- Perubahan kata laluan berkala yang dipaksakan menggalakkan kekunci yang lemah dan corak yang boleh diramal, sekali gus mengurangkan keselamatan sebenar.
- Kata laluan hendaklah panjang, unik dan kukuh, dan hanya ditukar apabila terdapat syak wasangka atau bukti pencerobohan.
- Pengesahan berbilang faktor dan pengurus kata laluan kini merupakan alat utama untuk melindungi akaun daripada kebocoran dan serangan.
- Masa depan terletak pada sistem seperti kunci laluan, yang mengurangkan kebergantungan pada kata laluan tradisional dan masalah kecurian dan penggunaan semula kata laluan tersebut.

Selama bertahun-tahun kita telah mendengar bahawa perkara yang bertanggungjawab untuk dilakukan adalah menukar kata laluan kita dengan kerap , hampir seperti memfailkan cukai kita: ia adalah wajib. Tetapi dalam beberapa tahun kebelakangan ini, organisasi keselamatan siber terkemuka, seperti Institut Piawaian dan Teknologi Kebangsaan AS (NIST) , telah menyemak semula sepenuhnya cadangan ini dan mencapai kesimpulan yang ketara: memaksa perubahan kata laluan yang kerap biasanya memburukkan lagi keselamatan dan bukannya memperbaikinya.
Perubahan pendekatan ini disokong oleh data daripada pelanggaran kelayakan besar-besaran, kajian tingkah laku pengguna dan pengalaman praktikal syarikat dan universiti. Hari ini, cadangan yang lazim adalah untuk mengekalkan kata laluan yang kukuh, panjang dan unik , menukarnya hanya apabila terdapat syak wasangka atau bukti pencerobohan dan bergantung pada alat seperti pengesahan berbilang faktor (MFA) dan pengurus kata laluan untuk mengelakkan kekecewaan menghafal kata laluan yang mustahil.
NIST, yang menetapkan piawaian teknikal untuk agensi kerajaan A.S. dan berfungsi sebagai penanda aras untuk syarikat di seluruh dunia, telah menjelaskan dalam panduannya SP 800-63-4 bahawa pengguna tidak seharusnya dikehendaki memperbaharui kata laluan mereka secara berkala jika tiada bukti pelanggaran keselamatan. Ini merupakan perubahan radikal daripada dasar tradisional "tukarnya setiap 30/60/90 hari".
Draf awam garis panduan ini menjelaskan bahawa, apabila kata laluan telah dipilih dengan betul (ia panjang, rawak dan unik), memaksa perubahan setiap satu atau tiga bulan akan mengurangkan keselamatan : beban mengingati kata laluan baharu mendorong orang ramai untuk memudahkannya, menggunakannya semula atau menggunakan corak yang boleh diramal, yang sebenarnya dimanfaatkan oleh penyerang.
Cadangan semasa menyatakan bahawa penyedia perkhidmatan dan pengesah identiti tidak seharusnya mengenakan tempoh tamat tempoh kata laluan secara berkala . Sebaliknya, mereka diwajibkan untuk menguatkuasakan perubahan segera apabila terdapat tanda-tanda bahawa pengesah telah dikompromi, contohnya, berikutan pelanggaran data, akses yang mencurigakan atau kehadiran kata laluan dalam pangkalan data yang bocor.
Tambahan pula, NIST mempersoalkan keperluan tradisional yang lain, seperti peraturan komposisi yang tegar (memaksa campuran huruf besar, nombor dan simbol) atau soalan keselamatan yang terkenal seperti "nama haiwan peliharaan pertama anda." Bukti menunjukkan bahawa peraturan ini menyebabkan pengguna bertindak dengan cara yang sangat boleh diramal, menghasilkan kata laluan seperti Password2023, Password2024 atau Password1!, yang merupakan hadiah kepada penyerang.
Analisis pangkalan data besar-besaran kata laluan yang dicuri mendedahkan bahawa manfaat sebenar peraturan klasik ini jauh lebih rendah daripada yang difikirkan sebelum ini , manakala kesan negatif terhadap kebolehgunaan dan kebolehingatan adalah sangat besar. Pendek kata: orang ramai akhirnya mencari jalan pintas yang mudah, dan jalan pintas tersebut hampir selalu sepadan.
