passord
Lange passord ser ut til å være lite utsatt for «brute force»-angrep
Spesielt når de inneholder mellomromstegn.
De mest brukte passordene der ute er av den svært enkle varianten, inkludert qazwsx, qwerty, abc123 og password, som Digi.no har skrevet om en rekke ganger. Passord behøver ikke være veldig komplekse for å være sikre. Lengden kan derimot ha stor betydning.
Ross Bevington, en sikkerhetsforsker i Microsoft, har sett nærmere på dette ved å analysere passordene som har blitt forsøkt i mer enn 25 millioner «brute force»-angrep rettet mot servere med fjerninnloggingstjenesten SSH (Secure Shell).
Med «brute force» menes i denne sammenheng at det under angrepene forsøkes store mengder forskjellige passord, i håp om at ett av dem er det riktige.
Gidder ikke forsøke lange passord
Analysen er nå omtalt av The Record, men Bevington kom med et innlegg om det samme på Linkedin allerede for to måneder siden. Der forteller han at 77 prosent av passordene som ble forsøkt i angrepene, bare besto av mellom ett og sju tegn. Passord med mer enn ti tegn ble bare testet i 6 prosent av tilfellene.
Det viste seg at bare 7 prosent av forsøkene inkluderte et spesialtegn, slik som #, ¤ og &.
Ingen av passordene som ble forsøkt, inneholdt mellomromstegnet eller andre «whitespace»-tegn.
Både Bevington og andre anbefaler at passord inneholder ett eller flere mellomrom. Det kan gjerne være en setning.
Unngå passord alene
Med SSH er det fullt mulig å logge seg på uten å benytte passord. Man kan i stedet benytte SSH-nøkkelpar. Men siden slike nøkler kan komme på avveie, er heller ikke dette noen garanti mot kompromittering.
SSH støtter flerfaktorautentisering (for abonnenter), men ofte er det fortsatt bare brukernavn og passord som benyttes.