Сегодня 07 декабря 2024
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Концепция изменилась: пароли из наборов случайных символов больше не считаются хорошими

Использование сложных паролей с комбинацией различных типов символов и регулярная смена паролей признана Национальным институтом стандартов и технологий США (NIST) малоэффективной практикой, сообщает Forbes. Хакеры легко взламывают такие пароли. NIST опубликовал новые рекомендации для пользователей и компаний в рамках второго публичного документа NIST SP 800-63-4 по цифровой идентификации.

 Источник изображения: Copilot

Источник изображения: Copilot

Многие годы считалось, что для надёжности пароли должны быть максимально сложными, включать заглавные и строчные буквы, цифры и специальные символы. Предполагалось, что такие пароли будет сложнее угадать или взломать с помощью специальных программ. Однако со временем эксперты пришли к выводу, что чрезмерная сложность паролей приводит к обратному эффекту.

Согласно новому руководству, NIST больше не настаивает на соблюдении строгих правил, касающихся сложности паролей, а вместо этого рекомендует делать их длиннее. Причин для этого оказалось несколько. Во-первых, как показали исследования, пользователям сложно запоминать сложные пароли, что часто приводит к тому, что они начинают использовать один и тот же пароль на разных сайтах или придумывают слишком простую комбинацию символов, лишь бы соответствовать минимальным требованиям. Примером может служить пароль вроде «P@ssw0rd123», который технически соответствует сложным условиям, но легко поддаётся угадыванию.

Во-вторых, требование менять пароли каждые 60-90 дней, которое ранее было распространённой практикой во многих организациях, также больше не рекомендуется. Это требование часто только ухудшало ситуацию, так как приводило к созданию менее надёжных паролей из-за необходимости их частой смены. NIST рекомендует отказаться от сложных паролей в пользу длинных и простых, и объясняет почему.

Сила пароля часто измеряется понятием энтропии — количеством непредсказуемой комбинации символов. Чем выше энтропия, тем сложнее злоумышленникам взломать пароль методом подбора. Хотя сложность пароля может увеличивать энтропию, длина пароля на основе простых символов, как выяснилось, играет гораздо более важную роль.

NIST предлагает использовать длинные пароли, которые легко запомнить, в частности, фразы из нескольких простых слов. Например, пароль в форме фразы «bigdogsmallratfastcatpurplehatjellobat» будет как безопасным, так и удобным для пользователя, хорошо знающим английский язык. Такой пароль сочетает в себе высокую энтропию и лёгкость использования, что помогает избежать небезопасных привычек, таких как записывание паролей или повторное их использование.

Хотя современные технологии значительно упростили взлом коротких, но сложных паролей, тем не менее даже самые продвинутые алгоритмы сталкиваются с трудностями при попытке взлома длинных паролей из-за огромного числа возможных комбинаций. В качестве недавнего примера можно привести изменение пароля мэра Нью-Йорка Эрика Адамса (Eric Adams). Он заменил свой четырёхзначный код на шестизначный на личном смартфоне перед тем, как передать его правоохранительным органам. Это изменение увеличило количество возможных комбинаций подбора символов с 10 тысяч до 1 миллиона.

На сегодняшний день NIST рекомендует компаниям разрешить пользователям создавать пароли длиной до 64 символов. Такой длинный пароль, даже если он состоит только из строчных букв и знакомых слов, будет чрезвычайно сложен для взлома. А если добавить к нему заглавные буквы и символы, взлом такого пароля станет практически невозможным. Таким образом, в новых рекомендациях NIST сделал акцент на длину пароля как на главный фактор его безопасности.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Парижский суд впервые допросил основателя Telegram Павла Дурова по существу предъявленных обвинений 6 ч.
Ubisoft пытается договориться с акционерами о выкупе компании — основатели боятся потерять контроль, а Tencent хочет больше власти 7 ч.
Новая статья: [REDACTED] — в тюрьме как в Тартаре. Рецензия 7 ч.
Бывший аниматор Rockstar объяснил, почему студия тянет со вторым трейлером GTA VI 8 ч.
Депутат Горелкин заявил, что запрещать продажу техники Apple в России не будут 8 ч.
Студия экс-режиссёра Dragon Age подтвердила дату выхода и системные требования Eternal Strands — фэнтезийного боевика с физикой нового поколения 8 ч.
Беззастенчивый ИИ-бот Grok стал доступен бесплатным пользователям X 9 ч.
В Steam и на консолях без предупреждения вышел хоррор-шутер The Thing: Remastered по фильму «Нечто» — игроки в восторге от ремастера 10 ч.
Надёжный инсайдер рассекретил дату выхода Split Fiction — следующей игры от создателей It Takes Two и A Way Out 11 ч.
«Гвинт» из The Witcher 3: Wild Hunt скоро станет настоящей настольной игрой — первые подробности 11 ч.
ИИ даёт плоды: HPE впервые завершила квартал с рекордной выручкой в $8,5 млрд и вдвое выросшей прибылью 5 ч.
Новый гигантский ИИ-кампус Meta похож на процессор, и это не случайность 5 ч.
Asus представила смарт-монитор ZenScreen Smart MS32UC, сверхтонкий ZenScreen MB27ACF и портативный ZenScreen MB166CK 8 ч.
Asus представила 4K-мониторы ProArt Display PA32UCE и PA27UCGE для профессионалов с автоматической естественной цветопередачи 8 ч.
Запущена Cobra — линия, которая приблизила массовый выпуск передовых твердотельных аккумуляторов QuantumScape 9 ч.
«РТК-ЦОД» запустил облачный сервис видеоконференцсвязи на базе отечественного ПО MINT 9 ч.
Открыт сезон подарков от сервисных центров HUAWEI 9 ч.
«Хаббл» впервые разглядел окрестности квазара и засёк там «капли» и огромную струю 12 ч.
Производство чипов Samsung увязло в кризисе: выручка обвалилась, хотя у всех конкурентов подскочила 13 ч.
xAI получил ещё $6 млрд инвестиций и приступил к расширению ИИ-кластера Colossus до 1 млн ускорителей 14 ч.