211service.com
Išmanioji kriptografija gali padėti apriboti „MyFitnessPal“ megatrūkimo žalą
ZDNet
„Under Armour“ tai neatrodo gerai. Drabužių milžinas ir dietos stebėjimo programos „MyFitnessPal“ savininkas tiesiog kentėjo vienas didžiausių duomenų pažeidimų kibernetinio saugumo istorijoje, kai įsilaužėliai išsilaisvina nuo informacijos, įskaitant naudotojų vardus, el. pašto adresus ir slaptažodžius, susietus su maždaug 150 milijonų paskyrų.
Tačiau ne visi įsilaužimai yra vienodai pražūtingi, o šis gali būti mažiau žalingas nei kai kurie kiti didžiuliai nutekėjimai, nes Under Armour naudoja technologiją, vadinamą bcrypt, kad apsaugotų daugelį pavogtų slaptažodžių.
Norint suprasti, kodėl šifravimas yra svarbus, padeda tam tikra informacija apie kriptografinę apsaugą. Pagrindinis slaptažodžių apsaugos metodas apima maišą, kuris paverčia juos atsitiktinėmis simbolių eilutėmis, saugomomis duomenų bazėje. Kai kas nors prisijungia naudodamas paprasto teksto slaptažodį, šio slaptažodžio maišos versija yra patikrinama pagal jo slaptažodžio maišą, gautą iš duomenų bazės; jei yra atitiktis, prieiga suteikiama. Jei įsilaužėliai įsilaužia į duomenų bazę, jie gauna tik maišą, o ne tikrus slaptažodžius.
Maiša nėra skirta paversti paprastu tekstu, tačiau tai netrukdo blogiečiams stengtis. Tarp jų naudojamų taktikų yra žodyno atakos, apimančios įprastų slaptažodžių ir frazių maišą, siekiant išsiaiškinti, ar jie atitinka užšifruotus duomenis, kurie buvo pavogti, ir žiaurios jėgos atakos, kurios bando visas įmanomas simbolių kombinacijas iki tam tikro ilgio, kad būtų atskleista maiša. .
Siekdami apsunkinti įsilaužėlių gyvenimą, išmanieji gynėjai dažnai naudoja sūdymą, kuris yra kriptovaliutos, kai prie paprasto teksto slaptažodžio pridedami atsitiktinai sugeneruoti simboliai prieš jam sumaišant. Tai užtikrina, kad du slaptažodžiai negali turėti vienodos maišos. Nors sūdymas yra baisus įsilaužėliams, jie vis tiek gali bandyti sulaužyti individualizuotus šifrus naudodami brutalią jėgą ir žodyno atakas.
Čia atsiranda bcrypt. Be sūdymo, jis prailgina maišos funkcijos paleidimo laiką, nes norint gauti rezultatą reikia atlikti kelis skaičiavimo etapus. Jis sąmoningai sukurtas taip, kad būtų nepaprastai lėtas, aiškina Paulas Kocheris, vyresnysis „Rambus“ patarėjas technologijų klausimais ir gerai žinomas kriptografijos ekspertas.
Lėtas čia vis dar matuojamas milisekundėmis, todėl poveikis vartotojo patirčiai prisijungus prie programos ar svetainės yra vos pastebimas. Tačiau net ir labai nedideli vėlavimai gali sutrukdyti įsilaužėliams, naudojantiems aukščiausios klasės kompiuterio aparatinę įrangą, bandydami per sekundę atlikti milijardus maišos. Tokios technologijos kaip „bcrypt“ suteikia įmonėms daugiau laiko reaguoti į pažeidimą, o vartotojams – pasikeisti slaptažodžius. „Under Armour“ buvo protinga naudoti „bcrypt“, tačiau kodėl jis nepritaikė jo visiems su „MyFitnessApp“ susijusiems slaptažodžiams, lieka paslaptis. (Tie, kuriems ji netaikoma, buvo apsaugoti naudojant silpnesnę maišos funkciją, žinomą kaip SHA-1.)
Tai, kad „bcrypt“ gali tik atidėti įsilaužėlius, o ne visiškai jiems sutrukdyti, reiškia, kad vis tiek labai svarbu greitai pakeisti slaptažodžius, jei jums pranešama, kad jūsų naudojama paslauga buvo pažeista, ir vengti naudoti tą patį slaptažodį keliose programose. Taip pat dėl šios priežasties verta naudoti sunkiai atspėjamus slaptažodžius, o ne įprastus, kuriuos gali greitai atrinkti maišą įlaužantys įsilaužėliai.