Heslo
Bcrypt je adaptivní hash: jakmile se hardware zrychlí, nákladový faktor lze zvýšit tak, aby jedno ověření zůstalo dostatečně pomalé a znemožnilo útoky hrubou silou. Každé heslo také nese unikátní náhodnou sůl, která maří útoky pomocí duhových tabulek a zabraňuje, aby dvě identická hesla generovala stejný hash.
Ukládání
BizKitHub nikdy neukládá hesla v čitelné podobě. Všechna uživatelská hesla jsou hašována pomocí bcrypt s nákladovým faktorem 12, což odpovídá 2¹² = 4 096 iteracím podkladové funkce pro odvození klíče.
| Vlastnost | Hodnota |
|---|---|
| Algoritmus | bcrypt (založený na Blowfish) |
| Nákladový faktor | 12 |
| Průměrná doba hašování | ~250 ms na heslo |
| Sůl pro každé heslo | Ano, kryptograficky náhodná |
| Přístup personálu | Žádný |
Proč bcrypt
Bcrypt je adaptivní hash: jakmile se hardware zrychlí, nákladový faktor lze zvýšit tak, aby jedno ověření zůstalo dostatečně pomalé a znemožnilo útoky hrubou silou. Každé heslo také nese unikátní náhodnou sůl, která maří útoky pomocí duhových tabulek a zabraňuje, aby dvě identická hesla generovala stejný hash.
Pravidla pro hesla
Aby bylo heslo přijato, musí splňovat všechny následující požadavky:
- Alespoň 8 znaků dlouhé.
- Obsahovat alespoň jedno velké písmeno (A–Z).
- Obsahovat alespoň jedno malé písmeno (a–z).
- Obsahovat alespoň jednu číslici (0–9).
Následující zvyšují sílu hesla a jsou důrazně doporučeny:
- 10 znaků nebo více.
- 12 znaků nebo více.
- Speciální znak.
- Nepoužívat doslovně slova ze slovníku, jména nebo data.
Časté chyby
- Osobní údaje (jméno, datum narození, telefonní číslo).
- Triviální vzory jako
123456,qwerty,password. - Slova ze slovníku bez úprav.
- Opakované používání stejného hesla napříč službami.
- Ukládání hesel v nezabezpečených poznámkách nebo e-mailech.
- Sdílení hesel přes nešifrované kanály.
Doporučené postupy
- Používejte správce hesel k generování a ukládání unikátních náhodných hesel.
- Povolte dvoufaktorové ověřování všude, kde je k dispozici.
- Měňte hesla po jakémkoli podezření na únik nebo incidentu se sdíleným počítačem.
- Nikdy neposílejte heslo e-mailem; místo toho použijte vestavěný proces obnovení.
Co dělá BizKitHub ze své strany
- Omezuje počet pokusů o přihlášení, aby potlačil online útoky hrubou silou.
- Uzamkne účet po konfigurovatelném počtu po sobě jdoucích neúspěšných pokusů.
- Zaznamenává události ověřování do auditního záznamu pod
Systém → Aktivity. - Upozorní majitele účtu e-mailem na úspěšné přihlášení z nového zařízení.
- Provádí pravidelné bezpečnostní audity ověřovacího procesu.