Güçlü Parola ve Güvenli Kimlik Üretimi: Uzunluk, Rastgelelik, Saklama

Karmaşık görünen kısa parolalar, uzun ve sıradan görünenlerin yanında zayıf kalır. Uzunluğun matematiği, rastgeleliğin kaynağı, saklama alışkanlıkları ve UUID'nin doğru yeri.

7 dakika ToolsBasic
Güçlü Parola ve Güvenli Kimlik Üretimi: Uzunluk, Rastgelelik, Saklama

Bir hesabı koruyan şey, parolanın ne kadar karmaşık göründüğü değil, kaç olası kombinasyon arasından seçildiğidir. Güçlü parola arayışında en çok yapılan hata bu ikisini karıştırmaktır: sekiz karakterlik, içinde ünlem ve rakam bulunan bir dizi, on altı karakterlik sıradan görünen bir dizinin yanında kıyaslanamayacak kadar zayıftır. Bu yazı neden böyle olduğunu, üretimin nasıl yapılması gerektiğini ve kimlik değerlerinin bu tabloya nerede oturduğunu anlatıyor.

Üretim tarafında şifre oluşturucu uzunluk ve karakter kümesini ayarlamanıza izin verir; sistemler arası benzersiz kimlikler için UUID oluşturucu kullanılır. Yapılandırma dosyalarındaki kodlanmış değerleri okumak için Base64 kodlayıcı / çözücü, uzunluk denetimi için karakter sayacı pratiktir.

Güçlü parola neden uzunlukla başlar

Deneme yanılma saldırısının maliyeti, olası kombinasyon sayısıyla doğru orantılıdır. Karakter kümesini büyütmek bu sayıyı çarpanla artırır; uzunluğu artırmak ise üsle. Bu yüzden bir karakter eklemek, alfabeye on yeni işaret eklemekten çok daha fazla iş görür.

Somut konuşalım. Yalnızca küçük harflerden oluşan on iki karakterlik bir dizi, dört karakter kümesini birden kullanan sekiz karakterlik bir diziden çok daha fazla olasılık barındırır. Buna rağmen ikincisi “daha güvenli görünür”, çünkü içinde noktalama vardır. Görünüş burada işe yaramaz; sayan taraf bilgisayardır.

Uzunluk ve karakter kümesi karşılaştırması

UzunlukYalnızca küçük harfHarf + rakamTüm karakterler
8 karakterÇok zayıfZayıfYetersiz
12 karakterOrtaİyiİyi
16 karakterİyiGüçlüÇok güçlü
24 karakterÇok güçlüÇok güçlüAşırı
32+ karakterGereğinden fazlaGereğinden fazlaGereğinden fazla

Tablodan çıkan pratik sonuç net: on altı karakter, tüm karakter kümesiyle birlikte, gündelik hesaplar için fazlasıyla yeterlidir. Üretim aracında uzunluk 8 ile 128 arasında ayarlanabilir ve varsayılan 16'dır; bu varsayılan tam da bu dengeyi hedefler. Alt sınır olan 8'i yalnızca eski sistemlerin dayattığı zorunluluklarda kullanın.

Rastgelelik nereden gelir

İnsan zihni rastgele üretmekte kötüdür. Kafamızdan uydurduğumuz diziler, farkında olmadan klavye düzenini, doğum tarihlerini ve tanıdık kelime parçalarını taşır. Saldırgan tarafındaki sözlükler tam olarak bu kalıpları hedefler; “akla gelen” her şey zaten listelenmiştir.

Bu yüzden üretimi makineye bırakmak gerekir. İyi bir üretici, tahmin edilemez bir kaynaktan beslenir ve seçim yaparken tüm karakterlere eşit şans tanır. Kötü bir üretici, tahmin edilebilir bir sayaçtan beslenir ve ürettiği diziler dışarıdan rastgele görünse de sıralanabilir.

