Ukratko – što ćemo proći
- što danas zapravo čini dobru lozinku
- zašto je duljina važnija od kompliciranja
- zašto ista lozinka ne smije čuvati više računa
- što je passphrase
- kada lozinku zaista treba promijeniti
- kako započeti s boljim navikama bez mijenjanja svega odjednom
- Ime psa. Datum rođenja. Omiljeni nogometni klub plus nekoliko brojeva.
Ako ste se prepoznali u nekom od ovih primjera, niste jedini. Problem je što lozinka često predstavlja prvu prepreku između napadača i našeg e-maila, društvenih mreža, fotografija, bankovnih podataka i drugih računa.
National Cybersecurity Alliance zato dobre navike vezane uz lozinke stavlja na prvo mjesto svojih temeljnih preporuka za sigurnije ponašanje online. Njihova tri glavna pravila vrlo su jednostavna: lozinka treba biti duga, jedinstvena i teško predvidiva.
Zaboravite pravilo „osam znakova je dovoljno“
Godinama smo učili da dobra lozinka treba sadržavati veliko slovo, malo slovo, broj i poseban znak.
Tako smo dobili lozinke poput:
Marko2026!
Na prvi pogled djeluje prilično dobro. Napadaču, međutim, ime, godina i uskličnik nisu naročito nepredvidivi.
Današnje preporuke puno veći naglasak stavljaju na duljinu. Stay Safe Online preporučuje najmanje 16 znakova, dok aktualne NIST-ove smjernice naglašavaju najmanje 15 znakova i navode da je duljina važnija od forsiranja kompliciranih kombinacija znakova.
Drugim riječima:
dulje je važnije od „pametnije“.
Ali kako zapamtiti lozinku od 16 znakova?
Tu nam može pomoći passphrase – zaporka sastavljena od nekoliko nepovezanih riječi.
Umjesto kratke lozinke poput:
M@rko24!
možete zamisliti nešto poput:
KavaOblakBiciklMore27
Nemojte koristiti ovaj primjer – sada je javno objavljen – ali princip je jednostavan. Nekoliko nasumičnih riječi može stvoriti dugu zaporku koju je čovjeku relativno lako zapamtiti, a automatiziranom sustavu puno teže pogoditi. NIST upravo passphrase navodi kao praktičan način stvaranja dugih i pamtljivijih lozinki.
Jedna lozinka – jedan račun
Možda je ovo čak važnije od same konstrukcije lozinke.
Recimo da ste prije pet godina napravili račun na web trgovini koju više ni ne koristite. Ta trgovina doživi sigurnosni incident i vaša lozinka završi u rukama napadača.
Ako ste istu lozinku koristili i za e-mail, društvene mreže ili druge servise, napadač je može automatski isprobavati na njima.
Takav napad poznat je kao credential stuffing – korištenje kompromitiranih podataka s jednog servisa za pokušaj pristupa drugim računima. Upravo zato NIST preporučuje različite lozinke za različite servise.
Promjena:
Ivan123! → Ivan124!
nije nova sigurnosna strategija.
To je gotovo ista lozinka.
Moram li mijenjati lozinku svakih nekoliko mjeseci?
Ovdje imamo jednu zanimljivu promjenu u odnosu na stare savjete.
Ako imate dugu, jedinstvenu i nekompromitiranu lozinku, nije potrebno mijenjati je samo zato što je prošlo 60 ili 90 dana. Aktualne NIST smjernice ne preporučuju proizvoljne periodične promjene bez razloga. Lozinku treba promijeniti kada postoji sumnja da je otkrivena, korištena bez dopuštenja ili kada dobijete obavijest o kompromitiranom računu.
To ima smisla. Ako nas sustav stalno tjera na nove lozinke, često završimo na:
Lozinka1 → Lozinka2 → Lozinka3.
Sigurnost time nije naročito napredovala.
Odakle krenuti?
Ne morate danas mijenjati pedeset lozinki.
Napravite ovo:
- Prvo zaštitite svoj e-mail račun.
- Zatim provjerite bankovne i druge financijske račune.
- Nakon toga društvene mreže.
- Svakom od tih računa dodijelite jedinstvenu i dugu lozinku.
- Gdje god je moguće, uključite i MFA.
Stay Safe Online također preporučuje korištenje password managera upravo zato što je praktički nemoguće očekivati da čovjek zapamti desetke dugih i različitih lozinki.
Rečenica za podcrtati
Najopasnija lozinka nije samo slaba lozinka – nego dobra lozinka koju koristite svugdje.
Za danas napravite jednu malu stvar: pronađite najvažniji račun na kojem još koristite lozinku koju koristite i negdje drugdje – i promijenite je.
A ako svaka usluga treba imati svoju dugu i jedinstvenu lozinku, pojavljuje se novi problem:
Kako zapamtiti sve te lozinke bez papirića, bilježnica i stalnog klikanja na „Zaboravili ste lozinku?“
Upravo time bavimo se u sljedećem članku.
Izvori i dodatno čitanje
National Cybersecurity Alliance – Stay Safe Online: How to Create Strong Passwords (and Remember Them!); NIST: How Do I Create a Good Password? i aktualne Digital Identity Guidelines SP 800-63B.