هر هفته، میلیونها ترکیب نام کاربری و رمز عبور از سایتهای هکشده به بازارهای دارکوب فروخته میشوند. مهاجمان از اسکریپتهای خودکار موسوم به حملات Credential Stuffing استفاده میکنند که این ترکیبات را در چند ثانیه روی صدها سایت محبوب امتحان میکنند. اگر از یک رمز عبور در چند حساب استفاده کنید، نفوذ به یک سایت به معنای نفوذ به همه حسابهای شماست.
تولید رمز عبور در سمت کلاینت به چه معناست؟
تولید کلاینتساید یعنی رمز عبور کاملاً داخل مرورگر شما با استفاده از جاوااسکریپت ساخته میشود، نه روی یک سرور دور. وقتی روی تولید کلیک میکنید، تصادفیبودن از API داخلی مرورگر به نام crypto.getRandomValues() میآید — همان منبع رمزنگاری که بانکها و سیستمعاملها از آن استفاده میکنند. رمز عبور تولیدشده فقط روی صفحه شما وجود دارد و هیچ درخواستی حاوی رمز شما از طریق شبکه ارسال نمیشود.
چرا مولدهای سمت سرور پرریسک هستند؟
اگر یک مولد رمز عبور، رمزها را روی سرور تولید کند و برای شما بفرستد، حداقل سه چیز میتواند اشتباه پیش برود: سرور میتواند درخواستها را ثبت کند، یک مهاجم شبکه میتواند انتقال را رهگیری کند، یا سرویس میتواند هک شود و لاگهایش فاش شوند. هر یک از این بردارهای حمله با تولید محلی کاملاً از بین میرود.
رویکرد درست: تولید + مدیریت رمز عبور
رمز عبوری که نمیتوانید به خاطر بسپارید باید جایی ذخیره شود. رویکرد درست این است: یک رمز قوی و منحصربهفرد اینجا تولید کنید، سپس آن را در یک مدیریت رمز عبور معتبر مثل Bitwarden (متنباز و رایگان) یا 1Password وارد کنید. مدیریت رمز آن را برای شما به خاطر میسپارد؛ شما فقط باید یک مستر پسورد قوی به خاطر داشته باشید.
برای حسابهایی که نیاز به چیز بهیادماندنی دارند — مثل ورود به لپتاپ یا رمز وایفای — از تب عبارت مرور استفاده کنید. چهار کلمه تصادفی مثل صحیح-اسب-باتری-منگنه هم بهاندازه کافی طولانی هستند که از نظر رمزنگاری قوی باشند و هم بهاندازه کافی کوتاه که در چند ثانیه حفظ شوند.
نتیجهگیری
تولید کلاینتساید سرور را به عنوان یک سطح حمله حذف میکند. تصادفیبودن قوی، قابلحدسزدنبودن را از بین میبرد. رمزهای منحصربهفرد برای هر حساب، اثر دومینویی یک نفوذ را حذف میکنند. از تب بررسی برای ارزیابی رمزهای موجود و دیدن آنتروپی واقعی آنها استفاده کنید.