגע למי שמפחד מסיסמאות ומחליף רק תו אחד וכדומה.
מי ששומר את הפרטיות שלו על סיסמא לייט שלא יבכה כשהיא תחשף.
אהבתי את העצה של HWZ לבחור ארבע מילים… (הכי פשוט הכי קשה, לא משנה באיזה שקט יארבו לי… לעולם לא יהיה להם מספיק זמן בכדי להאזין לי)!
תודה.
למה לא להשתמש במנהל סיסמאות?? זה הכי בטוח….
מה שאני עושה זה שסיסמת המאסטר של התוכנה היא בת 80 תווים. 50 מהם זה סתם טקסט רנדומלי שאני מעתיק ממקום כלשהוא בענן (כן כן הוא גלוי… אין יותר מידי מה לעשות איתו) וצמוד אליו אני מוסיף את הסיסמה שלי (מהראש) של 30 תווים שזה בעצם משפט קטן מופרד בתווים מיוחדים ומספרים משהו כמו "אני_שונא_סיסמאות@חלשות$מידי12"
גם אם מישהו משיג את החצי של ה50 תווים, אין לו מה לעשות איתו וכנ"ל גם לגבי החצי של ה30 תווים.
ולהריץ ברוט פורס על סיסמה בת 80 תווים…… בהצלחה
כמה דברים:
ה50 תווים שנתתה נקראים salt וזה נחמד ויעיל (רק שתדע זה השם של השיטה הזו
ומבחינת מנהל ססמאות זה עוד נקודת פריצות (לדוגמה lastpass נפרצו שנה שעברה ונגנבו כל הססמאות) זה במונח מקצועי יוצר שוב מצב של single point of failure עוד הפעם נוצא נקודה שבה כל הססמאות שלך ידועות (זה כמו להשתמש באותה ססמה לכל האתרים) ומשם הדרך למידע שלך קצר…
מקווה שהסברתי היטב בהצלחה
לא ממש הבנתי למה זה SPOF??
גם אם מישהו משיג את הסטרינג של ה50 תווים, הוא לא יודע מה הסיסמה שלי (30 תווים) וגם אם כן, הוא לא יודע באיזה נקודה לחבר אותם (יכול להיות 1+2 יכול להיות 2+1 יכול להיות 1 בתוך 2….).
ואם מישהו רוצה להריץ ברוט פורס (בהנחה שהוא השיג את אחת מהסיסמאות) זה עדיין ברוט פורס של 30 תווים במקרה הטוב.
אודה לך אם תגיד לי מה אני מפספס…
וכל זה בהנחה שיש לו גם גישה לDB של התוכנה
אני מדבר על מנהל ססמאות ברגע שיש לך מקום אחד שבו כל הססמאות שלך שמורות יצרתה נקודה שבה אם משהו מקבל גישה יש לו באצם גישה לכל האתרים שלך כיאלו כולם אם אותה סיסמה ובזה פספסתה את היתרון של סיסמה שונה לכל אתר כמאט לחלוטין…
צריך לזכור שכאשר פורצים עליך הסיסמה היא לא הדרך היחידה להגיע לפרטים שלך הוא יכול גם לעבוד בצורה עקיפה (בתור דוגמה הפירצה לאתר lastpass מנהל הסיסמאות) ברגע שהם פרצו לאתר הם ידעו את כל הסיסמאות של כולם…
מצטער על שגיאות כתיב נכתב דרך הפלאפון..
כן ברור, זה נכון. בגלל זה אתה תדאג שהסיסמה הראשית של התוכנה הזאת תהיה סופר סופר חזקה ועדיף שתהיה מורכבת מ2 (או אפילו יותר) חלקים (או "salt").
אפילו שזה מסרבל את העבודה למשתמש הלגיטימי (אני), אני מוכן לקחת את ה"סבל" הזה בחשבון בתמורה ליותר אבטחה.
.
אפשר להשתמש בשירות של נורטון
יצירת סיסמא רנדומלית אפשר לבחור תווים מיוחדים אותיות גדולות מיקס ועוד
https://identitysafe.norton.com/password-generator/
ממש לא נוח….
יש את זה, יותר נוח לדעתי:
http://passwordsgenerator.net/
האמת שגם מצאתי את זה
https://xkpasswd.net/s/