¿Cuáles fueron algunas de sus contraseñas y por qué?
En lo que a mí respecta, hay dos tipos de contraseñas: las que debo poder ingresar sin acceso al almacenamiento seguro de contraseñas y las que puedo ingresar con dicho acceso.
La categoría 2 es fácil: usar un sistema de administración de contraseñas. Utilizo KeePassX y KeePassDroid y almaceno mi base de datos de contraseñas en Dropbox. (¿Por qué Dropbox? Porque es una copia de seguridad confiable a la que puedo acceder desde cualquier dispositivo. No lo considero necesariamente seguro, pero la seguridad aquí se encuentra en las miles de rondas de cifrado, no en el medio de almacenamiento). Tengo una contraseña separada para cada sitio, preferiblemente al menos 32 caracteres aleatorios.
Pero a veces no puedes confiar en un sistema de gestión de contraseñas. Por ejemplo, ¡necesito poder acceder a mi dispositivo, a Dropbox y a la base de datos de contraseñas en sí! Aquí hay tres sistemas con contraseña segura donde debo memorizar frases de contraseña. Tengo la costumbre de usar frases de contraseña que contengan al menos una palabra inventada, porque esto elimina los ataques del diccionario. Por ejemplo, durante mucho tiempo mi frase de contraseña estándar fue ” Tender Lumplings “, de la letra de This Is Halloween de The Nightmare Before Christmas :
Lumplings tiernos por todas partes
La vida no es divertida sin un buen susto.
Ese es nuestro trabajo, pero no somos malos
En nuestra ciudad de halloween
También uso nombres de algunos juegos de rol o nombres de personajes de historias que escribí yo mismo y, por lo tanto, estoy seguro de que nadie los conoce porque nadie los ha leído.
Por supuesto, los ataques de diccionario son una pequeña parte de los ataques de los que uno tiene que preocuparse, y una contraseña también debe ser lo suficientemente larga, tener una entropía decente y, preferiblemente, contener un conjunto de caracteres decente. Por lo tanto, muchas de mis frases de contraseña son fragmentos de oraciones, tal vez paráfrasis de alguna cita literaria con una palabra o un nombre de ficción insertados. En un momento dado, tomé el título de Atlas Shrugged —no un buen libro, sino un título evocador— y reemplacé a Atlas con el nombre de un señor demonio de un juego de rol de lápiz y papel. Podría usar un toque de 1337 solo para obtener un conjunto de caracteres más amplio. La puntuación es buena, también.
En términos generales, creo que la mayor debilidad de cualquier contraseña es la reutilización . Incluso una contraseña terrible como “contraseña” es poco probable que se descifre … porque lo más probable es que a nadie le importe irrumpir en su cuenta o correo electrónico de Quora o lo que sea. Pero si usa una contraseña en un sitio y la base de datos de ese sitio es robada, entonces el atacante está en la posición de tener una larga lista de nombres de usuarios emparejados con contraseñas. Si alguna vez reutiliza esa combinación, lo cual es bastante probable ya que su nombre de usuario suele ser su correo electrónico, es mucho más probable que se vea atrapado en un ataque de datos masivos.
Y esto es potencialmente cierto incluso si usa una contraseña del tipo que prefiero (como “g”} s [correo electrónico protegido] ; eE? 0d && -. Y_m; “). Sí, en el resumen, esa contraseña es es difícil de descifrar, pero todo depende de cómo se almacena. Si su contraseña se almacena en el plano (o encriptado de manera reversible), en lugar de hacerlo correctamente con un hash salado, es suficiente que aparezca en la base de datos de ese sitio web mal implementado; ser difícil de adivinar solo es útil si el malo tiene que adivinar.