91桃色

U艁 komentuje: Has艂a w sieci - jak ich skutecznie broni膰?

Has艂a s膮 nierozerwalnie zwi膮zane z rozwojem ludzko艣ci i towarzysz膮 nam od bardzo dawna. By艂y elementem, dzi臋ki kt贸remu mo偶na by艂o odr贸偶ni膰 wroga od przyjaciela lub potwierdzi膰 to偶samo艣膰 rozm贸wcy, a tym samym bardzo cz臋sto jego wiarygodno艣膰. Czasy si臋 zmieni艂y, ale rola hase艂 w dalszym ci膮gu pozostaje taka sama - maj膮 potwierdzi膰 to偶samo艣膰 uwierzytelnianego podmiotu. R贸偶nica polega na tym, i偶 w procesie informatyzacji naszego 艣wiata jeste艣my zmuszeni do zapami臋tania nie jednego, ale wielu hase艂, z kt贸rych korzystamy w r贸偶nych miejscach - pisze dr Grzegorz Podg贸rski z Katedry Informatyki Wydzia艂u Zarz膮dzania U艁.

 

Opublikowano: 27 maja 2019

Stokrotka123...

Pami臋tamy PIN'y do kart p艂atniczych, has艂a lub wzory do telefon贸w/tablet贸w, has艂a do internetowych kont bankowych, has艂a do system贸w informatycznych w pracy, has艂a do kont na portalach spo艂eczno艣ciowych, stron na kt贸rych robimy zakupy, dyskutujemy na forach internetowych i wielu, wielu innych. Je艣li kto艣 ma w膮tpliwo艣ci w ilu miejscach jeste艣my zmuszeni do zdefiniowania w艂asnego has艂a - proponuj臋 zrobi膰 list臋. Jest tego naprawd臋 sporo!

Has艂a powinny by膰 przechowywane w systemach informatycznych w spos贸b niejawny. To znaczy, 偶e nie mog膮 by膰 przechowywane w postaci jawnej (niezaszyfrowanej). W zwi膮zku z tym stosowane s膮 zazwyczaj dwie mo偶liwo艣ci. Pierwsza z nich zak艂ada zaszyfrowanie has艂a znanym algorytmem i w postaci zaszyfrowanej przechowywanie go w bazie.

Dla przyk艂adu, has艂o "stokrotka123" w postaci skr贸tu funkcji MD5 (tak zwany hash) wygl膮da tak...Dla przyk艂adu, has艂o "stokrotka123" w postaci zaszyfrowanej funkcj膮 MD5 (tak zwany hash) wygl膮da tak: 1AD524E83D8B68EB255551D0360CE7ED.

Druga mo偶liwo艣膰 zak艂ada przechowywanie tylko wyniku funkcji skr贸tu na ha艣le. Na ha艣le wykonywana jest operacja wykorzystuj膮ca funkcj臋 np. SHA-1 i przechowywany jest tylko wynik tego dzia艂ania.

Dla naszego has艂a "stokrotka123" by艂oby to: 6F7C1C524B9FDE6B6A8269AE7FBB4C17263B6049.

Jak trudno z艂ama膰 takie "zaszyfrowane" has艂a? Jest to zale偶ne od tego, jaki algorytm lub jaka funkcja skr贸tu zosta艂a u偶yta. Obecnie, ze wzgl臋du na wi臋ksze moce obliczeniowe, do tego typu zada艅 u偶ywa si臋 kart graficznych (a w艂a艣ciwie farm kart graficznych).

Dla przyk艂adu 1 karta graficzna typu NVIDIA RTX 2080Ti mo偶e 艂ama膰 hashe NTLM (u偶ywane w dalszym ci膮gu do przechowywanie hase艂 w Windowsach) z pr臋dko艣ci膮 102 miliard贸w sprawdze艅 na sekund臋. Pisz膮c pro艣ciej, taki ma艂y zestaw z艂amie 8 znakowe has艂o w czasie mniejszym ni偶 24 godziny!

Brutalnie lub... s艂ownikowo

Skupmy si臋 na kilku najcz臋stszych obszarach, z kt贸rych korzystaj膮 ludzie w obecnych czasach: Facebook, poczta elektroniczna i systemy informatyczne/operacyjne (oboj臋tnie czy pracujecie ju偶 zawodowo czy te偶 nie, ale na pewno posiadacie komputer, a w nim has艂o). Tylko trzy miejsca z po艣r贸d dziesi膮tek innych, z kt贸rych ka偶dy z nas korzysta.