Bagaimana kata laluan anda benar-benar dikompromikan hari ini
Tidak kira sama ada anda menukar kata laluan setiap tiga bulan atau tidak, akaun anda terdedah disebabkan oleh cara penjenayah siber mendapatkannya . Kecurian biasanya tidak berlaku melalui tekaan kata laluan anda yang ajaib, tetapi melalui beberapa kaedah yang sangat spesifik dan terkenal.
Salah satu kaedah yang paling biasa adalah melalui kebocoran data besar-besaran daripada perkhidmatan dalam talian. Rangkaian sosial, forum, platform permainan, laman e-dagang dan penyedia awan mengalami pelanggaran keselamatan yang mendedahkan berjuta-juta kombinasi nama pengguna-kata laluan, kadangkala tidak disulitkan atau dengan algoritma yang rosak. Pangkalan data ini akhirnya dijual semula di forum penggodaman dan web gelap.
Satu lagi sebab klasik ialah kata laluan anda lemah atau terlalu biasa . Senarai kata laluan yang paling banyak digunakan di negara seperti Sepanyol menunjukkan kata laluan yang benar-benar teruk seperti "admin", "123456", "000000", "kata laluan", atau nama dan bandar yang jelas seperti "carl0s" atau "barcelona". Kombinasi seperti ini boleh dipecahkan dalam masa kurang daripada sesaat dengan alat brute-force automatik.
Terdapat juga serangan pancingan data dan kejuruteraan sosial , di mana penyerang memperdaya anda untuk memasukkan kata laluan anda di laman web palsu yang meniru bank, e-mel atau laman media sosial anda. Kadangkala ini digabungkan dengan perisian hasad keylogger, yang merekodkan ketukan kekunci untuk menangkap sebarang kelayakan yang anda masukkan.
Akhir sekali, kita tidak boleh melupakan kelemahan perisian dan perkakasan . Sistem yang ketinggalan zaman, penghala dengan firmware lama, aplikasi dengan kelemahan keselamatan—semua ini boleh membenarkan pihak ketiga mengakses kata laluan yang disimpan atau mengubahnya dan menyekat akses sah anda. Oleh itu, pakar-pakar mendesak untuk memastikan sistem dan peranti sentiasa dikemas kini.
Mengapa mengubahnya "sekiranya berlaku" mungkin merupakan idea yang buruk
Dalam konteks ini, ramai pengguna menganggap bahawa menukar kata laluan mereka dengan kerap adalah sejenis langkah keselamatan sejagat. Walau bagaimanapun, kedua-dua NIST dan kajian dari universiti seperti Carnegie Mellon bersetuju bahawa perubahan kata laluan yang kerap dan tidak munasabah meningkatkan risiko aktiviti berniat jahat.
Apabila sistem memaksa anda menukar kata laluan anda secara berterusan, kebanyakan orang berhenti memikirkannya terlalu banyak dan menggunakan transformasi kecil dan remeh : menambah atau menambah nombor pada akhir, menukar tahun, berselang-seli simbol yang jelas... betul-betul corak yang telah dimiliki oleh penyerang dalam kamus mereka.
Tambahan pula, kesulitan akibat perubahan ini mendorong orang ramai untuk menggunakan kata laluan yang semakin pendek dan ringkas , atau menggunakan semula kata laluan yang sama merentasi perkhidmatan yang berbeza dengan sedikit variasi. Jika penyerang menjejaskan salah satu akaun ini, mereka akan mempunyai petunjuk yang sangat jelas untuk akaun yang lain, sekali gus mendarabkan potensi kerosakan.
Ramai pakar menegaskan bahawa jika syarikat mendedikasikan masa dan wang yang dibelanjakan untuk memaksa perubahan kata laluan setiap suku tahun bagi melatih pengguna tentang cara mencipta kata laluan yang kukuh dan unik , dan menggunakan pengurus kata laluan dan pengesahan dua langkah, peningkatan sebenar dalam keselamatan akan menjadi jauh lebih besar.
