TÉMA: Jak zvolit bezpečné heslo - aneb minimalizujte zvyšující se riziko prolomení vašich účtů
Napsal Jan "DD" Stach a redakce   
Neděle, 28 červenec 2013
alt

 

 

 

 

 

  • TÉMA: Jak zvolit bezpečné heslo

               - aneb minimalizujte zvyšující se riziko prolomení vašich účtů

Několik jednoduchých pravidel a příklad, jak zvolit bezpečné heslo a udržet jej bezpečným.

 

V posledních týdnech se i v ČR objevují případy prolomení uživatelských účtů, dokonce i emailových schránek na Google. A nejde jen o to, že by samotná služba byla špatně zabezpečená. V současnosti kdy stoupá počet služeb, které uživatel používá a zvyšuje se i míra jejich propojení, stoupá zároveň riziko, že v případě chyby v zabezpečení jedné služby (či chyby uživatele u jedné služby), můžete mít vážné problémy, protože se vám "nevítané osoby" nabourají i do účtů na dalších službách.

Což o to, kdyby šlo třeba jen o přístup k diskusím na nějakém webu, šlo by o nic moc. Jenže v době, kdy nejen email používáme i k odesílání citlivých dat včetně těch o bankovních účtech a dalších věcech, nebo v době, kdy mnozí používají FACEBOOK a další podobné služby s některými citlivými daty, je opravdu prolomení účtu nepovolanými osobami více než nepříjemné. Minimální škodou může být dočasná ztráta kontroly nad svými účty a tedy zneužití vašich účtů například ke spamování a zjištění adres a kontaktů vašich kontaktů. Horší už je případné zneužití vašich účtů k napáchání i trestních činů, či přestupků, včetně škod vůči vám samým. Jinými slovy, nejde jen o vaši, ale díky tomu, že vaše účty obsahují i kontakty na další osoby, i ochranu ostatních.

A je stále těžší si své bezpečí udržet. Díky již zmíněnému propojení služeb mnozí používají stejné heslo a přístupové údaje pro více, či dokonce všechny služby, takže prolomením jednoho je tu téměř jistota prolomení všech dalších a zadělání si na velký problém. Hackeři také mohou využívat výkonnějších výpočetních systému k prolamování hesel hrubou silou (nejsložitější způsob) anebo právě jednoduše využívat pohodlnosti uživatelů a jednoduchosti některých služeb, o čemž bude dnešní článek. Nejjednodušší způsob, jak se ochránit ve stále spletitějším a pro život zjevně klíčovějším digitálním světě a v jeho službách, je výběr správného hesla a dodržování základních bezpečnostních pravidel.

  • HESLO - první (a často poslední) barikáda

Výběr hesla je klíčová věc, protože s přihlašovacím jménem u mnoha služeb pravděpodobně nic neuděláme. Ostatní uživatelé včetně těch nepovolaných se k uživatelskému jménu tedy dostanou snadno, proto je bezpečné heslo klíčová věc. Jeho správnou volbou si můžeme ušetřit velké trable. Přestože to není informace nijak nová, stále dnes mnozí používají hesla, která se za heslo ani nedají považovat.

  • Nejčastější chyby

Pravidelně se objevuje žebříček nejpoužívanějších hesel. Asi nepřekvapí, že mu vévodí fráze jako "heslo" (včetně jednotlivých jazykových mutací) nebo číselné kombinace 12345 apod. Tato hesla by se skutečně neměla používat.

(nejčastěji používaná hesla - pro zvětšení klikni na obrázek)

Není ale vhodné používat jako hesla jména svých příbuzných, domácích mazlíčků, či významná životní data apod. Zvlášť když je máte někde veřejně uvedena. Stejně tak mnozí používají jako heslo samotné uživatelské přihlašovací jméno, což je také špatně. Stejně nevhodné jsou třeba i po sobě jdoucí znaky na klávesnici (jako ASDFG) apod.

  • Jak si vybrat správné heslo?

Jako modelový příklad správného tvaru hesla se uvádí toto:

uvedené heslo a jeho tvar obsahuje vše základní, co by správné heslo mělo obsahovat. Tedy velká a malá písmena, čísla a speciální znaky. A má 8 znaků, což je doporučené minimum pro heslo, které může mít samozřejmě i více znaků, protože platí, čím delší, tím bezpečnější. Na základě tohoto klíče bychom měli vlastní hesla volit. Podívejme se, jak na to ...

