Текстовые и повседневные инструменты · Генератор паролей
Парольная фраза или случайный пароль? Выбор места ввода
· Почему это важно
пароли парольные фразы удобство использования
Утверждает, что правильный формат зависит от поверхности ввода — клавиатуры телефона, пульта от телевизора, приглашения на шифрование диска или автозаполнения менеджера паролей — и дает правило принятия решения для каждого из них.
Ввод Xq7$v!2p на пульте от телевизора — случайные пароли на практике не работают
Строку типа Xq7$v!2p может быть неудобно вводить с помощью пульта от телевизора. Сложность для законного владельца — это не то же самое, что сложность для злоумышленника, особенно когда короткий, выбранный человеком «умный» пароль использует предсказуемые замены. Для учетных данных, которые необходимо вводить часто, случайные слова могут уменьшить ошибки транскрипции, сохраняя при этом более длинный секрет. Для учетных данных, которые менеджер заполняет автоматически, запоминаемость мало что дает: выбирайте длинное уникальное случайное значение и никогда не читайте его вслух.
Сравнение двух форматов — запоминаемость, скорость набора текста, частота ошибок и сила каждого символа.
Парольная фраза — это последовательность слов, равномерно выбранная из достаточно большого списка; случайный пароль выбирает символы из указанного алфавита. Оба могут быть надежными, если их источник криптографический, а результат достаточно длинный. Сила «на символ» не является полезным универсальным рейтингом, поскольку алфавиты ввода, размер списка и привычки выбора различаются. Фраза, придуманная человеком из любимых слов, не эквивалентна нескольким выбранным машиной словам EFF, даже если ее типографика выглядит похожей.
Пароли вводит человек — для входа в систему устройства, шифрования диска, Wi-Fi и главного пароля менеджера предпочтительны парольные фразы.
Прежде чем автозаполнение станет доступным, возможно, потребуется ввести логин для ноутбука, запрос на шифрование диска или главный пароль менеджера паролей. Это хорошие кандидаты на запоминающуюся случайно сгенерированную парольную фразу, если система принимает ее длину и пробелы. Метка маршрутизатора Wi-Fi или клавиатура пульта дистанционного управления могут иметь более узкие правила символов; проверьте, что принимает устройство, прежде чем генерировать фразу, которую вы не можете ввести. Если для учетной записи требуется второй фактор, используйте его — никакое расположение слов не защитит секрет, введенный на фишинговой странице.
Пароли, которые заполняет машина — логины веб-сайтов, хранящиеся в менеджере, могут представлять собой длинные случайные строки, которые никто никогда не читает.
Вход на сайт в менеджере отличается. Менеджер может создать и заполнить длинную случайную строку, которую никто не запомнит, и назначить другую для каждой учетной записи. Повторное использование представляет собой риск даже для статистически сильной фразы; один компромисс не должен разблокировать остальные ваши услуги. Основные учетные данные и каждый сохраненный пароль сайта имеют разные задачи, поэтому предоставление одинакового формата для «согласованности» не является планом обеспечения безопасности.
Ограничения длины и правила полей — где парольная фраза не подходит и что делать вместо нее
Некоторые старые системы отвергают пробелы, обрезают длинные входные данные или устанавливают небольшую максимальную длину. Спросите, распространяется ли ограничение на символы, байты или конкретную кодировку, особенно на слова, не относящиеся к ASCII. Если парольная фраза не подходит, выберите случайный пароль из разрешенного алфавита и такой длины, которую принимает служба. Не стоит молча вырезать из фразы несколько сгенерированных слов и продолжать цитировать старую оценку энтропии. Если провайдер навязывает необычные правила композиции, ваш генератор должен подчиняться им, не превращая результат в личный шаблон.
Рабочий пример — присвоение формата каждой учетной записи, созданной во время выходных с новым ноутбуком.
На выходных с новым ноутбуком выберите новую фразу из нескольких слов для разблокировки диска и другую для главного пароля менеджера; никогда не делите его между собой. Позвольте менеджеру создавать отдельные случайные строки для новых веб-аккаунтов. Для маршрутизатора сначала проверьте принятые правила учетных данных Wi-Fi, а затем сгенерируйте длинное значение, которое можно будет надежно ввести или подготовить на ваших устройствах. Ни один из этих примеров не является предложением многоразового пароля: создавайте свои собственные секреты с помощью Web Crypto и храните их в безопасности.
Что сюда не входит — аппаратные ключи безопасности и пароли, которые полностью заменяют пароли.
Это сравнение не заменяет аппаратные ключи безопасности, пароли, элементы управления восстановлением учетной записи или многофакторную аутентификацию, устойчивую к фишингу. Менеджер паролей также может быть скомпрометирован, если его устройство скомпрометировано, поэтому выбор формата ввода — это только один уровень. Руководство NIST подчеркивает длину и избегает произвольных трюков с композицией, но служба, реализующая учетные данные, по-прежнему определяет свои фактические допустимые ограничения.
Вывод: для всего, что вы вводите вручную, сгенерируйте парольную фразу с помощью генератора паролей, а остальное пусть сделает ваш менеджер.
Для чего-то, что человек должен вводить повторно, сгенерируйте случайную фразу-пароль, если это позволяет поверхность ввода; для того, что заполняет машина, делегируйте уникальность и длину доверенному менеджеру паролей. ToolAcre Генератор паролей использует криптографическую случайность браузера и сохраняет сгенерированные значения на устройстве, без сторонней рекламы или аналитических сценариев на страницах паролей. Прежде чем использовать любой веб-генератор для получения ценного секрета, убедитесь, что вашему устройству и буферу обмена доверяют.