Du er blevet vildledt om, hvad der gør en god adgangskode

Adgangskoden skal indeholde store og små bogstaver og mindst ét ​​numerisk tegn. En almindelig skæld ud af websteder eller software, når du åbner en konto eller ændrer en adgangskode - og en, som ny forskning tyder på, er vildledende.





En undersøgelse, der testede state-of-the-art teknikker til at gætte adgangskoder, fandt ud af, at det at kræve tal og store bogstaver i adgangskoder ikke gør meget for at gøre dem stærkere. At gøre en adgangskode længere eller inkludere symboler var meget mere effektivt.

Angreb er mere sofistikerede nu, og disse bedste praksis modforanstaltninger er lidt ude af synkronisering, siger Matteo Dell'Amico, en forsker ved Symantec Research. Han arbejdede sammen med Maurizio Filippone på det franske forskningsinstitut Eurecom . Parret præsenterede et papir på deres arbejde på ACM Computer and Communications Security-konferencen i sidste uge.

Anbefalinger om, at vi inkluderer en blanding af tilfælde, symboler og tal i adgangskoder, stammer fra ideen om, at det reducerer chancen for et korrekt gæt ved hjælp af software, der systematisk prøver hver kombination af tegn, siger Dell’Amico. Adgangskodemålere, der giver feedback på styrken af ​​en adgangskode, fungerer på samme grundlag.



Men den nyeste software til at gætte adgangskoder er smartere end bare at gætte tilfældigt. I stedet trænes den ved at bruge lækkede lister over millioner af adgangskoder til at gætte, der prøver de adgangskoder - eller mønstre, der findes i adgangskoder - som oftest bruges først. Software til at gætte adgangskoder kan bruges til at forsøge at afsløre ukorrekt krypterede adgangskoder lækket online, som de 130 millioner, der blev taget fra Adobe i 2013, eller til at få direkte adgang til adgangskodebeskyttet software eller enheder, der ikke begrænser gætteforsøg.

Dell'Amico og Filippone fandt på en ny måde at måle styrken af ​​en adgangskode på, der tager højde for det. De trænede angrebssoftware, brugte den til at generere lister over adgangskoder og opfandt en måde at bruge dem på til at tildele en slags gættelighedsscore til en given adgangskode. De brugte 10 millioner lækkede adgangskoder til at træne flere slags angrebssoftware og testede deres gættemetode på yderligere 32 millioner adgangskoder.

Resultaterne viser, at det at gøre en adgangskode længere eller tilføje symboler er en bedre måde at styrke den på end ved at tilføje store bogstaver eller tal. Det skyldes, at folk har en tendens til at tilføje store bogstaver i starten af ​​adgangskoder og tal i slutningen, og metoder til at angribe adgangskoder kan drage fordel af det, siger Dell'Amico. Grundlæggende skal du gøre dine adgangskoder mindre forudsigelige, siger han. Den nye metode kunne bruges til at skabe mere præcise måder at give folk en fornemmelse af styrken af ​​en adgangskode, siger Dell'Amico.



En god måde at gøre det på er vigtig, men har længe vist sig at være uhåndgribelig, siger Mark Burnett, en sikkerhedsforsker, der har offentliggjort en af ​​adgangskodeforskningsdatabaserne, der blev brugt i undersøgelsen. Jeg har ikke set nogen måde, der er perfekt, men det her er nok det bedste forsøg, jeg har set, siger han. Denne type forskning hjælper os til at blive klogere på, hvad der gør adgangskoder stærkere, de råd, vi giver, og se, hvor vi skal hen fra nu.

Burnetts råd til næste gang, du vælger eller ændrer en adgangskode, er, at når du først har fundet en, bør du finde en måde at gøre den længere, måske ved at tilføje et ord eller to. Hans råd til computerindustrien er at komme med alternativer til at bruge adgangskoder så bredt, som vi gør i dag. Adgangskoder bliver længere og længere, og vi kommer til det punkt, hvor de kommer til at miste deres anvendelighed, siger han.

skjule