🐱
💻 Как хакеры получают доступ к аккаунтам, даже не зная твоего пароля?
После разговора о ключах доступа (Passkey) и о том, почему они безопаснее обычных паролей, важно понять, как злоумышленники получают доступ к аккаунтам, даже если пароль кажется надёжным.
Спойлер: знать сам пароль им часто не нужно.
🤓
Хэширование и «соль»Надёжные сайты не хранят пароли в открытом виде. Вместо этого они сохраняют хэш — специальную строку символов, которая создаётся на основе пароля.
Это можно сравнить с выпечкой пирога. Ты берёшь ингредиенты (пароль), смешиваешь их по определённым правилам и получаешь готовый результат — уникальную строку символов. Вернуть этот результат обратно в исходный пароль практически невозможно.
Когда ты вводишь пароль, сайт снова создаёт хэш и сравнивает его с тем, который хранится в базе данных.
Чтобы злоумышленники не могли использовать заранее подготовленные таблицы популярных паролей, разработчики добавляют «соль» (salt) — случайную последовательность символов, которая присоединяется к паролю перед хэшированием.
Благодаря этому даже одинаковые пароли у разных пользователей превращаются в разные хэши.
🔓
Как взламывают базы данных?Даже если в базе хранятся только хэши, злоумышленники всё равно могут попытаться восстановить реальные пароли.
Обычно используют два основных метода.
1. Словарные атакиЛюди часто выбирают простые и популярные пароли: 123456, qwerty, admin или даты рождения.
Программа перебирает огромные списки известных паролей, добавляет к ним «соль» и ищет совпадения с хэшами из базы данных.
Так удаётся подобрать большое количество паролей.
2.
Полный перебор (брутфорс)Если пароля нет в словаре, программа проверяет все возможные комбинации символов.
Современные видеокарты способны выполнять миллиарды проверок в секунду. Короткие пароли подбираются очень быстро, а длинные и сложные могут потребовать тысячи лет.
Именно поэтому длинная и необычная парольная фраза, например SiniySlonPietKofe!, часто надёжнее и удобнее для запоминания, чем короткий сложный набор символов.
P. S. На следующей неделе разберёмся, существует ли «заговор» антивирусных компаний и есть ли в этом доля правды.