۱۴۰۵ مهر ۱۵, چهارشنبه
دلار آمریکا۲۶۳٬۴۱۰▼ ۲٫۰۵٪یورو۲۹۵٬۹۹۰▼ ۲٫۴۴٪درهم امارات۷۲٬۱۰۳▼ ۱٫۸۳٪سکه امامی۲۶۷٬۶۸۵٬۰۰۰▼ ۱٫۵۸٪طلای ۱۸ عیار (گرم)۲۶٬۲۷۴٬۵۰۰▼ ۱٫۷۷٪انس طلا۴٬۱۲۰ $▼ ۱٫۰۴٪تتر۲۶۳٬۷۸۹▼ ۱٫۹۷٪بیت‌کوین۸۳٬۸۱۴ $▼ ۲٫۱۷٪اتریوم۲٬۵۸۱ $▼ ۴٫۳۷٪سولانا۱۱۷٫۶۷ $▼ ۲٫۹۱٪اپل۳۳۳٫۶۳ $▲ ۰٫۲۲٪انویدیا۲۳۹٫۲۴ $▲ ۰٫۱۴٪مایکروسافت۵۲۹٫۳۰ $▲ ۰٫۷۸٪آلفابت (گوگل)۳۴۷٫۶۸ $▲ ۰٫۳۵٪تسلا۳۸۰٫۶۸ $▲ ۰٫۵۲٪شاخص نزدک۲۷٬۶۰۰ $▲ ۰٫۴۵٪
نرخ ارز

رمز عبور قوی چیست؟ ساخت رمز امن و انتخاب مدیر رمز عبور

رمز عبور قوی چطور ساخته می‌شود؟ با توصیه‌های NIST و CISA رمزی بلند و یکتا بسازید و با مدیر رمز عبور و ورود دومرحله‌ای، از حساب‌هایتان محافظت کنید.

امنیت۷ دقیقه مطالعهدیدگاه بگذارید
کاور گرافیکی DevNA با عنوان «Passwords»: ساخت رمز قوی و انتخاب مدیر رمز عبور
کاور گرافیکی DevNA با عنوان «Passwords»: ساخت رمز قوی و انتخاب مدیر رمز عبور
فهرست مطالب
  1. رمز عبور قوی چه ویژگی‌هایی دارد؟
  2. عبارت عبور: رمزی که قوی است و به خاطر می‌ماند
  3. چرا به مدیر رمز عبور نیاز دارید؟
  4. رمز اصلی: کلید همه‌ی کلیدها
  5. ورود دومرحله‌ای: لایه‌ای که رمز لورفته را بی‌اثر می‌کند
  6. اگر رمزتان لو رفت چه کنید؟
  7. نکته برای توسعه‌دهنده‌ها
  8. برنامه‌ی عملی ۳۰ دقیقه‌ای
  9. جمع‌بندی

رمز عبور قوی رمزی است که بلند، تصادفی و فقط مخصوص یک حساب باشد؛ نه رمزی که چند علامت و عدد در آن پخش شده باشد. در این راهنما بر پایه‌ی توصیه‌های رسمی NIST و CISA یاد می‌گیرید چطور رمز امن بسازید، چرا بدون مدیر رمز عبور (Password Manager) نگه‌داشتن رمزهای یکتا برای ده‌ها حساب عملاً ناممکن است و چطور با ورود دومرحله‌ای، لایه‌ی دوم محافظت را اضافه کنید.

اگر به دنبال راهی هستید که اصلاً رمز عبور را کنار بگذارد، راهنمای پس‌کی DevNA را هم بخوانید؛ اما تا روزی که همه‌ی سرویس‌ها از پس‌کی پشتیبانی کنند، رمز عبور همچنان در کنار ما می‌ماند.

خلاصه در یک نگاه

  • طول مهم‌ترین عامل است: دست‌کم ۱۶ کاراکتر، و برای رمز اصلی بیشتر.
  • هر حساب رمز جداگانه می‌خواهد؛ با رمز تکراری، لو رفتن یک حساب بقیه را هم در خطر می‌اندازد.
  • مدیر رمز عبور ساختن و نگه‌داری رمزهای تصادفی را ممکن می‌کند.
  • ورود دومرحله‌ای را دست‌کم برای ایمیل، بانک و شبکه‌های اجتماعی روشن کنید.