 

 

  • Volba silného a zapamatovatelného hesla

Internet je plný návodů jak na silné heslo, takže skutečně nevymýšlíme nic převratného, pouze připomínáme, jak by to mělo například vypadat s malou nápovědou. Jako příklad postupu nám poslouží toto námi vygenerované výsledné heslo:

J2jzs@b_Hk%U

Jak jsme k němu došli a jak si jej zapamatovat? Jednoduše, to co vidíte je zakódovaná věta-fráze, což je asi nejvíce doporučovaný způsob tvorby bezpečného hesla. Námi vybraná modelová věta, z které jsme vytvořili výše uvedené heslo, je:

Jak si jednoduše zvolit správné a bezpečné heslo ke svému účtu?

A protože tu frázi, která by neměla být obecného typu všeobecně známá, budete znát jen vy, můžete si ji "zakódovat" s využitím pravidel pro volbu bezpečného hesla sami podle sebe a tak si to vlastně zapamatovat. V našem případě jsme jako první krok vzali první písmena každého slova (stejně tak jsme mohli vzít poslední písmena):

jsjzsabhksu

A protože je správné mít tam nějaká malá a nějaká velká písmena udělali jsme velkými první a poslední písmeno a pak H (jako heslo). Opět existuje nespočet jiných klíčů, podle čeho zvolit jaké písmeno bude velké a jaké malé. Takže náš mezivýsledek vypadá takto:

JsjzsabHksU

To samozřejmě nestačí a nesplňuje všechna bezpečnostní doporučení, musí tam být i číslice. Zde můžete postupovat různě. Nejlepší je substituce (nahrazení), kdy třeba písmenu přiřadíte číslo například pořadí jaké má v abecedě, či pořadí slova ve vaší frázi. (opět můžete si vymyslet i složitější způsob). Náš příkladový mezivýsledek:

J2jzsabHksU

Zbývá doplnit speciální znaky. Zde opět máte řadu možností, nejvýhodnější a nejsnáze zapamatovatelná je opět substituce (nahrazení dle vlastního klíče). Takže například A=@ nebo si pro určité slovo zvolíte speciální znak. V našem případě jsme nahradili "svému" znakem % a před "Heslo" tedy znak H, jsme šoupli ještě znak "_". Takže výsledek:

J2jzs@b_Hk%U  

Pokud byste nevěděli, jak jsme k tomuto heslu došli, těžko byste jej dokázali jednoduše odhalit nebo odvodit a je tedy rozhodně bezpečné. Když si jej ale jako uživatel takto vytvoříte, tak si jej dokážete zapamatovat, i když na první pohled vypadá složitě - a pokud si jej zezačátku budete obtížně pamatovat, nebude pro vás problém si jej kdykoliv připomenout, protože víte, jak jste k němu došli :).

(Podobný návod s trochu delším výsledkem)

 

  • Nepoužívejte všude stejné heslo!

Výše uvedený postup je opravdu asi ten nejjednodušší. Lze si udělat i ještě mnohem komplikovanější heslo s využitím více substitucí, cizích slov atd. Záleží jen na vás, jak moc si s tím vyhrajete a co si dokážete zapamatovat. Ale u toho skončit nemůžeme. V úvodu jsme si řekli, že není dobré používat stejné heslo, byť komplikované, pro více služeb. V případě nabourání jedné hrozí nabourání dalších. Takže by bylo dobré si pro každou službu volit jiné heslo. Samozřejmě zde nastupuje fakt, že třeba 10 zcela různých hesel pro 10 služeb, běžný uživatel prostě nechce. A to je hlavní důvod, proč prostě řada lidí používá stejné heslo všude. Doporučujeme tedy minimálně to jedno stejné heslo odlišit službu od služby přidáním na začátek, nebo na konec, další znaky, čímž jednoduše minimalizujeme riziko a pořád budeme pohodlní ;). Například si z klíčového hesla uděláme heslo pro svůj Google Mail:

J2jzs@b_Hk%U=n§M

S využitím výše uvedených pravidel jsme do tohoto příkladového hesla pro Google mail zakódovali naši příkladovou frázi s patřičným rozšířením pro naši orientaci v našich heslech:

Jak si jednoduše zvolit správné a bezpečné heslo ke svému účtu na Google Mail?