Malah syarikat keselamatan mengakui bahawa, tanpa bukti pelanggaran data , menukar kata laluan anda secara berkala tidak menjadikannya lebih selamat. Malah, ia boleh mewujudkan rasa selamat yang palsu sementara kelemahan lain yang lebih serius masih berterusan, seperti menggunakan semula kata laluan yang sama di berbilang laman web atau tidak mendayakan MFA.
Bilakah anda perlu menukar kata laluan anda tanpa teragak-agak?
Walaupun penggiliran kata laluan secara paksa bukan lagi amalan yang baik, itu tidak bermakna anda harus kekal dengan kata laluan yang sama walau apa pun keadaannya. Terdapat situasi di mana menukarnya dengan segera adalah penting untuk mengurangkan risiko.
Jika syarikat yang mempunyai akaun anda mengumumkan pelanggaran data , perkara bijak untuk dilakukan ialah mengemas kini kata laluan anda untuk perkhidmatan tersebut secepat mungkin, dan juga untuk mana-mana akaun lain yang mungkin anda gunakan semula (jika anda telah berbuat demikian). Kadangkala pelanggaran ini mengambil masa berminggu-minggu untuk dilaporkan, jadi alatan atau perkhidmatan pemantauan web gelap seperti "Have I Been Pwned" boleh membantu anda mengesan lebih awal jika alamat e-mel anda muncul dalam senarai yang bocor.
Satu lagi tanda amaran yang jelas ialah percubaan log masuk atau perubahan kata laluan yang tidak diminta . Jika anda menerima e-mel yang sah yang bertanya "Adakah anda telah meminta tetapan semula kata laluan?" atau makluman log masuk daripada lokasi atau peranti yang tidak dikenali, anda harus segera menukar kata laluan anda dengan log masuk ke perkhidmatan tersebut sendiri (tanpa mengklik pada pautan yang mencurigakan) dan mendayakan MFA jika anda belum melakukannya.
Jika anda mengesyaki peranti anda telah dijangkiti perisian hasad , anda juga harus menukar kata laluan anda, tetapi hanya selepas membersihkan peranti anda. Menukar kata laluan tidak berguna jika penyerang masih boleh melihat semua yang anda taip. Setelah sistem dibasmi kuman, anda mesti mengemas kini kelayakan untuk perkhidmatan kritikal (e-mel, perbankan, media sosial, storan awan, dll.).
Jika salah satu akaun anda jelas telah digodam (mesej muncul yang belum anda hantar, pembelian yang belum anda buat, perubahan profil yang pelik), semua akaun yang berkongsi kata laluan yang sama atau variasi yang serupa harus dianggap telah digodam dan kata laluan mereka harus ditukar dengan segera.
Dalam persekitaran korporat, untuk akaun pentadbir atau sistem yang sensitif, banyak organisasi masih memilih untuk menggilirkan kelayakan istimewa dengan kekerapan tertentu, tetapi mereka melakukannya secara automatik dan dengan menjana kata laluan rawak yang kukuh, tepat untuk mengelakkan ralat manusia yang berkaitan dengan perubahan manual.
Apakah kata laluan yang selamat hari ini (dan apa yang tidak)
Kata laluan hanyalah satu set aksara yang memberi anda akses kepada maklumat peribadi atau sumber berharga: e-mel, media sosial, perbankan dalam talian, panel kawalan laman web anda, VPN syarikat anda, peranti mudah alih dan sebagainya. Hakikat bahawa ia adalah satu-satunya penghalang antara kehidupan digital anda dan penyerang harus menjadi alasan yang cukup untuk menganggapnya serius.
Pakar telah lama berpendapat bahawa kata laluan yang baik haruslah panjang, kompleks dan unik . Secara tradisinya, ini bermaksud minimum lapan aksara, menggabungkan huruf besar dan kecil, nombor dan simbol, dan mengelakkan perkataan kamus atau maklumat peribadi (tarikh, nama, plat lesen, dll.).