Üreticinin ayarları neyi değiştirir

Uzunluk dışında iki ayar sonucu etkiler: hangi karakter kümelerinin açık olduğu ve benzer görünen karakterlerin dışarıda bırakılıp bırakılmadığı. Küçük l harfi, büyük I harfi ve rakam 1 birçok yazı tipinde ayırt edilemez; değeri elle yazacaksanız bunları elemek yazım hatalarını azaltır. Eleme, olasılık uzayını çok az daraltır ve bir iki karakter uzunlukla fazlasıyla telafi edilir.

Bir başka pratik nokta, üretilen değerin nereye kopyalandığıdır. Pano geçmişi tutan araçlar, sohbet uygulamalarının taslak alanları ve tarayıcı form doldurucuları, değeri siz farkında olmadan saklayabilir. Değeri doğrudan hedef alana yapıştırmak ve ara duraklardan kaçınmak basit ama etkili bir alışkanlıktır.

Parola cümleleri

Rastgele seçilmiş dört beş kelimeden oluşan bir cümle, hatırlanması gereken tek bir parola için makul bir alternatiftir. Şartı, kelimelerin gerçekten rastgele seçilmiş olmasıdır; sevdiğiniz bir şarkı dizesi bu tanıma girmez. Bu yöntem yalnızca ezberlemeniz gereken parolalar için anlamlıdır; geri kalan her şeyi bir yöneticiye bırakın.

Güçlü parola saklama ve paylaşma

Üretmek işin kolay yarısı. Zor yarısı, üretilen değerin nerede duracağı.

  • Her hesap için ayrı değer. Tek bir sızıntı, aynı parolanın kullanıldığı bütün hesapları açar. Tekrar kullanım, uzunluktan çok daha büyük bir risktir.
  • Bir parola yöneticisi kullanın. Otuz farklı uzun diziyi akılda tutmanın yolu yoktur; not defterine yazmak ise en kötü çözümdür.
  • İkinci adımı açın. Doğrulama uygulaması ya da fiziksel anahtar, parolası sızmış bir hesabı bile korur.
  • Paylaşırken kanalı ayırın. Değeri ve hangi hesaba ait olduğunu aynı mesajda göndermeyin; ikisi ayrı kanaldan gitsin.
  • Sızıntı şüphesinde bekletmeyin. Bir değerin açığa çıktığından şüphelendiğiniz an değiştirin; “muhtemelen bir şey olmaz” en pahalı cümledir.
  • Kurtarma seçeneklerini güncel tutun. Yedek kodlar ve kurtarma adresi eskidiğinde, hesabınıza siz de giremezsiniz; bu, sızıntı kadar sık yaşanan bir kayıp sebebidir.

Paylaşım konusunda bir ek not: geçici bir kanal kullanmak, kalıcı bir kanaldan her zaman iyidir. Kendini silen bir not servisi ya da bir kereye mahsus açılan bir bağlantı, e-posta kutusunda yıllarca duracak bir mesajdan çok daha güvenlidir. Alıcı değeri aldıktan sonra kendi kasasına kaydeder ve orijinal mesaj ortadan kalkar.

Bir de sık atlanan ayrıntı var: eski değerleri temizlemek. Sunucu yapılandırmalarında, betik dosyalarında ve ekran görüntülerinde unutulmuş anahtarlar, yıllar sonra ortaya çıkan sızıntıların en yaygın kaynağıdır. Bir değeri değiştirdiğinizde eskisinin nerelerde yazılı olduğunu da arayın.

Kimlik üretimi: benzersizlik güvenlik değildir

UUID, sistemler arasında çakışmayan kimlikler üretmek için kullanılan 128 bitlik bir değerdir. Sipariş numarası, dosya adı, oturum kaydı gibi yerlerde artan sayaç kullanmanın alternatifidir ve iki ayrı sunucunun aynı anda ürettiği değerlerin çakışmamasını sağlar. Üretim aracıyla tek seferde 100 taneye kadar değer alınabilir; varsayılan beştir.

Buradaki en kritik ayrım şudur: benzersiz olmak gizli olmak anlamına gelmez. Bir kimlik değeri adres çubuğunda görünür, kayıtlara düşer, üçüncü taraf araçlara gider. Bu yüzden bir kimlik değerini parola yerine, oturum anahtarı yerine ya da “bağlantıyı bilen erişebilir” mantığındaki gizli adres olarak kullanmak yanlıştır. Gizlilik gerektiren yerlerde bunun için tasarlanmış rastgele değerler kullanılır.