رمز عبور قوی چه ویژگی‌هایی دارد؟

سال‌ها به ما گفته‌اند رمز خوب باید حرف بزرگ، عدد و علامت داشته باشد و هر سه ماه عوض شود. استانداردهای امروزی این تصویر را اصلاح کرده‌اند. نسخه‌ی چهارم سند NIST SP 800-63B، که مرجع بسیاری از سازمان‌ها برای احراز هویت است، سه نکته‌ی کلیدی دارد:

  • رمزی که تنها عامل ورود است باید دست‌کم ۱۵ کاراکتر باشد؛ اگر ورود دومرحله‌ای فعال باشد، حداقل ۸ کاراکتر پذیرفته است.
  • سرویس‌ها نباید قاعده‌های ترکیبی اجباری (مثل «حتماً یک علامت بگذارید») تحمیل کنند و نباید کاربر را به تغییر دوره‌ای رمز مجبور کنند، مگر وقتی نشانه‌ای از لو رفتن رمز وجود دارد.
  • سرویس‌ها باید رمزهای رایج، قابل‌حدس و لورفته را با یک فهرست سیاه (Blocklist) بررسی و رد کنند.

CISA هم برای کاربران عادی توصیه‌ای ساده دارد: رمز دست‌کم ۱۶ کاراکتری، تصادفی و یکتا برای هر حساب.

چرا طول از پیچیدگی مهم‌تر است؟

قدرت رمز به تعداد حالت‌هایی بستگی دارد که یک مهاجم باید امتحان کند. هر کاراکتر اضافه این تعداد را چندین ده برابر می‌کند؛ اما جایگزین کردن a با @ یا اضافه کردن ! به انتهای یک واژه‌ی معمولی، تقریباً چیزی اضافه نمی‌کند، چون ابزارهای حدس رمز دقیقاً همین الگوها را اول امتحان می‌کنند. بنابراین P@ssw0rd1403! با وجود ظاهر پیچیده، رمز ضعیفی است.

الگوهای ضعیفی که باید کنار بگذارید

الگو نمونه چرا ضعیف است
اطلاعات شخصی تاریخ تولد، کد ملی، شماره‌ی موبایل در شبکه‌های اجتماعی و نشت‌های داده پیدا می‌شود
الگوی صفحه‌کلید qwerty، 1qaz2wsx در همه‌ی فهرست‌های رمز رایج هست
واژه + سال نام فرزند به‌علاوه‌ی سال شمسی ترکیبی کاملاً قابل‌پیش‌بینی است
جایگزینی حروف P@ssw0rd ابزارهای حدس این جایگزینی‌ها را می‌شناسند
رمز پایه با پسوند Ali1234gmail، Ali1234bank با لو رفتن یکی، بقیه حدس زده می‌شوند

یک ترفند رایج در ایران، تایپ واژه‌ی فارسی با چیدمان انگلیسی صفحه‌کلید است. این کار ظاهر رمز را نامفهوم می‌کند، اما تبدیلی ثابت و شناخته‌شده است؛ اگر خود واژه قابل‌حدس باشد، رمز هم قابل‌حدس می‌ماند.

عبارت عبور: رمزی که قوی است و به خاطر می‌ماند

برای رمزهایی که باید حفظ کنید، مثل رمز ورود به لپ‌تاپ یا رمز اصلی مدیر رمز عبور، عبارت عبور (Passphrase) بهترین انتخاب است: چهار تا شش واژه‌ی تصادفی و بی‌ربط، مثل «قوری فانوس زرافه باران کوهنورد». نمونه‌ای که CISA می‌آورد هم همین منطق را دارد: چند واژه‌ی نامرتبط پشت هم.

نکته‌ی مهم «تصادفی» بودن است. مصرع شعر معروف، نام شخصیت‌های یک فیلم یا شعار تیم محبوب‌تان تصادفی نیست. واژه‌ها را با تاس یا با بخش «تولید عبارت عبور» (Passphrase Generator) در مدیر رمز انتخاب کنید، نه با ذهن خودتان.

چرا به مدیر رمز عبور نیاز دارید؟

یک کاربر معمولی ده‌ها حساب دارد. حفظ کردن ده‌ها رمز ۱۶ کاراکتری تصادفی برای انسان ممکن نیست و نتیجه‌اش معمولاً یک رمز تکراری برای همه‌جاست. مشکل اینجاست که وقتی یک سایت کم‌اهمیت نشت داده پیدا کند، همان ایمیل و رمز روی سرویس‌های دیگر هم امتحان می‌شود؛ حمله‌ای که به آن پر کردن اعتبارنامه (Credential Stuffing) می‌گویند.