Garis panduan NIST terkini lebih menekankan panjang: ia mengesyorkan sekurang-kurangnya 8 aksara , tetapi menganggapnya wajar untuk meningkatkan had kepada 15 atau lebih , membenarkan sehingga maksimum 64 aksara. Lebih panjang frasa, lebih sukar untuk diatasi dengan serangan automatik, dengan syarat ia bukan frasa yang boleh diramal.
Strategi yang baik untuk manusia adalah dengan menggunakan frasa laluan : urutan perkataan rawak yang dicampur dengan simbol dan huruf besar, yang mudah diingati tetapi sangat sukar untuk dipecahkan oleh komputer. Contoh seperti "Mars-Whale-Near4-Melted" atau "Minute.Truck.Where2.Attempt" menawarkan entropi yang sangat tinggi tanpa bergantung pada corak tipikal.
Apa yang harus anda elakkan ialah kata laluan yang muncul tahun demi tahun antara yang paling banyak digunakan: "123456", "kata laluan", "qwerty", "111111", "admin" , kombinasi papan kekunci yang jelas, perkataan tunggal, urutan nombor atau kekunci berdasarkan maklumat yang boleh diambil oleh sesiapa sahaja daripada rangkaian sosial anda (nama pasangan, pasukan bola sepak, tarikh lahir...).
Sama pentingnya ialah setiap perkhidmatan menggunakan kata laluan yang berbeza . Menggunakan semula kata laluan yang sama untuk e-mel, media sosial, perbankan dan membeli-belah adalah seperti menggunakan kunci yang sama untuk rumah, kereta dan peti besi anda, dan kemudian meninggalkan salinannya di atas alas pintu. Jika salah satu laman web tersebut dicerobohi, penyerang boleh mencuba kombinasi tersebut pada semua perkhidmatan popular yang lain.
Pengesahan berbilang faktor, pengurus kata laluan dan kunci laluan
Aspek utama lain dalam anjakan paradigma ini adalah beralih daripada hanya bergantung pada satu kata laluan, tidak kira betapa kuatnya kata laluan tersebut. Hari ini, adalah penting untuk menambah kata laluan dengan pengesahan berbilang faktor (MFA) apabila perkhidmatan membenarkannya.
MFA menambah bukti identiti kedua, yang boleh jadi sesuatu yang anda tahu (kata laluan anda), sesuatu yang anda miliki (telefon bimbit, token fizikal, aplikasi kod), atau sesuatu yang anda (cap jari, muka, iris). Dengan cara ini, walaupun seseorang mencuri kata laluan anda, ia akan menjadi lebih sukar bagi mereka untuk mendapatkan akses tanpa faktor kedua ini.
Mendayakan MFA untuk e-mel, media sosial, perbankan dalam talian, perkhidmatan awan atau akses kerja jarak jauh menggagalkan banyak serangan automatik yang bergantung pada kata laluan yang dicuri atau lemah. Walaupun kata laluan anda muncul dalam pelanggaran data, penyerang akan menghadapi halangan tambahan yang sukar diatasi.
Untuk menangani masalah mengingati berpuluh-puluh kata laluan yang panjang dan unik, pakar mengesyorkan penggunaan pengurus kata laluan . Alat ini menghasilkan kata laluan rawak yang sangat kompleks, menyimpannya dengan disulitkan dalam peti besi yang selamat dan mengisinya untuk anda semasa anda log masuk. Apa yang anda perlu lakukan ialah melindungi satu kata laluan induk yang kukuh dan, jika boleh, dayakan MFA (Pengesahan Berbilang Faktor).
Pengurus kata laluan yang baik menghalang amalan berisiko seperti menulis kata laluan di atas kertas, dalam hamparan yang tidak disulitkan atau dalam nota pada telefon anda atau hanya membiarkan pelayar anda menyimpannya. Ia juga menggalakkan anda untuk menggunakan kata laluan yang lebih panjang daripada yang anda boleh ingat sendiri, yang meningkatkan daya tahan anda terhadap serangan.
Sementara itu, kunci laluan, atau kunci akses , semakin popular. Alternatif moden kepada kata laluan tradisional ini adalah berdasarkan kriptografi kunci awam. Kunci laluan disimpan pada peranti atau pengurus yang serasi dan membolehkan pengguna log masuk menggunakan cap jari, pengecaman wajah atau PIN tempatan, tanpa menghantar kata laluan yang boleh digunakan semula ke pelayan.
