A nyers jelszavakat tartalmazó adatbázis olyan incidens, ami az összes többi szolgáltatást is eléri, amit a felhasználóid érintenek, mert az emberek újrahasználnak. A hashelés lehetővé teszi az ellenőrzést a titok tárolása nélkül: a próbálkozást hasheled és összeveted. Az algoritmus számít — a bcrypt, scrypt vagy Argon2 drágára tervezett; a sima SHA-256 nem jelszó-hash, csak gyors.
A só győzi le az ökölszabályt: jelszavankénti véletlen érték miatt két 'jelszo1'-es felhasználó különböző hasht kap, így a támadó nem tudja a teljes táblát egy menetben törni. A „titkosítjuk a jelszavakat” a vészjelzés — a titkosítás visszafordítható annál, akinél a kulcs; a lényeg, hogy senki ne tudja a jelszót visszakapni.
Kapcsolódó fogalmak
MFA / 2FA
Többfaktoros hitelesítés — a személyazonosság igazolása valamivel, amit tudsz, plusz valamivel, ami nálad van, hogy a kiszivárgott jelszó önmagában ne engedjen be.
Tárolt titkosítás
Az adat titkosítása ott, ahol tárolódik — lemezek, adatbázisok, mentések —, hogy a lopott lemez vagy kiszivárgott dump rejtjelzett szöveg legyen, ne adat.
Adattakarékosság
Csak annyi adat gyűjtése és tartása, amennyi a feladathoz kell — a GDPR-elv, ami egyszerre a legolcsóbb biztonsági kontroll: ami nincs nálad, az nem szivároghat ki.
Ide tartozó munkapad
KiberbiztonságPurple Team: ugyanaz az ember írja az exploitot és zárja be a rést. A legtöbb ügynökség csak véd, vagyis olyan fenyegetés ellen, amit senki nem tesztelt.
