Klávesové zkratky na tomto webu - základní­
Přeskočit hlavičku portálu

Čínský algoritmus uhodne heslo na 73 procent, stačilo mu sto pokusů

aktualizováno 
Následkem poslední dobou velmi častých úniků je obří množství citlivých dat dostupných na internetu. Kromě uniklých hesel jsou to i osobní informace - jména, data narození. Čínští výzkumníci se zaměřili na možnost vykonávat útoky za pomocí těchto informací a dosáhli překvapivého úspěchu.
Ilustrační foto

Ilustrační foto | foto: AP

Jejich metoda je přitom založena doslova na hádání hesel. Mnoho lidí totiž používá třeba jen jedno heslo, které různými způsoby pozměňuje pro jiné služby. Studie uvádí příklad hesla Alice1978Yahoo, které je pozměněno na Alice1978eBay nebo že password je upraveno na passw0rd1. Tím uživatel šetří svou paměť a zároveň by měl zvýšit zabezpečení (byť se zde samozřejmě nejedná o příliš dobrá hesla).

Zpravidla je nemožné provádět příliš mnoho pokusů o přihlášení a standardem je například povolovat 100 neúspěšných pokusů za měsíc ke konkrétnímu účtu. Není tedy možné hádat donekonečna a zkoušet všechny možné kombinace takových úprav. Cílem výzkumníků bylo vytvořit takový software, který by dokázal kombinací více indicií s vyšší pravděpodobností odhadnout způsob, jakým uživatel své heslo pozměnil a omezit tak počet pokusů nutný k úspěšnému prolomení účtu. Indicie jsou zpravidla dvojího typu: sesterské heslo, například z nějakého úniku, které slouží jako základ pro hádání a osobní údaje. Okolo 60 % uživatelů totiž prý používá ve svých heslech alespoň jeden osobní údaj (např. rok narození).

Čínští odborníci postupně testovali čtyři modely, přičemž ten nejúspěšnější kombinuje pokročilým způsobem právě oba typy indicií - uniklé heslo a osobní údaje, což výrazně zlepšuje jeho účinnost. Dokonce zvládne využít i osobní údaj typu „pohlaví“, který oproti například roku narození nejspíše nebude využit v heslu - ale může ovlivňovat typ úpravy hesla nového. Algoritmus se tyto vzorce úprav nejprve učí z velkých databází uniklých údajů a pak je bere v potaz při hádání. Výzkumníci „hackovali“ algoritmicky vytvořená hesla založená právě na uniklých databázích a metodách, jakými je lidé běžně upravují. Výsledek je působivý - při limitu 100 pokusů byl tento model úspěšný v 73 % případů. Při 1000 pokusech již téměř 90 %.

Je nutno poznamenat, že tyto úspěchy jsou proti typu „běžných uživatelů“, kteří upravují hesla jednoduchým způsobem. To zlehčuje jejich odhad a i v případě, že model neměl k dispozici sesterské heslo, trefil se v pětině případů. Výzkumníci jej také zkoušeli na databázi ukradené z fór webových administrátorů, kteří jsou více důslední při úpravě hesel. Tam je samozřejmě úspěšnost nižší, avšak stále dosahovala velmi slušných 32 %.

Zdá se tedy, že ani složitější úpravou jednoho hesla se příliš nezabezpečíme. Ideálním řešením je využívat jiné heslo pro každou službu, k čemuž ale nejspíš budete potřebovat správce těchto hesel.



Témata: software




Hlavní zprávy




Nero 2015 Burn Essentials CD Pack - CZ - EMEA-40050001Nero 2015 Burn Essentials CD Pack - CZ - EMEA-40050001

Porovnejte ceny, pročtěte recenze a objednejte přímo u nás.

www.Heureka.cz

Najdete na iDNES.cz



mobilní verze
© 1999–2016 MAFRA, a. s., a dodavatelé Profimedia, Reuters, ČTK, AP. Jakékoliv užití obsahu včetně převzetí, šíření či dalšího zpřístupňování článků a fotografií je bez souhlasu MAFRA, a. s., zakázáno. Provozovatelem serveru iDNES.cz je MAFRA, a. s., se sídlem
Karla Engliše 519/11, 150 00 Praha 5, IČ: 45313351, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze, oddíl B, vložka 1328. Vydavatelství MAFRA, a. s., je součástí koncernu AGROFERT ovládaného Ing. Andrejem Babišem.