Pomysły na hasło: dlaczego twoje nic nie dają

Opublikowano autor David Carrero

Jest takie zapytanie, które wraca bez końca: pomysły na hasło. I to zrozumiałe, bo formularz czeka, coś trzeba wymyślić, a nikt nigdy nie wytłumaczył, jak się to robi.

Problem w tym, że samo słowo pomysły jest już błędem. Dobre hasło to nie dobry pomysł. To hasło, za którym nie stoi żaden pomysł.

I nie jest to ładne zdanie na otwarcie artykułu — tak dosłownie działa atak.

Lista pomysłów, które przychodzą ci do głowy, to lista, którą on sprawdza pierwszą

Atak słownikowy nie zaczyna się od aaaaaaaa i nie idzie w górę. Zaczyna się od haseł, które już wyciekły w milionach egzemplarzy, potem idą imiona, rzeczowniki pospolite, miasta, kluby piłkarskie i czterocyfrowe lata. A na tej podstawie nakłada reguły: wielka litera na początku, cyfra albo ! na końcu, a na @, e na 3, o na 0, słowo wspak, słowo dwa razy.

Te reguły nie są ani tajemnicą, ani nowością. Spisane są od dziesięcioleci i wchodzą w skład każdego narzędzia do łamania haseł. Inaczej mówiąc: katalog pomysłów, który nazwałbyś „pomysłami na hasło”, to mniej więcej po kolei plik konfiguracyjny tego, kto cię atakuje.

Od tego miejsca wszystkie liczby pochodzą ze sprawdzaczki tego serwisu, która zakłada atak offline z prędkością 10¹² prób na sekundę przeciwko szybkiemu skrótowi. Jest to zapisane pod wynikiem, a bez tej informacji żaden czas nic nie znaczy. Każdą liczbę możesz odtworzyć sam: wpisz przykład i popatrz.

Pomysł pierwszy: twoje imię i rok urodzenia

Marta1985. Dziewięć znaków, wielka litera, cztery cyfry. Spełnia to, czego żąda pół internetu.

Sprawdzaczka rozcina je na dwoje jednym spojrzeniem: „Jest w naszych słownikach” dla Marta, „Wygląda jak rok lub data” dla 1985. Wynik: 15 000 prób, czyli w tym tempie mniej niż sekunda.

I zwróć uwagę, dlaczego to 15 000, a nie liczba astronomiczna. Nie chodzi o długość. Chodzi o to, że to nie dziewięć decyzji, tylko dwie: które imię i który rok. Popularne imiona liczy się w tysiącach; lata, które ludzie naprawdę wstawiają do hasła — w dziesiątkach. Mnożysz i gotowe: wpisałeś dziewięć znaków i wybrałeś spośród kilkunastu tysięcy możliwych haseł.

Pomysł drugi: zamienić „a” na małpę

To sztuczka, w którą wierzą wszyscy, i ta, która starzeje się najgorzej.

M@rt@1985 daje 18 000 prób. Wzrosło, owszem — o dwadzieścia procent. I dwadzieścia procent z niczego to dalej nic: sprawdzaczka wciąż mierzy to w mniej niż sekundzie, bo podstawienie nie stworzyło nowego hasła. Dorzuciło jedno pytanie na tak lub nie, które atakujący od dawna miał wliczone w koszty: czy ta osoba zamieniła a, czy nie?

Popatrz uważnie: sprawdzaczka nie zmienia nawet werdyktu. Dalej mówi „Jest w naszych słownikach”, tym razem z dopiskiem z cyframi zamiast liter. Słowo i tak znalazła.

Jeśli chcesz zobaczyć, jak daleko to sięga, wpisz przykład kanoniczny. P@ssw0rd — z wielką literą, małpą, zerem i całym tym wyglądem czegoś przemyślanego — pada w 17 próbach. Siedemnastu. To da się policzyć na palcach dwóch rąk i odrobinie cierpliwości.

Pomysł trzeci: napisać je wspak

atram1985 daje 15 000 prób. Tę samą liczbę, co do ostatniej cyfry, co Marta1985.

To nie tak, że odwrócenie mało pomaga. Ono nie zmienia zupełnie nic. Odwracanie słowa to jedna z reguł, które słownik ma wbudowane, więc sprawdzaczka znajduje je tak samo i etykietuje tak samo, tym razem z dopiskiem napisane wspak.

To samo z powtórzeniem: MartaMarta spada do 83 prób — wpisanie dwa razy tylu liter zostawia cię w gorszym miejscu niż przedtem, bo „powtarza fragment” to również wzorzec z własną nazwą.

Pomysł czwarty: zjechać palcami po klawiaturze

Kiedy komuś nie chce się myśleć, patrzy na klawiaturę i obrysowuje jakiś kształt. Wychodzi qwerty123, albo 1qaz2wsx, albo 1q2w3e4r, albo asdfghjkl.

Wydaje się losowe, bo nic nie znaczy. Ale klawiatura ma stałą i bardzo małą geometrię, a przechodzenie po niej to dokładnie to, co program robi lepiej od ciebie:

  • qwerty123273 próby.
  • 1qaz2wsx29 prób.

Dwadzieścia dziewięć. Te hasła są tak zużyte, że reguły klawiaturowe nie są nawet potrzebne: występują dosłownie na listach haseł z wycieków, a sprawdzaczka zbywa je suchym „Jest w naszych słownikach”.