Teraz zadajmy sobie podstawowe pytanie - na ile mocne kryptograficznie jest moje has艂o? W jaki spos贸b mierzymy si艂臋 kryptograficzn膮 has艂a? Im d艂u偶sze has艂o, im bardziej skomplikowane (wielkie litery, ma艂e litery, znaki specjalne, liczby) tym trudniej je z艂ama膰 wykorzystuj膮c na przyk艂ad metod臋 "s艂ownikow膮" czy "brutaln膮". Czym r贸偶ni膮 si臋 te dwie metody "艂amania" hase艂?

Metoda "s艂ownikowa" wykorzystuje s艂ownik z wyrazami (r贸wnie偶 z odmianami s艂贸w, ale nie tylko ze s艂owami) w celu dopasowania znanego s艂ownikowego s艂owa z naszym has艂em. S艂owniki wykorzystywane do tego typu metody mog膮 by膰 bardzo proste i zawiera膰 tylko wyrazy, ale mog膮 by膰 tak偶e rozbudowane o sprawdzanie wybranych bardziej skomplikowanych metod tworzenia hase艂. Bardziej rozbudowane s艂owniki mog膮 zawiera膰 weryfikacj臋 tworzonych hase艂 na podstawie wierszy, tekst贸w piosenek, tytu艂贸w ksi膮偶ek, itp.

Metoda "brutalna" zak艂ada sprawdzanie kolejnych ci膮g贸w, kombinacji znak贸w w celu pozyskania has艂a i jest bardziej czasoch艂onna. M贸wi膮c pro艣ciej, je艣li w ha艣le znajduje si臋 s艂owo, kt贸re znajduje si臋 w s艂owniku np. "stokrotka" to 艂atwiej je odgadn膮膰 ni偶 has艂o typu "Ty76?js1%9gC#20K!". Im d艂u偶sze jest tak偶e has艂o, tym trudniej je z艂ama膰 - zajmuje to po prostu wi臋cej czasu wynikaj膮cego z liczby mo偶liwych kombinacji znak贸w.

Pozostaje tylko jeden problem - "stokrotk臋" 艂atwiej zapami臋ta膰, ni偶 to drugie has艂o. Dlatego wi臋kszo艣膰 u偶ytkownik贸w w celu 艂atwiejszego zapami臋tania has艂a wymy艣la wyrazy s艂ownikowe, do kt贸rych dodaje rok bie偶膮cy, dat臋 urodzenia, pocz膮tek lub koniec numeru PESEL, itp. metody maj膮ce na celu "skomplikowanie" has艂a, ale w dalszym ci膮gu umo偶liwia jego zapami臋tanie.

Efekt domina

Zadajmy sobie teraz dwa proste pytania. Po pierwsze: czy has艂a do tych trzech wybranych miejsc s膮 takie same? Drugie pytanie: kiedy ostatni raz zmienia艂am/艂em has艂o do wy偶ej wymienionych us艂ug? Najpierw zajmijmy si臋 kwesti膮 identycznych hase艂 do wielu r贸偶nych us艂ug Internetowych. Czy jest co艣 z艂ego w posiadaniu jednego has艂a? Niestety jest.

W idealnym 艣wiecie pod wzgl臋dem bezpiecze艅stwa informatycznego, w kt贸rym ka偶dy system informatyczny i ka偶da us艂uga by艂aby zabezpieczona w spos贸b maksymalny - nie by艂oby w tym nic z艂ego. Czy 偶yjemy w takich czasach i takim 艣wiecie? Niestety nie.

Nawet osoba niezainteresowana sprawami bezpiecze艅stwa informatycznego musi s艂ysze膰 o w艂amaniach, kradzie偶y kont, to偶samo艣ci, wycieku hase艂, itp. rzeczach. Je偶eli u偶ywam jednego has艂a (lub nawet zbli偶onego - tak, tak, je艣li dodacie do swojego has艂a standardowego nazw臋 us艂ugi np. "stokrotkagmail", "stokrotkafacebook" to si臋 nie liczy) jeste艣my nara偶eni na to, i偶 w przypadku w艂amania i wykradzenia naszego has艂a do jakiego艣 ma艂o istotnego dla nas miejsca, pozosta艂e, w kt贸rych z niego korzystali艣my, tak偶e s膮 nara偶one na niebezpiecze艅stwo.

Bardzo cz臋sto zak艂adaj膮c konta w sklepach internetowych, grupach dyskusyjnych podajemy wiele swoich danych takich jak adres pocztowy, namiary na naszego facebook'a, komunikatory, itp. elementy, z kt贸rych korzystamy. Nie wiemy natomiast, w jakim stopniu i czy w og贸le nasze konta s膮 chronione.

