یک محقق استرالیایی، وبسایتی را راهاندازی کرده است که پایگاه اطلاعاتی جامعی از حسابهای کاربری و گذرواژههای لو رفته در پی نفوذ هکرها به سرویسها و وبسایتهای مختلف را در خود جا داده است. کاربران با مراجعه به این سرویس میتوانند لیستی از گذرواژهها یا نامهای کاربری خود را که در میان اطلاعات لو رفته است مشاهده کرده و تغییرات لازم را به منظور بهبود امنیت حساب خود اعمال کنند.
اگرچه گذرواژهها راهکاری کاربردی برای دسترسی امن به سرویسها و حسابهای کاربری مختلف به حساب میآیند اما به خاطر سپردن آنها به چالشی جدی برای کاربران دستگاههای الکترونیکی تبدیل شده است. این در حالی است که کارشناسان حوزه امنیت همواره تاکید دارند تا از انتخاب ترکیبهای ساده و قابل حدس به عنوان گذرواژه نیز خودداری شود.
از همه بدتر اینکه در صورت نفوذ کاربران به پایگاه اطلاعاتی وبسایتها و سرویسهای مختلف، این امکان وجود دارد تا هویت آنلاین کاربران به همراه نام کاربری و گذرواژه آنها افشا شود. خوشبختانه راهکار سادهای وجود دارد که در قالب آن میتوانید خطر افشای اطلاعات مربوط به حساب کاربری خود در سرویسهای مختلف را بررسی کنید.
Troy Hunt از محققان استرالیایی حوزه امنیت سایبری، وبسایتی را با عنوان Have I Been Pwned (HIBP) راهاندازی کرده است که این موضوع را به طور دقیق بررسی میکند. به بیان سادهتر، این وبسایت امکان آن را فراهم کرده تا افراد با وارد کردن آدرس ایمیل و نام کاربری خود، بررسی کنند که آیا مشخصات آنها در بین اطلاعات منتشر شده از طرف نفوذگران قرار گرفته است یا نه؟! در این بررسی، افشای اطلاعات از شرکتهایی نظیر MySpace، LinkedIn، Adobe، Dropbox و صدها وبسایت و سرویسدهنده دیگر بررسی میشود.
Hunt در راهکاری جذابتر این طرح را از منظری متفاوت هم بررسی کرده است. به این ترتیب توسعه ابزاری به عنوان Pwned Passwords در دستورکار قرار گرفته است که بررسی یادشده را این بار با امکان وارد کردن گذرواژههای استفاده شده توسط شما در وبسایتها و سرویسهای مختلف، انجام میدهد.
در پایگاه اطلاعاتی این سرویس، چیزی حدود ۳۲۰ میلیون گذرواژه لو رفته نگهداری میشود. در صورتی که تصور میکنید جمعآوری این حجم از گذرواژههای کاربران در یک مکان متمرکز، غیرمنطقی است بدنیست موارد زیر را درنظر داشته باشید.
پیش از هرچیز باید بدانید که هیچیک از گذرواژههای موجود در این پایگاه اطلاعاتی، به همراه آدرس ایمیل یا نام کاربری متناظرشان نگهداری نمی شوند. با این تفاسیر، در صورتی که کاربران همچنان از این گذرواژههای خطرناک استفاده میکنند، لیست شدنشان در این سایت نمیتواند به سادهتر شدن دسترسی نفوذگران به حسابهای کاربری آنها منجر شود.
هدف Hunt آن بوده تا توجه کاربران را به استفاده از گذرواژههای ضعیف یا نمونههایی که تا کنون دسترسی نفوذگران به آنها ممکن شده جلب کند. به این ترتیب، کاربران ترغیب خواهند شد تا گذرواژههای مشترک با نمونههای لو رفته را تغییر دهند. نکته آخر اینکه برخی از این گذرواژهها مربوط به مدتها پیش بودهاند و کاربران، آنها را با مشاهده در این پایگاه اطلاعاتی یا به مرور زمان، تغییر دادهاند.
دو روش ویژه برای استفاده از ابزار Pwned Passwords وجود دارد. در قالب راهکار اول میتوانید از ابزار جستجوی آنلاین در وبسایت استفاده کنید و در قالب روش دوم میتوانید لیست کاملی از ۳۲۰ میلیون گذرواژه افشا شده را که در سه فایل متنی مختلف ذخیره شدهاند دانلود کنید. درنظر داشته باشید که با توجه به لیست بلند بالای موجود در این وب سایت، در مجموع باید ۵ گیگابایت فایل را دانلود کنید.
قبل از اینکه این بحث را ادامه دهیم باید این موضوع مهم را هم درنظر داشته باشید که تایپ کردن گذرواژه فعال شما در سرویسهای اینچنینی خلاف دستورالعملهای امنیتی است که در آن به کاربران توصیه اکید میشود از به اشتراک گذاری یا توزیع رمز عبور خود حتی با سایتهایی که توسط متخصصان امنیتی راهاندازی شدهاند خودداری کنند.
Hunt در این خصوص میگوید:
گذرواژههایی که در حال حاضر استفاده میکنید را در سرویسهای طرف ثالث نظیر این وارد نکنید. البته من گذرواژههای وارد شده را ثبت و ضبط نمیکنم و فرد قابل اعتمادی هستم! اما به هیچ وجه گذرواژههای فعال خود را در این سرویسها وارد نکنید. هدف از بهکارگیری این سرویس تحت وب آن است تا افرادی که از گذرواژههای نامطمئن استفاده کردهاند ابزاری مستقل را برای تایید اشتباه بودن این راهکار در اختیار داشته باشند و از این به بعد از رمزهای عبور اینچنینی استفاده نکنند.
با این تفاسیر، در صورتی که قصد دارید احتمال لو رفتن گذرواژههای فعال و فعلی خود را بررسی کنید چارهای به جز دانلود لیست کامل گذرواژههای منتشر شده و جستجو در میان آنها نخواهید داشت. در صورتی که در لیست یادشده، گذرواژههای خود را شناسایی کردید سریعاً نسبت به تعویض آن اقدام کنید. پیشنهاد میشود از نرمافزارهای مدیریت گذرواژه برای ذخیرهسازی و تولید گذرواژههای امن استفاده کنید.
نظر خود را اضافه کنید.
برای ارسال نظر وارد شوید
ارسال نظر بدون عضویت در سایت