A stejně můžeme postupovat pro další účty na Facebooku, Twitteru, dalších službách, mailech atd. atd. Jenže tohle zdaleka nestačí k tomu, aby bylo naše heslo bezpečné. Takže si musíme říci i několik jednoduchých pravidel k tomu, jak si uchovat své účty v bezpečí ...

 

 

  • Jak si uchovat hesla bezpečná

Můžete si vytvořit podle uvedeného příkladového klíče heslo složité a superbezpečné, ovšem když si ho pak napíšete na papírek vedle počítače, nebo všem v hospodě vyzvoníte přesnou vaší frázi a postup včetně vašich substitucí, jak jste k němu došli, těžko zůstane nadále bezpečné. Své přístupy ale můžete sdělit, i když o tom třeba ani nevíte, že tak činíte. Takže jaká pravidla dodržovat?

1, Hesla a přístupy veřejně nesdělovat, nesvěřovat je druhým osobám, především když si je od vás přímo vyžádají - časté jsou podvody právě tohoto druhu na herních službách apod.
2, Nepsat své přístupy na stránky, kam nepatří - zadávat vaše přístupy jen tam, kam skutečně patří.
3, Snažit se používat šifrované připojení při přihlašování na danou stránku (většinou standard).
4, měnit po čase svá hesla a své fráze - nerecyklovat je!
5, Chraňte svůj PC před viry a malware, i takto se mohou ostatní dostat k vašim přístupům (velmi rozšířený způsob je právě přes prográmky, které posílají informace od vás ven, a nevíte o tom)!
6, Nezadávejte své přístupy na veřejně přístupných počítačích - jen v krajní nutnosti a pak vždy smažte historii, případně uložená hesla apod. Pozor i na používání nezabezpečených WiFi síťí.

Nutno k tomu všemu ovšem dodat, že v současném digitálním světě není dobré, v případě, že se vám něco stane, nechat své účty zcela nedobytné pro vaše blízké, či v krajním případě pro řešení vaší pozůstalosti. Existují dnes už důvěryhodné, ale samozřejmě placené služby, které se v podobných případech postarají o to, aby bylo postaráno i o váš elektronický život. Nebo můžete své přístupy (s patřičným zabezpečením a ochranou) udělat součástí svého opatření (kdyby náhodou se s vámi něco stalo) a nechat je u svého právníka apod. Jsme toho názoru, že tato věc je v dnešní době velmi významná a přesto málokdo na ní myslí. A když k něčemu dojde, už je pak pozdě na nápravu. Takže vám rozhodně doporučujeme vytvoření bezpečných hesel, ale stejně tak byste měli myslet i na to, jak se bude řešit vaše "digitální existence" v případě, že se vám něco stane a nebudete moci se o to postarat sami.  

  • Závěr

Vytvoření bezpečného hesla e jeho udržení v bezpečí je celkem snadná věc, když se řídíte jednoduchými pravidly. Ani tak složité heslo, jako je naše příkladové "J2jzs@b_Hk%U", není o nic složitější na zapamatování než "heslo", když víte, jak jste si jej vytvořili. Zato pro případného útočníka je v podstatě nemožné jej uhádnout nebo k němu nějakým obecným postupem dojít.

 Ano, bohužel musíme říci, že i když budete dělat všechno správně, pořád může k prolomení vašeho účtu dojít. Ani silné heslo není zárukou neprolomitelnosti zabezpečení, protože může selhat něco vedle. Silné heslo je však zárukou toho, že nikomu cizímu prolomení vašich účtů rozhodně neusnadníte!

Nic dnes není 100% a v digitálním světě to platí dvojnásob. I to nejlepší zabezpečení může být prolomeno. Většinou za tím stojí lidská chyba. Proto jsou případy, kdy se nepovolané osoby dostanou k údajům uživatelů tak sledované a tak závažné. A rozhodně je sledujte, zvlášť když danou službu používáte. Okamžitě, když se o podobném případu dozvíte, udělejte opatření začínající u změny hesla.

Už máte bezpečné heslo a staráte se o ně dobře?