Syarikat gergasi seperti Google, Apple, Microsoft, Amazon, PayPal dan GitHub sudah pun menyokong kunci laluan, dan lebih seratus laman web dan aplikasi turut serta. Walaupun kata laluan tidak akan hilang dalam sekelip mata, masa depan menunjukkan sistem tanpa kata laluan yang akan mengurangkan banyak masalah semasa iaitu kecurian dan penggunaan semula.
Amalan keselamatan kata laluan yang baik untuk kehidupan seharian
Selain perdebatan tentang tamat tempoh, matlamat anda adalah untuk meminimumkan serangan yang terdapat pada kata laluan anda. Ini melibatkan gabungan beberapa amalan terbaik mudah yang mudah dilaksanakan jika dilakukan dengan teliti.
Pertama, komited untuk tidak menggunakan semula kata laluan yang sama untuk lebih daripada satu akaun , terutamanya untuk perkhidmatan kritikal seperti e-mel, perbankan, kedai dalam talian dengan kad kredit yang disimpan dan akaun kerja. Jika anda sudah menggunakannya semula, utamakan untuk menukar kata laluan tersebut dan asingkannya menggunakan pengurus kata laluan.
Semasa mengemas kini kata laluan, elakkan "penipuan" dengan mengubah suai hanya satu aksara (menambah nombor di hujungnya, menggantikan huruf dengan simbol yang serupa, dsb.). Penjenayah siber sedia maklum tentang corak ini dan alat serangan menggabungkannya secara lalai.
Pertimbangkan untuk menggunakan frasa laluan yang panjang untuk akaun yang anda ingin ingat (contohnya, kata laluan induk anda untuk pengurus akaun anda). Gabungkan beberapa perkataan yang nampaknya tidak berkaitan, masukkan huruf besar pada kedudukan yang kurang jelas dan tambahkan nombor atau simbol di antaranya untuk meningkatkan kerumitan.
Apabila anda tidak perlu menghafal kata laluan anda kerana anda menggunakan pengurus kata laluan, manfaatkan penjana kata laluan dan frasa laluannya . Ini secara automatik mencipta rentetan rawak seperti "3>ZfrT61(9#X;?Kdk4FQ" atau frasa kompleks dan menyimpannya dalam peti besi anda. Perkara penting di sini bukanlah kebolehan untuk menyebutnya dari ingatan tetapi memastikan bahawa tiada orang lain yang dapat menekanya.
Pada tahap praktikal, elakkan sama sekali menyimpan kata laluan dalam teks biasa pada komputer atau peranti mudah alih anda, sama ada dalam nota, dokumen longgar, foto nota melekit atau e-mel yang anda hantar kepada diri sendiri. Sebarang perisian hasad, kecurian peranti atau akses fizikal tanpa kebenaran akan menjadikan semua itu sebagai peta harta karun bagi penyerang.
Akhir sekali, biasakan diri untuk kerap menyemak sama ada akaun anda telah muncul dalam pelanggaran data yang diketahui, menggunakan perkhidmatan pengesanan pelanggaran atau ciri keselamatan pengurus kata laluan atau pelayar anda sendiri. Jika anda mengesan kata laluan telah terdedah, maka anda harus mengubahnya tanpa teragak-agak.
Dalam dunia di mana jumlah pelanggaran data mencecah berbilion-bilion dan alternatif seperti MFA dan kunci laluan muncul, strategi yang menang bukan lagi tentang sentiasa menukar kata laluan, tetapi tentang membina ekosistem akses yang mantap dan boleh diurus : kata laluan yang panjang dan unik, pengesahan berbilang faktor, alat yang memudahkan pengurusan dan perhatian kepada tanda-tanda kompromi sebenar. Jika anda menyesuaikan tabiat anda ke arah ini, akaun anda akan dilindungi dengan lebih baik walaupun anda tidak dapat mengingati kali terakhir anda menukar kata laluan anda "secara kalendar".