Pomysł piąty: pies i data, której się nie zapomina

Toby2015! to hasło z biografią: imię psa, rok, w którym pojawił się w domu, i wykrzyknik dla zadowolenia formularza. Daje 1,2 × 10⁸ prób i dalej jest to mniej niż sekunda.

Najpopularniejszych imion zwierząt jest kilka tysięcy i leżą na tych samych listach co imiona ludzi. Końcowy ! wnosi tyle, ile wnosi reguła, którą stosują wszyscy: nic.

Z ważną datą jest jeszcze bardziej niewygodnie. 24121985 — dzień, miesiąc, rok — czyta się jak osiem cyfr, ale sprawdzaczka etykietuje to „Zawiera datę” i załatwia w 14 966 próbach. Powód jest kalendarzowy: jest 31 dni, 12 miesięcy i z górą stulecie wiarygodnych lat. Osiem cyfr, które wyglądają na dziesięć milionów kombinacji, to w rzeczywistości jakieś piętnaście tysięcy.

Na tym polega pułapka daty: daje ci długość, nie dając ci niepewności, a płaci się wyłącznie za niepewność.

Pomysł szósty: numer rejestracyjny i to, czego sprawdzaczka nie widzi

4521KDR to inny przypadek i warto się przy nim zatrzymać.

Tutaj sprawdzaczka mówi „Nie znaleźliśmy żadnego znanego wzorca” i wylicza 3,9 × 10¹⁰ prób. Ale oznacza tę liczbę jako sufit, i właśnie to słowo jest najważniejsze: nie znalazła twojego wzorca, co nie dowodzi, że go nie masz. Nawet tak, licząc hojnie, czas dalej wynosi mniej niż sekundę.

I tu jest luka, którą trzeba zrozumieć. Sprawdzaczka nie wie, jakim jeździsz samochodem. Ktoś, kto cię zna, kto ma przed sobą twojego Instagrama albo kto kupił zrzut danych z twoją rejestracją, nie potrzebuje 3,9 × 10¹⁰ prób — potrzebuje jednej. Liczba, którą widzisz, gdy nie ma wzorca, mierzy niewiedzę obcego, a nie niewiedzę kogoś, kto cię wyszukał.

To samo dotyczy numeru domu, PESEL-u, telefonu i daty ślubu.

Co łączy wszystkie sześć

Żaden z tych pomysłów nie zawodzi z powodu „zbyt małej złożoności”. Wszystkie zawodzą z tego samego powodu: to autobiografia, a autobiografię da się zgadnąć. Twoje imię, twój rok, twój pies, twoje auto, twój sposób obrysowywania klawiatury. Każda z tych decyzji wydaje się osobista i twoja — i właśnie dlatego należy do krótkiej listy, którą ktoś już spisał.

Dokładanie złożoności nic nie naprawia, bo złożoność, którą stosujesz ty, też jest twoją decyzją i też jest na liście. Dlatego M@rt@1985 zyskuje nędzne dwadzieścia procent, a atram1985 nawet tego.

Jeśli chcesz argument w liczbach, jest w bitach entropii: liczy się nie to, ile haseł mógłbyś napisać, tylko ile zostaje po odjęciu wszystkiego, co wiadomo o twoich upodobaniach.

Wyjściem nie jest lepszy pomysł, tylko brak pomysłów

Jedynym sposobem, by zejść z tej listy, jest to, żeby hasło nie wyszło z twojej głowy.

Dokładnie to robi Diceware: rzucasz pięcioma kostkami, szukasz liczby na liście 7776 słów i zapisujesz to, co wypadło. Każdy rzut jest wart 12,9 bita — i to prawdziwe 12,9, bo kostki nie mają upodobań, nie mają pamięci i nie znają twojego rocznika. Sześć słów daje jakieś 77 bitów.

Wpisz takie hasło do sprawdzaczki i zobacz, co się zmienia: sześć zwyczajnych, wylosowanych kostkami słów przechodzi z „Bardzo słabe” na „Bardzo silne”, a czas przestaje być mierzony w sekundach. Nie dlatego, że są wymyślne — nie są, to sześć normalnych słów — tylko dlatego, że to jedyna część twojego hasła, o której nie zdecydowałeś ty. Jeśli wolisz, żeby rzucała przeglądarka, generator robi to samo losowanie i pokazuje ci przy okazji bity.

Uczciwa odpowiedź na „daj mi pomysły na hasło” brzmi więc: nie potrzebujesz ich, a wręcz masz ich za dużo. Brakuje ci kostki.


Źródła: wszystkie liczby w tym artykule pochodzą ze sprawdzaczki password.es, która deklaruje swój model pod wynikiem — 10¹² prób na sekundę, atak offline, szybki skrót — i są odtwarzalne przez wpisanie każdego przykładu na /pl/sprawdzanie/ · silnikiem analizy wzorców jest zxcvbn autorstwa Daniela Lowe Wheelera (Dropbox), zaprezentowany na USENIX Security 2016 jako „zxcvbn: Low-Budget Password Strength Estimation” · przytoczone reguły podstawiania, odwracania i powtarzania to te, które narzędzia do ataków słownikowych mają fabrycznie · Arnold G. Reinhold, „The Diceware Passphrase Home Page” (1995), dla 7776 słów i 12,9 bita na rzut.

Zdjęcie: RDNE Stock project · Pexels

← Wróć do bloga