 

 

 

    

AUTOR: Jan "DD" Stach
Radši dělám věci pomaleji a pořádně, než rychle a špatně.

Starší články


Komentáře
Přidat Nový
sviftcz [Zobrazit profil] [Poslat zprávu] - Ideální heslo. 2013-07-29 07:07:45
avatar
Hezký článek. Jsem rád, když se píše o zabezpečení.
Ale heslo nemusí být složité stačí dlouhé.

kunznasilnujepapriku - z hlediska bruteforcingu téměř neprolomitelné a zapamatovat si to ? Už si to pamatujete.

Některé servery a systémy mají limit na délku hesla ale tato stupidita naštěstí rychle mizí.

Dobré je také používat nezvyklé tvary slov pro hesla např slovesa a kombinovat.

hezkasklenicka
Vyhravamovsa
strilimpolitiky
milujuzeny
prdzakrk

Je důležité aby s vámi vaše heslo nemělo nic společného. Žádné kombinace data narození jmen příbuzných apod. Ani vaše oblíbené činnosti. Pak je velice snadné heslo uhádnout! Je nesmysl aby si hráč dal heslo milujucod4 a podnikatel achtymojeprachy. Spousta případů krádeže identity nebo zneužití hesla pro víc než jen přepsání orientace na facebooku(začíná být aktuální i v ČR) přijde z vašeho okolí k uhádnutí hesla pak stačí pochytit pár písmenek a délku.

Zbytek byl zmíněný ve výborném článku.

EDIT:
Prosím! Vyvarujte se bluetooth klávenicím pro psaní hesel.
Hammy [Zobrazit profil] [Poslat zprávu] 2013-07-29 08:54:47
avatar
Jeste bych dodal, at je slovo cteno pozpatku a pripadne se naucil azbuku a cinske znaky. (is maled udnars (-: ) Je hodne lidi co neumi ani pouzivat obnovu hesla, a bohuzel to k lidem patri. Neco se nauci, ale odtud-potud. No verim, ze strejda Google zahrne tenhle clanek mezi klicove slova "Jak zvolit bezpečné heslo" a mladi lide se tady ponauci. Starsi uz pouzivaji sve "osvedcene" postupy. :-)
chleba [Zobrazit profil] [Poslat zprávu] 2013-07-29 09:34:41
avatar
No, já bych doplnil to, aby lidi nepoužívali heslo he svému (hlavnímu) mailu NIKDE JINDE (propojování účtů např. na google je zas trochu jiná kategorie). Pokud totiž zapomenete heslo od vašeho účtu na jakémkoliv webu, dá se přes váš mail resetovat. Tzn. pokud by se někdo dostal k heslu k vaší mail.schránce, může napáchat nejvíc škody. Takže nepoužívejte heslo od mailu nikde jinde, některé weby nemusejí mít v databázi uložená hesla v zašifrované podobě (extrémní chyba webu), nebo jen s velmi lehko prolomitelným šifrováním (md5) a k takovým údajům se pak lze dostat mnohem snáz (kardinální chyba je registrovat se někde vašim hlavním mailem a heslem, které je shodné s heslem k oné mailové schránce).
sviftcz [Zobrazit profil] [Poslat zprávu] 2013-07-29 11:30:29
avatar
Mě se osvědčil 3 stupňový systém email adres, jiná hesla, různě silná.
1. Email soukromý svázaný s mým androidem. Nikde ho neuvádím.
2. Email pro pracovní i soukromou komunikaci. Mám k němu navázané pouze vybrané registrace. Steam, DDworl, apod...
3. Email firtr na bordel. Pokud je mi nějáká stránka povědomá. Použiji své "obvyklé" přihlašovací údaje. Dost často se mi stává, že si ani napamatuji některé stránky, kde jsem se registroval. Ale někdy, většinou dávno jsem tam něco potřeboval a můj přístup na mě už jen čeká :-).
Joraell [Zobrazit profil] [Poslat zprávu] - hesla 2013-07-29 09:52:22

Nooo mě třeba celkem vyhovuje používat hesla dle oboru, já si to dobře zapamatuju a pro ostatní to už tak srozumitelné není např. Sapphire*1600PRO,AmdXP5200+,Gainward/GTX660Ti Je to dobré v tom, že tyto názvy mají jak písmena (velká i malá), čísla, tak často i speciální znaky a prostě pokud s těma komponentama člověk přišel do styku, že je třeba vlastnil atd. tak se to i dobře pamatuje .