Wyciek hase艂 z jakiego艣 sklepu internetowego, z kt贸rego korzystali艣my tylko raz i to par臋 lat temu, mo偶e spowodowa膰, i偶 nasze has艂o (nasze jedyne has艂o!) zosta艂o ju偶 dawno skompromitowane, a dane jakie dodatkowo podali艣my rejestruj膮c si臋 spowodowa艂y, 偶e osoby niepowo艂ane maj膮 do nich dost臋p. Do danych tych mo偶na zaliczy膰 login do poczty, numer komunikatora, dane do facebook'a itp. W tym momencie przechodzimy p艂ynnie do drugiej kwestii...

Jak pom贸c naszej pami臋ci?

Je艣li od momentu rejestracji w tym sklepie nasze has艂o zosta艂oby zmienione, to mo偶emy spa膰 spokojnie. Je艣li natomiast nie zmieniamy swoich hase艂, nara偶amy si臋 w艂a艣nie na takie sytuacje. W tym w艂a艣nie momencie zapala nam si臋 lampka kontrolna - nie dosy膰, 偶e mam pami臋ta膰 wiele r贸偶nych hase艂 wykorzystywanych w r贸偶nych miejscach, to mam je jeszcze co jaki艣 czas zmienia膰?! No i oczywi艣cie musz膮 to by膰 has艂a na tyle skomplikowane, aby nie da艂o si臋 ich 艂atwo z艂ama膰 metod膮 "s艂ownikow膮" czy te偶 "brutaln膮". Jak sobie radzi膰 w takim razie z problemem hase艂? Zalecane rozwi膮zania s膮 w zasadzie dwa.

Pierwsze dla os贸b, kt贸re maj膮 bardzo ma艂o hase艂 do zapami臋tania i maj膮 do tego znakomit膮 pami臋膰. Zaleca si臋 tworzy膰 has艂a jak najbardziej skomplikowane, ale w dalszym ci膮gu 艂atwe do zapami臋tania. Metoda ta jednak nie daje tak dobrych rezultat贸w, jak tworzenie hase艂 z losowo wybranych ci膮g贸w znak贸w - jednak w tym wypadku zapami臋tanie takiego ci膮gu jest bardzo trudne, nie m贸wi膮c ju偶 o zapami臋taniu kilku lub kilkunastu.

Dla przyk艂adu has艂o typu: "TjmbshdSI!ZwR19" - wygl膮da skomplikowanie? Spr贸bujmy sobie rozwin膮膰 to has艂o w celu 艂atwiejszego przyswojenia sobie do pami臋ci: "To jest moje bardzo skomplikowane has艂o do Systemu Informatycznego! Za艂o偶one w Roku 19". Na pewno taki ci膮g znak贸w nie b臋dzie wyst臋powa艂 w s艂owniku, zawiera ma艂e, du偶e litery, znaki specjalne i liczby oraz ma d艂ugo艣膰 15-tu znak贸w. Minusem tego pomys艂u jest cho膰by niezalecane zostawianie liczb na samym ko艅cu. Zawsze mo偶na taki pomys艂 potraktowa膰, jako baz臋 wyj艣ciow膮 do tworzenia swojego has艂a na podobnej zasadzie.

Pomimo niezalecania tworzenia hase艂 na podstawie wierszy, tekst贸w piosenek jest to metoda dobra dla os贸b, kt贸re maj膮 wi臋cej hase艂 do zapami臋tania lub problemy z ich zapami臋taniem.

Has艂o typu "Nswdt,Tssr:". Rozwini臋cie jest bardzo proste i wszystkim pewnie znane, pochodz膮ce z wiersza J. Brzechwy "Na straganie": "Na straganie w dzie艅 targowy, Takie s艂yszy si臋 rozmowy:".

Jest to tylko przyk艂ad, tworzenia hase艂 na podstawie wierszyk贸w (niekoniecznie trzeba wykorzystywa膰 pierwsze wersy, kt贸re ka偶dy zna). Mo偶na tak偶e tworz膮c takie has艂a 艂膮czy膰 wierszyki z tekstami piosenek, ulubionych sekwencji itp. Im bardziej skomplikujemy has艂o, tym lepiej.

