مدیریت امن حسابهای کاربری، یکی از چالشهای مهم برای اغلب کاربران اینترنت است. محافظت قاعدهمند از دهها و شاید صدها حسابها کاربری در سرویسهای مختلف اینترنتی، مانند حسابهای کاربری در شبکههای اجتماعی، وبسایتهای خبری، آموزشی، سرگرمی و حتی حسابهای مربوط به بانکهای الکترونیکی و... در نگاه اول برای بسیاری از ما، کاری دشوار بهنظر میرسد. با این حال، اگر نکات امنیتی مربوط به ایمنسازی حسابهای کاربری را بهصورت دقیق انجام دهیم، از خطرات امنیتی احتمالی، تا حد چشمگیری کاسته میشود.
در قدم نخست، توجه داشته باشید که استفاده از گذرواژههای تکراری، یک عادت امنیتی فوقالعاده بد محسوب میشود. اگر شخص غیرمجاز، رمزعبوری را که در چندین سرویس بهطور یکسان استفاده کردهاید، بهدست بیاورد، میتواند به بسیاری از حسابهای شما دسترسی پیدا کند. بههمین دلیل، داشتن رمزهایعبور متعدد، قوی و منحصربهفرد بسیار حائز اهمیت است.
ویژگیهای یک گذرواژه خوب چیست؟
- طولانی بودن: هر زمان که گذرواژه جدید انتخاب میکنید، دقت کنید که طول آن حداقل ۱۰ حرف یا بیشتر باشد. این کار باعث میشود که مدت زمان لازم برای حدس زدن و کشف کردن آن توسط برنامههای نفوذ و شکستن رمز، بهصورت چشمگیر افزایش پیدا کند.
- پیچیده بودن: هر زمان که گذرواژه جدید انتخاب میکنید، برای پیچیدگی بیشتر باید علاوه بر حروف بزرگ، کوچک و عدد، از علامتهای خاص مانند ! @ # ) ^ ( و... نیز استفاده کنید. توجه داشته باشید برای این کار به هیچ عنوان از ترکیب اسامی معروف، لغات متداول و کاربردی مانند dragon، queen، king، love و امثالهم استفاده نکنید! هکرها برای کشف سریع رمزهای اینچنینی، از واژهنامههای پیشرفتهای استفاده میکنند که تمامی این لغات بهصورت پیشفرض در آنها موجود است.
- منحصربهفرد بودن: گذرواژه هر حساب کاربری آنلاین باید متفاوت با سایر حسابهای بوده و اصطلاحا باید منحصربهفرد باشد. توجه داشته باشید نباید هرگز از یک رمز یکسان برای چندین حساب آنلاین استفاده کرد. این کار برای مراقبت از سایر حسابهای کاربری در برابر رمزهای لو رفته است. به عنوان مثال اگر شما از یک گذرواژه مانندu5M^apQ#31 برای تمام حسابهای خود مانند حساب ایمیل، توییتر، فیسبوک، وبسایت دانشگاه و فروشگاه آنلاین N استفاده کرده باشید، در صورت هک شدن وبسایت دانشگاه و یا سوءاستفاده از آسیبپذیریهای فروشگاه آنلاین N، افراد خرابکار خواهند توانست به حسابهای ایمیل، توییتر و... شما دسترسی پیدا کنند.
- مرتبط نبودن با اطلاعات شخصی و هویتی: یکی از اشتباهات رایج در بین کاربران، استفاده از اطلاعات شخصی و هویتی مرتبط با زندگیشان در انتخاب گذرواژههای حسابهای آنلاین است که این موضوع در حملات مهندسی اجتماعی، بلافاصله سبب کشف رمز و هک حسابها میشود. به هیچ عنوان از اطلاعات شخصی خود و دادههای مرتبط با خودتان مانند تاریخ تولد، شماره تلفن همراه، شماره شناسنامه، گذرنامه، اسم همسر/پدر/مادر/فرزند، دوست دختر/پسر، نام حیوان خانگیتان، تیم مورد علاقه، یا خواننده محبوب و... استفاده نکنید!
چگونه یک گذرواژه خوب ایجاد و ذخیره کنید؟
بهصورت معمول، استفاده از ابزارهای مدیریت گذرواژه میتواند به شما کمک بسیاری کند. یک نرمافزار یا افزونه مدیریت رمزعبور، ابزاری است که برای شما گذرواژههای پیچیده و اختصاصی ایجاد میکند و آن را برای شما بهصورت امن ذخیره میکند؛ بنابراین میتوانید از گذرواژههای گوناگون در وبسایتها و سرویس مختلف بدون بهخاطر سپردن آنها استفاده کنید. ابزار مدیریت گذرواژه میتواند:
- رمزهایعبور قدرتمندی ایجاد میکند که حدس زدن آنها توسط یک انسان تقریباً غیرممکن است.