A velká výhoda v dnešní době mobilních zařízení, že některé znaky nemusíte lovit po záložkách a podobně, protože jsou často přístupné přío z klávesnice (+-/*).
shasler [Zobrazit profil] [Poslat zprávu] - test síly hesla 2013-07-29 10:34:21
avatar
Jako docela zajímavý tester síly hesla je zde www.passwordmeter.com ...


Doporučuji stáhnout zde
http://www.symantec.com/connect/blogs/test-your-password-password-meter

a používat lokálně spuštěním souboru index.html.


Díval jsem se do kódu a ten provádí pouze výpočet síly hesla s tím, že nic nikam neposílá. Jediný sporný kód vidím v souboru index.html (řádky 252-257) a sice odkaz na
http://www.google-analytics.com/urchin.js
a
urchinTracker()
, které lze bez ztráty funkčnosti pomocí Poznámkové bloku smazat....
Usm82 [Zobrazit profil] [Poslat zprávu] - SILNE HESLO 2013-07-29 13:11:34

Velmi silným heslem může být i PRACUJICI_CIKAN. Souvislost těchto 2 slov jen těžko někoho napadne
Anarki [Zobrazit profil] [Poslat zprávu] 2013-07-29 22:21:54
avatar
To je pravda a navyše keď sa Ti tam niekto nabúra tak ho vieš vytipovať spomedzi malého okruhu ľudí (pracujúcich cigánov je sotva niekoľko desiatok).
Ghilt [Zobrazit profil] [Poslat zprávu] 2013-07-29 14:03:30

Tenhle pristup se mi zda mnohem lepsi:
http://xkcd.com/936/
johny.mnemonic [Zobrazit profil] [Poslat zprávu] 2013-08-18 22:38:50
avatar
Přesně tak!
Tento článek jen ukazuje naprostou pravdivost tvrzení, že: "Za 20 let snažení jsme úspěšně naučili lidi používat hesla, která jsou těžko zapamatovatelná pro lidi a lehce uhádnutelná pro počítače."

Četl jsem velmi zajímavý článek na kterém spolupracoval jeden hacker a dva firemní specialisté na bezpečnost a penetrační testy (rozuměj, firmou placení hackeři ;-) ), a ukazovali tam jak snadné je prolomit hesla typu jaké je popsané v tomto článku.

Bruteforce používá jen lama hacker, který si o hackingu přečetl něco na google vyhledávači. Ti orpavdu schopní, používají databanky miliónů již použitých hesel právě z úniků uživatelských databází z nezabezpečených webů a nad nimi pak provádí složitou heuristiku a další pokročilé matematické operace.
Jen pro úplnost, úspěšnost prolomení takovýchto hesel se u těch tří hackerů pohybovala od 40 do 80% ;-)

Nerad bych někoho strašil, ale určitě bude lépe používat nějaký password manager nebo různá hesla složená z celých nesouvisejících slov s mezerami, než vymýšlet něco co po týdnu zapomenete, jelikož je to složité jako postavit dům ;-)
johny.mnemonic [Zobrazit profil] [Poslat zprávu] 2013-08-18 22:43:57
avatar
Mimochodem, zde je motivace pro použití password manageru;-)
http://xkcd.com/792/
Joraell [Zobrazit profil] [Poslat zprávu] 2013-07-29 14:46:59

Omlouvám se za menší spam ale neměl by někdo zájem o gigabyte 7970 3GB ? je stara 5 měsíců a záruka 3 roky super stav cena 7000. http://pc.bazos.cz/inzerat/26258169/ATi-AMD-HD-Radeon-7970-Gigabyte-3GB.php
Darth Tomas [Zobrazit profil] [Poslat zprávu] - Zkušenosti... 2013-07-29 19:51:57

Už se mi stalo, že po mě správce eshopu požadoval jméno a heslo aby vyřešil můj problém. Nakonec to vyřešil i přes to, že jsem se vší úctou odmítl údaje poskytnout.