Drugie rozwi膮zanie zak艂ada zapami臋tanie jednego lub g贸ra dw贸ch hase艂, a reszta z nich b臋dzie tworzona losowo na podstawie wybranych, bardzo skomplikowanych wzorc贸w. Takie rozwi膮zanie zak艂ada u偶ycie specjalnego oprogramowania tak zwanego managera hase艂. Manager taki jest wstanie generowa膰 i zapami臋tywa膰 nasze has艂a dla wybranych miejsc w sieci. Wszystkie has艂a s膮 przechowywane w zaszyfrowanej bazie danych, a dost臋p do niej gwarantowany jest poprzez podanie tylko jednego has艂a, kt贸re u偶ytkownik musi zapami臋ta膰. Baza danych z has艂ami mo偶e by膰 przechowywana lokalnie lub w bezpiecznej chmurze i wsp贸艂dzielona mi臋dzy komputerem, telefonem i tabletem.

Dobre rozwi膮zania tego typu pozwalaj膮 na instalacj臋 na dowolnym systemie operacyjnym i synchronizowanie zawarto艣ci bazy pomi臋dzy inne urz膮dzenia. W zwi膮zku z tym nie ma problemu czy logujemy si臋 do banku poprzez telefon czy komputer - aplikacja po podaniu w艂a艣ciwego has艂a umo偶liwi nam dost臋p do bazy hase艂. U偶ytkownik musi tylko zapami臋ta膰 has艂o do managera hase艂 oraz do swojego g艂贸wnego konta pocztowego na wypadek gdyby zapomnia艂 has艂a do menad偶era.

Jak wida膰 kwestia hase艂 jest nadal aktualna i wydaje si臋 mie膰 szczeg贸lne znaczenie w obecnych czasach. Poniewa偶 w szeroko rozumianych zasobach sieciowych coraz cz臋艣ciej zostawiamy kawa艂ki naszego 偶ycia, wypada艂oby zadba膰 o ich bezpiecze艅stwo, a przynajmniej o bezpiecze艅stwo jednego z g艂贸wnych mechanizm贸w, jakim jest uwierzytelnianie.

Jak post臋powa膰 w takich sytuacjach oraz o wielu innych zagadnieniach zwi膮zanych z bezpiecze艅stwem i ochron膮 danych (i nie tylko) mo偶na dowiedzie膰 si臋 studiuj膮c na kierunku na Wydziale Zarz膮dzania U艁. Kierunek ten jest odpowiedzi膮 na szybki rozw贸j technologii informacyjnych i komunikacyjnych oraz ich wp艂ywu na wsp贸艂czesne 艣rodowisko biznesowe.

Dr Grzegorz Podg贸rski - adiunkt w Katedrze Informatyki na Wydziale Zarz膮dzania U艁. G艂贸wne zainteresowania naukowe oraz zawodowe skupiaj膮 si臋 wok贸艂 bezpiecze艅stwa i ochrony danych oraz zagadnie艅 z nimi zwi膮zanych r贸wnie偶 w aspekcie nowoczesnych technologii. Zawodowo zajmuj膮cy si臋 ochron膮 danych w organizacjach oraz administracj膮 sieciami i systemami informatycznymi.


Uniwersytet 艁贸dzki to najwi臋ksza uczelnia badawcza w centralnej Polsce. Jej misj膮 jest kszta艂cenie wysokiej klasy naukowc贸w i specjalist贸w w wielu dziedzinach humanistyki, nauk spo艂ecznych i 艣cis艂ych. U艁 wsp贸艂pracuje z biznesem, zar贸wno na poziomie kadrowym, zapewniaj膮c wykwalifikowanych pracownik贸w, jak i naukowym, oferuj膮c swoje know-how przedsi臋biorstwom z r贸偶nych ga艂臋zi gospodarki. Uniwersytet 艁贸dzki jest uczelni膮 otwart膮 na 艣wiat - wci膮偶 ro艣nie liczba ucz膮cych si臋 tutaj student贸w z zagranicy, a polscy studenci, dzi臋ki programom wymiany, poznaj膮 Europ臋, Azj臋, wyje偶d偶aj膮 za Ocean. Uniwersytet jest cz臋艣ci膮 艁odzi, dzia艂a wsp贸lnie z 艂odzianami i dla 艂odzian, anga偶uj膮c si臋 w wiele projekt贸w spo艂eczno-kulturalnych.

Zobacz nasze projekty naukowe na

tekst: dr Grzegorz Podg贸rski, WZ U艁redakcja: Centrum Promocji U艁

ul. Narutowicza 68, 90-136 艁贸d藕
NIP: 724 000 32 43
Adres do dor臋cze艅 elektronicznych (ADE): AE:PL-74796-17640-IHHIV-17
KONTAKT鈥嬧赌嬧赌嬧赌嬧赌嬧赌嬧赌

© 2009-2026, 91桃色