Blog
Parolalar, güvenlik ve bize öğretilen neredeyse her şeyin neden yanlış olduğu üzerine yazılar.
Passkey: var olmayan şifre
Onlarca yıl boyunca şifreyi tahmin edilmesi daha zor hale getirmeye çalıştık. Passkey'ler başka bir şey yapıyor: sunucunun saklamak zorunda olduğu sırrı aradan çıkarıyorlar. Sitenin elinde çalınsa bile hiçbir işe yaramayan bir açık anahtar kalıyor ve oltalama çalışmaz hale geliyor. Her şeyi çözmüyor.
Güvenlik soruları, seçmediğin bir şifredir
Güvenlik sorusu, üç kusurlu bir şifredir: onu sen seçmedin, yanıtı tahmin edilebiliyor ve çoğu zaman herkese açık bir yerde yazılı duruyor. Google 2015'te bunu gerçek verilerle ölçtü ve sonuç iki koldan yıkıcı çıktı: hem tahmin ediliyorlar hem de unutuluyorlar. Kendini korumak için yalan söyleyen, sonunda kendi hesabına giremiyor.
2FA: SMS neden iyilerin en kötüsü?
SMS ile 2FA açmak bugün alabileceğiniz en iyi kararlardan biri, aynı zamanda ilk gözden geçirmeniz gereken karar. Zayıf noktası şifrelemede ya da telefonunuzda değil: operatörünüzde çağrıyı yanıtlayan kişide. İşte SMS'ten fiziksel anahtara kadar merdivenin tamamı.
Şifren sızdığında gerçekte ne olur
Şifren sızıp kaybolmuyor: sızıp dolaşıma giriyor. Acelesi olmadan kırılıyor, başka listelerle çaprazlanıyor ve sonunda birinin bankanda denediği bir combo listesine düşüyor. Onu değerli kılan zayıf olması değil. Aynı olması.
Hash, tuz, bcrypt ve Argon2: düzgün bir site şifrenle ne yapar
Her içeri alındığında biri bir şeyi doğruluyor. Ama doğrulamak bilmek değildir. Şifreleri saklamamayı nasıl öğrendiğimizin ve onları koruyan fonksiyonun neden bilerek yavaş —ve pahalı— olması gerektiğinin hikâyesi.
Şifreni kırmak gerçekte ne kadar sürer
Sana “3 milyon yıl” diyen siteler denklemin yarısını saklıyor. Aynı şifre, üye olduğun sitenin onu nasıl sakladığına göre bir öğleden sonrada düşebilir de yüzyıllarca dayanabilir de — üstelik bu senin seçmediğin ve kimsenin sana öğretmediği bir şey. Sayının arkasında bu var.