- همزمان چندین رمزعبور و پاسخ به سوالات امنیتی را با خیال راحت ذخیره میکند.
- از تمامی رمزهایعبور شما توسط یک رمزعبور اصلی محافظت میکند.
- از یادداشتها و سایر اطلاعات هویتی بهصورت امن محافظت میکند.
برنامه KeePassXC چیست؟
برنامه KeePassXC یکی از نمونه ابزارهای مدیریت گذرواژه است که بهصورت متن باز و رایگان در اختیار کاربران قرار دارد. میتوانید این ابزار را روی دسکتاپ خود نصب یا آن را به مرورگر وب خود اضافه کنید و از آن برای مدیریت گذرواژههای خود استفاده کنید.
توجه داشته باشید که KeePassXC یک ابزار آفلاین محسوب شده و امکان دسترسی به رمزهایعبور ذخیره شده در آن، در دستگاههای مختلف بهصورت همزمان، تنها با تهیه نسخه پشتیبان (کپی) از پایگاهداده آن امکانپذیر است. از آنجایی بهصورت پیشفرض، این برنامه آفلاین بوده و فقط متکی به دستگاهی است که در آن نصب شده، در صورت حذف نرمافزاری یا آسیبدیدگی سختافزاری دستگاهتان، ممکن است تمامی گذرواژههای ذخیره شده در آن را برای همیشه از دست بدهید. بنابراین، در صورت استفاده از KeePassXC میبایست بهصورت دورهای از گذرواژههای خود، بهصورت امن نسخه پشتیبان تهیه کنید.
برنامه Bitwarden چیست؟
برنامه Bitwarden یکی دیگر از ابزارهای مدیریت گذرواژه است که بهصورت متنباز و رایگان در اختیار کاربران قرار دارد. این برنامه روی تمامی سیستم عاملها، از جمله ویندوز، لینوکس و مک و همچنین دستگاههای اندرویدی و آیاواس بهراحتی قابل نصب بوده و این امکان را برای شما فراهم میسازد تا بهصورت همزمان، پس از ایجاد و ذخیره گذرواژه در یکی از دستگاههای خود، در دیگر دستگاههایتان نیز به آن دسترسی داشته باشید.
برنامههای Lastpass و 1Password
برنامههایی مانند Lastpass و 1Password از جمله ابزارهای مدیریت گذرواژه هستند که قابلیتهای امنیتی متعددی دارند. این برنامهها تجاری بوده و کدهای آنها متنباز نیستند؛ با این حال، کاربران بسیار زیادی از سراسر جهان از این برنامهها استفاده میکنند.
توجه داشته باشید که برنامههای تجاری، در عین حال که از نظر کیفیت کاربری و برخی از قابلیتها ممکن است به نسبت برنامههای رایگان، برتری داشته باشند؛ اما از آنجایی که منافع مالی برای شرکتها همیشه مهمترین اولویت محسوب میشود، باید در انتخاب گزینههای اینچنینی بیشتر محتاط بود.
نکاتی درباره «سوالات امنیتی»
مراقب «سوالات امنیتی» که وبسایتها برای تایید هویت شما استفاده میکنند، باشید. پاسخ صادقانه به این سوالات اغلب موجب کشف واقعیتهای عمومی میشود که یک مخالف و بدخواه، میتواند بهراحتی به آن دسترسی پیدا کرده و از آنها برای دور زدن کل رمزعبور شما استفاده کند.
بنابراین، بهتر است به این سوالها پاسخهای ساختگی بدهید که هیچکس جز شما نمیداند. بهعنوان مثال، اگر در یک سوال امنیتی از شما پرسیده میشود «نام اولین حیوان خانگی شما چه بود؟» پاسخ شما میتواند یک رمزعبور تصادفی باشد که توسط نرمافزار مدیریت رمزعبور شما ایجاد شده است. میتوانید این پاسخهای تصادفی را در نرمافزار مدیریت رمزعبور خود ذخیره کنید.
برای شروع، حتما بررسی کنید که در چه وبسایتهایی از سوالات امنیتی استفاده کردهاید و پاسخهای خود را تغییر دهید. از رمزهای عبور یکسان یا پاسخ سوالات امنیتی تکراری برای چندین حساب در وبسایتها یا خدمات مختلف استفاده نکنید.