Nedávnou mi přišel email od googlu, že bylo zamezeno podezřelému přihlášení avšak na adresu kterou jsem já nikdy nepoužil, nicméně je kombinací stávajících dvou emailů - jeden přesměrován na druhý.

Nejen délkou jsou často hesla služeb na internetu omezena - nezřídka kdy se stává, že akceptují pouze číslice a písmena.

A nakonec:
Jedno z mích složitějších hesel si "bohužel" pamatuji jen pomocí rozložení kláves na konkrétní klávesnici a v určitém rytmu - na cizí klávesnici jen stěží (jestli vůbec) ho dokáži napsat a i na své klávesnici když uprostřed přestanu nebo ho píši jen jednou rukou, též jsem zřídka kdy úspěšný.
Mescalamba [Zobrazit profil] [Poslat zprávu] 2013-07-30 01:40:55
avatar
Doporučuju si vybrat nějaké motto, dlouhý název knížky, trošku ho zrubat, přidat třeba kus sériového čísla grafické karty.

Možností je mnoho, akorát pokud opravdu budou časem kvantové počítače, tak jakákoliv běžná hesla a běžné šifrování bude k ničemu.

Na druhou stranu s dostatkem času a rozšíření kvantových počítačů nebude problém udělat lepší šifrování. Místo 1024 bit třeba 1MB.
sysel2 [Zobrazit profil] [Poslat zprávu] - opravdu? 2013-07-30 10:59:12

ja stale nechapu proc bych pro webove sluzby mel pouzivat takova priserna hesla jak jsou v clanku, i kdyz budu mit blbe heslo (kratke, slovnikove) tak stale bude potreba tisice pokusu o prihlaseni, ale uz po nekolika desitkach pokusu o prihlaseni by mel byt dany login zablokovan, jde mi o to, ze utocnici nemohou pouzit skutecny bruteforce utok a pokud ano tak je to chyba adminu daneho serveru a opravnene bych se bal dalsich bezpecnostnich der

znovu upozornuju, ze mluvim jen o webovych sluzbach, treba u datovych kontejneru je jasne, ze cim slozitejsi heslo tim lip
sviftcz [Zobrazit profil] [Poslat zprávu] 2013-07-31 09:35:30
avatar
Načal jsi celkem rozsáhlou problematiku.
Ale v podstatě co je na netu není bezpečné protože k tomu vždy může provider. Bude tvrdit, že ne. Vydá prohlášení, že je to nemožné. Nechá si zpracovat studii o tom jak moc to nejde. Ale jde to. A velice snadno. Na síle hesla vůbec nezáleží. A to se ještě ukázalo, že to všechno ještě skenuje americká CIA kvůli teroristům a o tom nevěděli ani samotní provideři

Jediné co může uživatel ovlivnit aby nebylo heslo snadné uhádnout a dávat si pozor aby jsi ho omylem nenapsal do fishingové stránky. Viz kauza s falešnými emaily bank..

Kdo si pamatuje český fishing steam ůčtů? Dostalo se to i do televite. Protože adresa www.steampowered.wz.cz nebyla nikomu podezřelá
sviftcz [Zobrazit profil] [Poslat zprávu] - Zabezpečení 2013-07-31 09:43:50
avatar
Pokud chcete mít opravdu data v bezpečí jediné pravé místo je u vás na disku.

Na vysoké jsem měl kompletní obsah všech HDD chráněný truecryptem. Pokud jsem při zapnutí nezadal 18místné heslo.... smolík. Ani NASA by to neprolomila tedy učitě ne ještě za mého života. (Na to, že mělo 18 míst jsem si ho pamatoval snadno byla to věta.)

Chraňte se antivirem, firewallem, a zálohujte na kryptované HDD počítače v sobě mají již velmi dlouhou dobu chip, který akceleruje proces kryptování a tak se rychlost počítače vůbec nezmění.

Všechny například exterení disky WD a Seagate mají software na šifrování přednahraný ale jinak HW akcelerované šifrování podporují veškeré hard disky již velice dloho. Nevík jak je tomu u SSD.
milda001 [Zobrazit profil] [Poslat zprávu] 2013-08-12 12:30:38

Můžete mít heslo sebesilnější, pokud Vám někdo podstrčí stránku tak je po všem. Chce to ještě sledovat URL adresu.
Pouze registrovaní uživatelé mohou přidat komentář!