Smart kryptografi kan hjælpe med at begrænse skaden fra MyFitnessPal-megabruddet

ZDNet





Det ser ikke godt ud for Under Armour. Beklædningsgiganten og ejeren af ​​diætsporingsappen MyFitnessPal lige lidt et af de største databrud i cybersikkerhedshistorien, hvor hackere slipper af sted med oplysninger, herunder brugernavne, e-mail-adresser og adgangskoder, der er forbundet med cirka 150 millioner konti.

Men ikke alle hacks er lige katastrofale, og denne kan vise sig at være mindre skadelig end nogle andre store lækager takket være Under Armours brug af en teknologi kaldet bcrypt til at beskytte mange af de stjålne adgangskoder.

For at forstå hvorfor bcrypt betyder noget, hjælper lidt baggrund om kryptografiske forsvar. Den grundlæggende tilgang til afskærmning af adgangskoder involverer hashing, som konverterer dem til tilfældige strenge af tegn gemt i en database. Når nogen logger på med et almindeligt tekstkodeord, tjekkes den hash-udgave af denne mod hashen af ​​deres adgangskode hentet fra databasen; hvis der er et match, gives der adgang. Hvis hackere bryder ind i databasen, får de kun hasherne, ikke de faktiske adgangskoder.



Hashes er ikke designet til at blive vendt til almindelig tekst, men det forhindrer ikke de onde i at prøve. Blandt de taktikker, de bruger, er ordbogsangreb, som involverer hash af almindelige adgangskoder og sætninger for at se, om disse matcher de krypterede data, der er blevet stjålet, og brute-force-angreb, som prøver enhver mulig kombination af tegn op til en given længde for at optrevle en hash .

For at gøre hackernes liv sværere, bruger smarte forsvarere ofte salting, som er krypto-tale til at tilføje tilfældigt genererede tegn til et almindeligt tekstkodeord, før det hash. Dette sikrer, at ikke to adgangskoder kan have den samme hash. Selvom saltning er en bane for hackere, kan de stadig forsøge at bryde individualiserede cifre ved hjælp af brute-force og ordbogsangreb.

Det er her, bcrypt kommer ind i billedet. Ud over at bruge saltning, forlænger det den tid, det tager at køre en hash-funktion ved at kræve flere beregningsrunder for at nå et resultat. Det er bevidst designet til at være kolossalt langsomt, forklarer Paul Kocher, senior teknologirådgiver hos Rambus og en velkendt kryptografiekspert.



Langsomt her måles stadig i millisekunder, så indvirkningen på brugerens oplevelse af at logge ind på en app eller et websted er knap mærkbar. Men selv meget små forsinkelser kan frustrere hackere, der bruger avanceret computerhardware til at forsøge at køre gennem milliarder af hashes i sekundet. Teknologier som bcrypt giver virksomheder mere tid til at reagere på et brud, og brugere mere tid til at ændre deres adgangskoder. Under Armour var smart at bruge bcrypt, men hvorfor det ikke anvendte det på alle adgangskoder forbundet med MyFitnessApp er stadig et mysterium. (De, der ikke var omfattet af det, blev beskyttet ved hjælp af en svagere hashing-funktion kendt som SHA-1.)

Det faktum, at bcrypt kun kan forsinke hackere, ikke forpurre dem helt, betyder, at det stadig er rigtig vigtigt at ændre adgangskoder hurtigt, hvis du får besked om, at en tjeneste, du bruger, er blevet brudt, og at undgå at bruge den samme adgangskode på tværs af flere applikationer. Det er også grunden til, at det kan betale sig at bruge svære at gætte adgangskoder frem for almindelige, som hurtigt kan fjernes af hash-cracking hackere.

skjule