КЛДК

Help Us Keep The Movement Growing!

>> Support our James Murphy Clerkship Fund today! <<

Пароли: лучшие практики

4 декабря 2017

Если вы не сделаете ничегошеньки, используйте менеджер паролей (keepassxc.org, lastpass.com, 1password.com), защищенный надежным паролем — вот контрольный список и зины, которые помогут вам его создать.

Минимально мы рекомендуем:

  • Использование разных паролей для каждой учетной записи или входа, чтобы в случае взлома одной учетной записи была скомпрометирована только одна учетная запись.
  • Надежные, случайно сгенерированные пароли или кодовые фразы, достаточно длинные, чтобы противостоять атакам на пароли, такие как ))FpFS#Q(%ma_+7bh> или ремейк.кошачья драка.обитал.фонарь.разоблачение.постназальный.
    • * Нажмите здесь, чтобы ознакомиться с нашим руководством по созданию надежного пароля! *
  • Дополните ваши пароли (где это возможно) двухфакторной аутентификацией (также известной как двухэтапная проверка).

Подробнее о том, как это сделать на практике, читайте далее.

Менеджеры паролей (в общем)

Для этого используйте менеджер паролей для создания и хранения всех паролей, которые вам не нужно вводить вручную. Если вы уже используете менеджер паролей, отлично! Но все же рассмотрите следующие критерии выбора менеджеров паролей:

  • Можно ли доверять вашему менеджеру паролей? Доверяете ли вы разработчикам этого программного обеспечения? Нужно ли вам полностью доверять разработчикам (имеет ли программа открытый исходный код)?
  • Хранит ли ваш менеджер паролей ваши пароли “в облаке”, и если да, защищен ли он надежным шифрованием и столь же надежным паролем?

Если вы не делаете резервную копию всего компьютера (хотя стоило бы), вам следует хотя бы сделать резервную копию файла, содержащего все ваши пароли, особенно если он не хранится в облаке. Способ доступа к этому файлу будет зависеть от менеджера паролей.

Менеджер паролей должен уметь генерировать для вас надежные случайные пароли, такие как БдЫ,Фсц_7}*К]цФП.Это отлично подходит для пароля, который вам никогда не придется вводить, то есть для пароля, который менеджер паролей введет за вас или который вы сможете скопировать и вставить из менеджера паролей.

Пароли, которые вам нужно ввести

Для паролей, которые вам придется вводить (например: пароль, который вы вводите на своем телефоне, пароль, который защищает ваш менеджер паролей, пароль, который вы используете для шифрования компьютера), используйте diceware пароль, он же. парольная фраза или, иначе говоря, случайная последовательность слов, например: ремейк.кошачья драка.обитал.фонарь.разоблачение.постназальный. Вы можете сгенерировать этот пароль вручную, используя игральные кости и список слов. У нас есть руководство по этой теме. Многие менеджеры паролей также генерируют подобные пароли, хотя вам, вероятно, не понадобится много таких.

Рекомендуемое программное обеспечение

Мы всегда рекомендуем, по возможности, использовать программное обеспечение, которое будет работать на всех компьютерах и имеет открытый исходный код. С этой целью мы рекомендуем KeePassXC. Вкладка «Инструменты» предоставляет доступ к генератору паролей, где вы можете создавать длинные случайные пароли и парольные фразы, как описано выше. Вкладка «База данных» (файл паролей) позволяет создать новый файл для хранения ваших паролей.  Не забудьте использовать надёжную парольную фразу (которую можно сгенерировать на вкладке «Инструменты») для защиты этого файла. Мы рекомендуем записать эту парольную фразу и хранить её в надёжном месте (в недоступном для ваших злоумышленников месте). Вы сами выбираете место для сохранения файла, чтобы знать, где он находится, и сделать его резервную копию.

KeePassXC действительно поддерживает интеграцию с Firefox и другими браузерами (благодаря чему вам не придётся копировать и вставлять пароли при каждом входе в систему), однако для удобства мы рекомендуем использовать встроенный менеджер паролей, который поставляется вместе с Firefox (нашим рекомендуемым браузером), для управления любыми паролями, которые вы вводите на веб-страницах, а это большинство паролей.  Чтобы установить надёжный пароль для защиты файла, в котором Firefox хранит ваши пароли, перейдите в меню “Настройки”, “Безопасность” и выберите «Использовать мастер-пароль». С помощью KeePassXC сгенерируйте легко запоминаемую парольную фразу; вам нужно будет вводить эту фразу при каждом перезапуске Firefox.  К сожалению, менеджер паролей Firefox не включает в себя генератор паролей. Если вы не хотите использовать KeePassXC, для этой цели можно воспользоваться дополнением для Firefox. Мы рекомендуем «Secure Password Generator» (для установки перейдите в меню, выберите «Дополнения», найдите «Secure Password Generator» и нажмите «Установить»), который добавляет значок замка на панель инструментов и позволяет вам задавать зачастую нелепые требования, предъявляемые веб-сайтами к паролям (без специальных символов, не менее 3 цифр и т. д.).


Длина и надежность пароля

И последнее замечание. Нас всегда спрашивают: “Какую длину пароля мне использовать?”, и на этот вопрос сложно ответить. Для паролей, хранящихся в вашем менеджере паролей, вы можете использовать максимально допустимую длину. 30 символов, вероятно, будет хорошим числом для начала (и это даст вам чрезвычайно надежный пароль). Для кодовых фраз, которые вам нужно вводить, вам необходимо найти баланс между безопасностью и удобством. Чем больше слов, тем выше безопасность, но тем дольше их вводить. Поэтому подумайте, как часто вам нужно вводить эту кодовую фразу. Для кодовой фразы, которая шифрует ваш компьютер или внешние жесткие диски, и которую вы, вероятно, вводите не очень часто (возможно, раз в неделю), попробуйте начать с 7 слов. Для кодовой фразы, которая шифрует ваш менеджер паролей, который вы можете вводить чаще, вы, возможно, не захотите использовать 7 слов. Для кодовой фразы, которая отключает вашу заставку, вы, возможно, готовы ввести только 3 или 4 слова. Начните с самых безопасных методов, которые вы готовы попробовать, и посмотрите, как пойдет, и корректируйте только по мере необходимости, чтобы не расстраиваться.  Обратите внимание, что индикаторы “сложности пароля” могут ошибочно посчитать парольную фразу из множества обычных английских слов слабой, поскольку эти индикаторы ищут пароли вида Tr0ub4dor&3 вместо правильная лошадь батарея степлер; см. выше.

двухфакторная аутентификация

Здесь, помимо ввода пароля для входа в аккаунт, необходимо также ввести код аутентификации, который вы получаете в виде SMS-сообщения, через приложение на смартфоне или приложение для USB-ключа. Для компрометации вашего аккаунта злоумышленнику потребуется ваш пароль, а также ваше устройство, которое получает код аутентификации. Однако имейте в виду, что SMS-сообщения обеспечивают лишь ограниченную защиту. Активист Black Lives Matter Дерай МакКессон и ведущий технолог Федеральной торговой комиссии Лорри Краннор стали жертвами несанкционированного доступа к своим аккаунтам. получение контроля над их мобильными счетами, тем самым обойдя их настройки двухфакторной аутентификации.

Accessibility Toolbar