همگامسازی رمزهایعبور در چندین دستگاه
بسیاری از ابزارهای مدیریت رمزعبور به شما این را امکان میدهند که از طریق ویژگی همگامسازی «Synchronization» رمزعبور، در کل دستگاهها به رمزهایعبور خود دسترسی پیدا کنید. این بدان معناست که وقتی فایل رمزعبور خود را در یک دستگاه همگامسازی میکنید، آن فایل در همه دستگاههای شما قابل استفاده و بهروز میشود.
ابزارهای مدیریت رمزعبور میتوانند رمزهایعبور شما را «در فضای ابری» ذخیره کنند، به این معنی که در یک سرور، از راه دور رمزنگاری میشوند.
هنگامی که به رمزهایعبور خود نیاز دارید، این ابزارها، رمزهایعبور را بهصورت خودکار بازیابی و رمزگشایی میکنند. ابزارهای مدیریت گذرواژه که از سرورهای خود برای ذخیره یا همگامسازی رمزهایعبور شما استفاده میکنند، بسیار مناسب و راحت هستند، اما در برابر حملات، کمی آسیبپذیرتر هستند. اگر رمزعبورهای شما هم در رایانه و هم در فضای ابری ذخیره میشود، مهاجمان برای پیدا کردن رمزهایعبور شما نیازی به در اختیار گرفتن رایانه شما ندارند؛ اما در عین حال، آنها باید رمزعبور نرمافزار مدیریت گذرواژه شما را بشکنند.
اگر این مورد نگرانکننده است، رمزهایعبور خود را در فضای ابری همگام نکنید و در عوض آنها را فقط روی دستگاههای خود ذخیره کنید.
البته در هر صورت یک نسخه پشتیبان از پایگاه دادهای رمزعبور خود داشته باشید. در صورتی که پایگاه دادهای رمزعبور خود را به هنگام خرابی از دست بدهید یا دستگاه شما دچار مشکل شود، داشتن یک پشتیبان مفید است. ابزارهای مدیریت رمزعبور، معمولاً روشی برای تهیه یک فایل پشتیبان دارند. همچنین میتوانید از برنامه پشتیبانگیری معمولی خود استفاده کنید.
احراز هویت چندعاملی و رمزهایعبور یکبار مصرف
رمزهایعبور مستحکم و منحصربهفرد، دسترسی اشخاص غیرمجاز و مهاجمان را به حسابهای کاربری شما بسیار دشوار میکند. با این حال، برای محافظت بیشتر از حسابهای خود، احراز هویت دومرحلهای را فعال کنید.
برخی از سرویسهای اینترنتی، قابلیت احراز هویت دو عاملی «Two-Factor Authentication»، احراز هویت چندعاملی «Multi-Factor Authentication» و تایید دومرحلهای «Two-Step Verification» را ارائه میدهند که در صورت فعال کردن آن، دسترسی به حساب کاربری، نیازمند داشتن دو جز (رمزعبور و عامل دوم) است. دومین عامل میتواند یک کد تصادفی یکبار مصرف یا عددی باشد که توسط برنامهای که روی دستگاه تلفن همراه اجرا میشود، ایجاد شود.
احراز هویت دومرحلهای با استفاده از تلفن همراه، میتواند به یکی از دو روش زیر انجام شود:
۱. تلفن شما میتواند یک برنامه احراز هویت را که کد امنیتی ایجاد میکند، نصب داشته باشد (مانند Google Authenticator یا Authy) یا میتوانید از یک دستگاه سختافزاری مستقل (مانند YubiKey) استفاده کنید.
۲. این سرویس میتواند یک پیام متنی (SMS) با کد امنیتی اضافی برای شما ارسال کند که هر زمان وارد سیستم میشوید، آن را باید تایپ کنید.
بهصورت عمومی، اگر حق انتخاب دارید، به جای دریافت کد از طریق پیام متنی، برنامه احراز هویت یا دستگاه سختافزاری مستقل را انتخاب کنید. برای یک مهاجم انتقال کدهای موجود در پیامکهای مخابراتی به تلفن خودشان، آسانتر از دور زدن برنامههای احراز هویت است.
برخی از سرویسها همچون گوگل نیز به شما امکان ایجاد رمزهایعبور یکبار قابل استفاده را میدهند که رمزهایعبور یکبار مصرف نیز نامیده میشوند. بدین مفهوم که میبایست روی کاغذ چاپ یا نوشته شده و با خود حمل کنید. هر یک از این رمزهایعبور فقط یک بار کار میکنند؛ بنابراین در صورت به سرقت رفتن این رمزها توسط بدافزارهای جاسوسی در زمان ورود به حساب گوگل، مهاجمان نمیتوانند در آینده از آن برای هیچ کار دیگری استفاده کنند.