مدیر رمز عبور این چرخه را می‌شکند. کارهای اصلی آن:

  • تولید رمز: برای هر سایت رمزی بلند و کاملاً تصادفی می‌سازد.
  • ذخیره‌ی رمزنگاری‌شده: همه‌ی رمزها در یک «گاوصندوق» (Vault) رمزنگاری‌شده نگه‌داری می‌شوند.
  • پر کردن خودکار: رمز را فقط روی دامنه‌ی درست پر می‌کند؛ اگر در صفحه‌ی جعلی باشید، پیشنهادی نمی‌دهد و همین یک هشدار ضدفیشینگ ارزشمند است.
  • هشدار نشت: بسیاری از آن‌ها رمزهای تکراری، ضعیف یا لورفته را گزارش می‌کنند.

NIST هم سرویس‌ها را موظف می‌کند اجازه‌ی استفاده از مدیر رمز و پر کردن خودکار را بدهند و توصیه می‌کند «چسباندن» (Paste) رمز هم مجاز باشد.

انواع مدیر رمز عبور

نوع نمونه مناسب برای
داخلی مرورگر یا سیستم‌عامل Google Password Manager، iCloud Keychain شروع سریع، کاربرانی که در یک اکوسیستم می‌مانند
مستقل و ابری Bitwarden، 1Password چند دستگاه و چند سیستم‌عامل، اشتراک امن با خانواده
مستقل و آفلاین KeePassXC کسانی که می‌خواهند فایل گاوصندوق را خودشان نگه دارند

نام‌ها فقط برای مثال‌اند و توصیه‌ی خرید نیستند. پیش از انتخاب، دسترس‌پذیری سرویس و امکان همگام‌سازی را از داخل ایران بررسی کنید.

در انتخاب مدیر رمز به چه چیزهایی دقت کنیم؟

  • رمزنگاری سرتاسری با معماری «دانش صفر» (Zero-Knowledge)؛ یعنی شرکت سرویس‌دهنده هم رمزهای شما را نمی‌بیند.
  • پشتیبانی از ورود دومرحله‌ای برای خود گاوصندوق.
  • امکان خروجی گرفتن (Export) تا به یک سرویس وابسته نمانید.
  • نسخه برای همه‌ی دستگاه‌هایی که استفاده می‌کنید.
  • کد متن‌باز یا گزارش ممیزی امنیتی مستقل.

رمز اصلی: کلید همه‌ی کلیدها

امنیت مدیر رمز به رمز اصلی (Master Password) بستگی دارد. این رمز باید یک عبارت عبور پنج یا شش‌واژه‌ای باشد که هیچ‌جای دیگری استفاده نشده است. کیت بازیابی یا کد اضطراری را چاپ کنید یا روی کاغذ بنویسید و در جای امنی در خانه نگه دارید؛ نه در گالری عکس گوشی و نه در پیام‌رسان.

برای عبارت بازیابی کیف پول ارز دیجیتال قاعده سخت‌گیرانه‌تر است و بهتر است کاملاً آفلاین بماند؛ جزئیات را در مقایسه‌ی کیف پول سخت‌افزاری و نرم‌افزاری بخوانید.

ورود دومرحله‌ای: لایه‌ای که رمز لورفته را بی‌اثر می‌کند

به گفته‌ی CISA، ورود دومرحله‌ای یا احراز هویت چندعاملی (MFA) باعث می‌شود حتی اگر کسی رمزتان را بدزدد، بدون مرحله‌ی دوم نتواند وارد شود. گزینه‌ها از نظر امنیت یکسان نیستند:

  1. کد پیامکی: بهتر از هیچ، اما در برابر فیشینگ و سرقت سیم‌کارت آسیب‌پذیر است.
  2. اپ احراز هویت (Authenticator App): کدی که هر ۳۰ ثانیه عوض می‌شود و به شبکه‌ی موبایل وابسته نیست.
  3. کلید امنیتی سخت‌افزاری یا پس‌کی: در برابر فیشینگ مقاوم‌اند و بهترین انتخاب برای حساب‌های حساس‌اند.

اولویت با ایمیل اصلی است، چون مسیر بازیابی تقریباً همه‌ی حساب‌های دیگر از آن می‌گذرد.

اگر رمزتان لو رفت چه کنید؟

  1. رمز همان حساب را فوراً عوض کنید و از بخش امنیت حساب، از همه‌ی دستگاه‌ها خارج شوید.
  2. هر حساب دیگری که همان رمز یا رمزی شبیه آن داشته، باید رمز تازه بگیرد.
  3. ایمیل خود را در سرویس رایگان Have I Been Pwned بررسی کنید تا ببینید در کدام نشت‌های داده بوده است.
  4. ورود دومرحله‌ای را روشن کنید و روش‌های بازیابی (ایمیل و شماره‌ی پشتیبان) را بازبینی کنید.