Artan sayaç yerine kimlik değeri kullanmanın bir yan faydası da bilgi sızdırmamaktır: sıra numarası, sisteminizde kaç kayıt olduğunu ve büyüme hızını dışarıya söyler. Kimlik değeri bunu söylemez.

Ekip içinde ortak hesaplar

Kişisel hesaplarda kurallar nettir; işin karıştığı yer paylaşılan erişimlerdir. Bir sosyal medya hesabı, bir alan adı paneli ya da bir ödeme sağlayıcısı çoğu zaman tek bir giriş bilgisiyle gelir ve o bilgi zamanla dört beş kişiye yayılır. Birisi ayrıldığında hiç kimse hangi hesapların onun elinde olduğunu tam olarak bilemez.

Bu durumu yönetmenin üç adımı var. Birincisi envanter: hangi hesap var, kimde, hangi yetkiyle. İkincisi mümkün olan her yerde kişisel hesaplara geçmek; çoğu servis artık ekip üyeliği destekliyor ve tek bir ortak giriş kullanmak zorunda değilsiniz. Üçüncüsü, gerçekten paylaşılması gereken az sayıdaki değeri ortak bir kasada tutmak ve kimin eriştiğini kayıt altına almak.

Ayrılıklarda uygulanacak liste kısa olmalı ki gerçekten uygulansın: ortak kasadaki değerleri değiştir, kişisel erişimleri kapat, ikinci adım cihazlarını listeden çıkar, paylaşılan cihazlarda kayıtlı oturumları sonlandır. Bu dört maddeyi işten ayrılış sürecine yazılı olarak eklemek, sonradan hatırlamaya çalışmaktan çok daha güvenilirdir.

Sık sorulan sorular

Parolamı üç ayda bir değiştirmeli miyim?

Hayır, ve bunun nedeni sanılandan ilginç. Zorunlu periyodik değişim artık önerilmiyor, çünkü insanlar bu baskı altında tahmin edilebilir varyasyonlar üretiyor: sonuna bir sayı ekleyip artırmak gibi. Değişimi olaya bağlayın: sızıntı şüphesi, paylaşılmış bir cihaz, ayrılan bir çalışan.

Tarayıcının önerdiği değerler güvenli mi?

Tarayıcıların ürettiği diziler genellikle yeterince uzun ve rastgeledir. Asıl soru saklama tarafıdır: tarayıcı deposu, cihaza fiziksel erişimi olan birine karşı bir parola yöneticisi kadar dirençli değildir.

Karakter kümesinden bazı işaretleri çıkarmak zararlı mı?

Bazı sistemler belirli noktalama işaretlerini kabul etmez; bu durumda kümeyi daraltmak zorunda kalırsınız. Kaybı telafi etmenin yolu basit: iki üç karakter daha ekleyin, denge fazlasıyla yerine gelir.

Yapılandırma dosyalarındaki eski anahtarları nasıl bulurum?

İki dosya sürümünü karşılaştırmak en hızlı yoldur; metin fark kontrolü ile eski ve yeni yapılandırmayı yan yana koyduğunuzda unutulmuş satırlar hemen görünür. Sunucuya kimin hangi adresten bağlandığını gözden geçirirken IP adresim sayfası da işe yarar; beklemediğiniz bir ağdan gelen erişim, gözden kaçmış bir anahtarın ilk işareti olabilir.

Aynı değeri iki farklı yerde kullanmanın gerçek riski ne?

Bir sitedeki sızıntının ardından saldırganlar aynı e-posta ve parola çiftini yüzlerce başka serviste dener. Bu yöntem o kadar yaygın ki kendi adı var. Tek bir tekrar bile, en güçlü parolayı bile etkisiz hâle getirebilir.

Yapılandırma dosyalarında bu değerleri düzenli tutmak için JSON dosyası ile çalışmak yazısındaki alan adı disiplinine, paylaşılan bağlantıları basılı ortama taşırken QR kod kullanım rehberine göz atın.

İlgili araçlar

Katalog

Blog Yazıları