Ukládání hesel hráčů není jen otázka techniky, ale hlavně bezpečnosti, která může zabránit katastrofálním únikům dat.
Obsah
Proč se hesla neukládají v textu
Proč se hesla neukládají v textu
Ukládání hesel v čistém textu je jako nechat klíče od domu na veřejném místě. Pokud by došlo k úniku databáze, útočníci by získali přímý přístup ke všem účtům. V roce 2017 například unikla data z populární online platformy s miliony uživatelů, kde byla hesla uložena v plaintextu, což vedlo k masivnímu zneužití. Navíc, regulace jako GDPR vyžadují ochranu osobních údajů, což ukládání hesel v textu přímo porušuje.
Princip hašování hesla
Hašování je proces, při kterém se heslo převede na řetězec znaků pevné délky, který je prakticky nemožné zpětně převést na původní heslo. Oblíbené algoritmy jako bcrypt nebo Argon2 využívají speciální metody zpomalující výpočet, aby znesnadnily útoky hrubou silou. Pro představu, bcrypt maskuje heslo a přidává tzv. pepper, čímž se snižuje riziko prolomení. Weby jako navštívit domovskou stránku často implementují tyto standardy, aby ochránily své uživatele.
Role takzvané soli
“Sůl” je náhodně generovaný řetězec, který se přidává k heslu před hašováním. Díky tomu dostane každý hash unikátní podobu, i když mají dva uživatelé stejné heslo. To výrazně ztěžuje použití předpočítaných tabulek (rainbow tables) k prolomení. Organizace jako Darujme Projekt také využívají podobné principy ochrany dat ve svých systémech, což dokládá univerzálnost těchto metod.
Ochrana proti prolomení
Jen hašování a sůl nestačí, pokud nejsou použity správné algoritmy, které odolávají současným útokům. Kromě bcryptu a Argon2 se doporučuje pravidelně aktualizovat bezpečnostní protokoly a omezení přístupů k databázi. Pokud někdo získá přístup k hashům, musí je zdlouhavě lámati pomocí GPU farmy. Pro testování bezpečnosti hesel můžete zkuste zde najít užitečné nástroje. Zajímavé je, že i s moderními metodami může trvat lámání hashů až několik let, pokud jsou správně zabezpečené.
| Metoda | Bezpečnost | Rychlost hašování | Odolnost proti útokům |
|---|---|---|---|
| Plaintext | Žádná | Extrémně rychlá | Žádná |
| MD5 bez soli | Nízká | Velmi rychlá | Snadno prolomitelná |
| Bcrypt se solí | Vysoká | Střední | Velmi odolná |
| Argon2 | Velmi vysoká | Konfigurovatelná | Nejmodernější |
Doporučení pro hráče
Vy jako hráč byste měli používat unikátní hesla pro každou online službu. Nikdy nepoužívejte jednoduché řetězce jako “123456” nebo “heslo”. Správce hesel může výrazně ulehčit jejich správu a zároveň zvýšit bezpečnost. Pokud vám web nabízí dvoufaktorové ověření, rozhodně ho zapněte – tím získáte další vrstvu ochrany. A pamatujte, že i nejlepší hašovací algoritmy vám nepomohou, pokud heslo sdílíte nebo ukládáte nezabezpečeně.