نکته برای توسعه‌دهنده‌ها

اگر فرم ثبت‌نام می‌سازید، قاعده‌های NIST را رعایت کنید: حداقل طول مناسب، اجازه‌ی دست‌کم ۶۴ کاراکتر، بدون قاعده‌ی ترکیبی اجباری، بررسی رمز با فهرست رمزهای لورفته و اجازه‌ی Paste. ذخیره‌ی رمزها هم باید با الگوریتم‌های مخصوص درهم‌سازی رمز انجام شود؛ مرور کامل خطاهای رایج احراز هویت را در راهنمای OWASP Top 10 ببینید.

برنامه‌ی عملی ۳۰ دقیقه‌ای

  • یک مدیر رمز عبور انتخاب و نصب کنید.
  • برای آن یک عبارت عبور شش‌واژه‌ای بسازید و کیت بازیابی را روی کاغذ نگه دارید.
  • رمز ایمیل اصلی را با رمز تصادفی تازه عوض کنید و ورود دومرحله‌ای را روشن کنید.
  • همین کار را برای بانک، پیام‌رسان‌ها و شبکه‌های اجتماعی انجام دهید.
  • باقی حساب‌ها را به‌تدریج و هر بار که وارد شدید، به‌روز کنید.

جمع‌بندی

ساختن رمز عبور قوی دیگر به معنای حفظ کردن رشته‌های عجیب نیست. کافی است یک عبارت عبور محکم به خاطر بسپارید، بقیه را به مدیر رمز عبور بسپارید و روی حساب‌های مهم ورود دومرحله‌ای را فعال کنید. همین سه قدم بخش بزرگی از حمله‌های رایج به حساب‌های کاربری را بی‌اثر می‌کند.

$ devna rate --article

—
هنوز رأیی ثبت نشده
  1. ۵۰
  2. ۴۰
  3. ۳۰
  4. ۲۰
  5. ۱۰

این مطلب چقدر به کارتان آمد؟

روی ستاره‌ها بزنید

واکنش شما

اولین نفری باشید که واکنش نشان می‌دهد.

پرسش‌های پرتکرار

رمز عبور قوی دقیقاً چند کاراکتر باید باشد؟

CISA دست‌کم ۱۶ کاراکتر را توصیه می‌کند و استاندارد NIST برای رمزی که تنها عامل ورود است حداقل ۱۵ کاراکتر را الزامی می‌داند. هرچه بلندتر، بهتر؛ به شرط اینکه تصادفی و یکتا باشد.

آیا ذخیره‌ی رمزها در مرورگر امن است؟

برای بیشتر کاربران، بله. مدیر رمز داخلی مرورگر یا سیستم‌عامل بسیار امن‌تر از تکرار یک رمز در چند سایت است، به شرط اینکه حساب اصلی‌تان (گوگل، اپل یا مایکروسافت) رمز قوی و ورود دومرحله‌ای داشته باشد.

اگر رمز اصلی پسورد منیجر را فراموش کنم چه می‌شود؟

در بیشتر مدیرهای رمز با رمزنگاری سرتاسری، سرویس‌دهنده هم به رمز اصلی دسترسی ندارد و بازیابی معمولاً ممکن نیست. به همین دلیل کیت بازیابی یا کد اضطراری را روی کاغذ و در جای امن نگه دارید.

آیا باید رمزهایم را هر چند ماه یک بار عوض کنم؟

نه. NIST تغییر اجباری و دوره‌ای رمز را توصیه نمی‌کند؛ رمز را فقط وقتی عوض کنید که نشانه‌ای از لو رفتن آن وجود دارد، مثلاً اعلان نشت داده یا ورود مشکوک.

منابع

  1. NIST SP 800-63B-4: Digital Identity Guidelines — Authentication and Authenticator Management
  2. CISA: Use Strong Passwords
  3. CISA: Turn On MFA
  4. Have I Been Pwned

خطایی در این مطلب دیدید؟ به تحریریه گزارش دهید؛ اصلاحیه‌ها طبق اصول تحریریه ثبت می‌شوند.

دیدگاه‌ها

۰/۲٬۰۰۰

دیدگاه‌ها پس از بررسی تحریریه منتشر می‌شوند. توهین، تبلیغ و لینک‌های بی‌ربط حذف می‌شوند؛ نقد فنی و مستند همیشه خوش‌آمد است.

$ comments --count۰

هنوز کسی چیزی ننوشته. اولین دیدگاه را شما ثبت کنید.

مطالب مرتبط