Tech hvg.hu 2017. május. 05. 07:02

Megszűnnek a jelszóemlékeztetők, és 6 másik változás is jön

A nemsokára életbelépő új, iránymutató szabályozás felhasználóbarát és biztonságos megközelítést ígér a jelszavak használatának területén.

A héten lezárult a NIST (az Egyesült Államok Nemzeti Szabványügyi és Technológiai Intézete) által megfogalmazott új digitális személyazonossági irányelvek (Digital Identity Guidelines) nyilvános vitája, és az anyag készen áll a véglegesítésre. A tervezet új, továbbfejlesztett jelszókövetelményeket tartalmaz, megváltoztatva az eddigi szokásokat és a hozzájuk kapcsolódó, fent említett kellemetlenségeket. Az ESET szakemberei összeszedték a legfontosabb tudnivalókat a belépőkódokat érintő, a közeljövőben várható szabályozásról.

Bár az iránymutatások csak a szövetségi ügynökségekre nézve kötelezőek, azonban nagy befolyást gyakorolnak majd a szervezetekre általában, és ez világszerte érinteni fogja az internethasználókat.

1. Nincs többé kötelező szabály a jelszavak összetételéről

Visszavonják a jelszavak összetételéről szóló ajánlásokat, mint például a kis és nagybetűk, számok és speciális karakterek kötelező szerepeltetése a belépőkódokban. Ennek oka, hogy ezek a szabályok elvétve eredményeznek erősebb jelszavakat, sokkal inkább gyenge, és/vagy nehezen megjegyezhető kódok generálására veszik rá a felhasználókat.

2. Megszűnik a rendszeres kötelező jelszóváltoztatás

Az új szabályozás azt tanácsolja, hogy ne kérjenek rendszeres jelszóváltoztatást a felhasználóktól, hacsak ők maguk nem kezdeményezik, vagy ha valamilyen adatvesztés történt a szervezetnél. Ennek oka, hogy a felhasználóknak nincs türelmük állandóan új, erősebb jelszavakat kitalálni, így ez a megoldás több kárt okoz, mint hasznot.

3. Megszűnik a jelszóemlékeztető és a tudás alapú azonosítás

A jelszóemlékeztetők és a tudásalapú azonosítás segíthet az elfelejtett jelszavak megtalálásában, azonban ezek az adatok nagy értéket jelentenek a kiberbűnözők számára is, így egyre több oldalon szűnik meg ezek használata.

4. Az elfogadhatatlan jelszavak feketelistája

A jelszavak összetételének szabályozása helyett a NIST egy feketelista használatát javasolja, amely tartalmazza a leggyakrabban használt és/vagy korábban kiszivárgott jelszavakat, így ezek megadására már nem lesz lehetőség.

5. Több választható karakter

Jelszó beállításakor a felhasználók szabadon választhatnak majd minden nyomtatható ASCII és UNICODE karakterből, beleértve a hangulatjeleket (emoji) is. A felhasználók számára lehetővé kell tenni a szóközök használatát is, amelyek a jelmondatok természetes részét alkotják, és gyakran a hagyományos jelszavak ajánlott alternatívái

6. Nyolc karakter minimális hosszúság

Az új irányelvek szerint a jelszavak hossza kulcsfontosságú tényező a kódok erősségében. A megfelelő jelszónak minimum 8 karakternek, maximum 64 karakter hosszúságúnak kell lennie. Az ESET szakemberei azonban felhívják a figyelmet arra, hogy a jelszavak feltörésének idejében 11 karaktertől történik hatalmas ugrás, és a kódok megfejtése ekkor már szuperszámítógéppel is évekbe telne, így érdemes legalább ilyen hosszú jelszavakat használni.

7. Az egyfaktoros azonosítás nem elég, azonban az sms elhagyandó

Nem számít, hogy milyen jó jelszavakat adunk, mert a kódunk továbbra is csak egyetlen áthatolandó akadályt jelent az adataink és a kiberbűnözők között. A biztonságos fiókok esetében még egy rétegre szükség van a hatékony védelemhez, ezért a NIST a kétfaktoros azonosítást javasolja minden helyen, ahol elérhető a megoldás. Az új ajánlások között szerepel az is, hogy az sms-üzeneteket ne használják többet a kétfaktoros azonosításra, a szakemberek inkább a szoftver által generált, egyszer használatos jelszavakat javasolják.

Az új irányelvek sokkal egyenesebb megközelítést alkalmaznak a digitális azonosításban, amely nem csak felhasználóbarátabb, de biztonságosabb is. Ennek jegyében a szakemberek azt szorgalmazzák, hogy minden fiókhoz egyedi jelszavakat használjunk, illetve állítsunk fel egy jelszóstratégiát. Ehhez lenne is egy tippünk, próbálja ki: így csinálhat 1 perc alatt könnyen megjegyezhető jelszót, amit senki nem fog kitalálni.

Ha máskor is tudni szeretne hasonló dolgokról, lájkolja a HVG Tech rovatának Facebook-oldalát.

Gazdaság hvg.hu 2024. december. 01. 07:00

És akkor Varga Mihály állást váltott, a hitelminősítő pedig beszólt a magyaroknak

Pénteken végre felszállt a fehér füst, Orbán Viktor Varga Mihályt választotta a jegybankelnöki posztra, miközben Matolcsy György máris azt jósolja, hogy az évtized két legjobb éve vár ránk. Még aznap este a Moody’s kemény kritikával illette a magyar gazdaságpolitikát. A kormány arra épít, hogy végre sikerül költekezésre bírni az óvatoskodó országot. Persze, csak úgy lehet többet költeni, ha van miből. A hároméves bérmegállapodás ezt segítené, feltéve, ha a lakhatási válság és az újabb inflációs hullám el nem viszi az egészet. Ez a HVG heti gazdasági összefoglalója.