چرا مایکروسافت همچنان انتخاب کلمه عبور ضعیف Pa$$w0rd1 را قبول می کند؟
در حالیکه مایکروسافت به سختگیری در مورد کلمه عبور ضعیف افتخار میکند، با یک جستجوی ساده میتوان دریافت که کاربران هنوز راههای گریزی برای انتخابهای ضعیف دارند. مثلا انتخاب "Pa$$w0rd1" برای کلمه عبور(البته بهجر علامت نقل قول).
به گزاش کلیک، مدیر برنامه مایکروسافت اوایل هفته اعلام کرد خدمات حساب مایکروسافت وارد بخشهایی مانند Xbox Live و OneDrive Azure میشد و کلمات عبور ضعیفی را که در زمان ایجاد حساب و یا تغییر کلمه عبور انتخاب شده بودند را ممنوع میساخت. سعی کنید "۱۲۳۴۵۶۷۸" یا "password" یا "letmein" را انتخاب کنید و خواهید دید به شما تذکر میدهد تا کلمه عبور دیگری را انتخاب کنید. مایکروسافت در نظر دارد این روند را به دایرکتوری Azure Active نیز اضافه کند.
اما علیرقم اینها با یک جستجو میتواند دید که این روند چندادن هم قوی نیست. برای مثال کلمه "Pa$$w0rd1" کاملا قابل قبول است. و البته گوگل نیز به همان اندازه مایکروسافت اجازه چنین کلمه عبوری را میدهد.
حفظ کاربران از دست خودشان
این مساله انتقاد از مایکروسافت یا گوگل نیست. ممنوعیت کلمات عبور ضعیف در پلتفرمها احتمالا یکی از موثرترین اقدامات این نوع سرویسها برای افزایش قدرت کلمه عبور کاربران است. هکرها سعی میکنند زمان ورود به حساب کاربری افراد کلمه عبور را حدس بزنند. Guccifer یک هکر رومانیایی است که آمریکا علیه وی برای هک کلمه عبور اعلام جرم کرده است. وی قصد داشته با حدس زدن آنلاین کلمه عبور ایمیل متعلق به دو عضو خانواده دورئیس جمهور سابق، یک عضو سنای سابق، یک عضو سابق کارکنان مشترک آمریکا و یک مشاور رئیس جمهور سابق، وارد ایمیل آنان شود. روش وی اصلا نیاز به مهارت فنی ندارد، تنها لوازم مورد نیاز وی صبر و شانس است.
ایجاد لیست سیاه از کلمات عبور نامناسب بسیار بهتر از تغییر کلمه عبور هر سه ماه یکبار است. فقط قبول کلمه عبور "Pa$$w0rd1" توسط مایکروسافت و گوگل نشان میدهد که این لیست سیاه نیز محدودیتهایی دارد.
در صورتی که یک رخنه در سرور ایجاد شود ـ همانطور که هفته گذشته بیش از ۱۶۴ میلیون اعتبار ورود متعلق به کاربران لینکدین مورد حمله قرار گرفت ـ کلمه عبور "Pa$$w0rd1" اولین چیزی خواهد بود که در آن رخنه میکنند.
به معنی واقعی کلمه میلیونها کلمه عبور ضعیف وجود دارد اما حذف کردن آنها کاری سخت است و انجام این کار نتیجهای شبیه CAPTCHA آزاردهنده خواهد بود و حدس زدن آن برای چند بار اول غیرممکن است. البته راههایی نیز برای آن وجود دارد. حسابی که حاوی اسناد و مطالب مهم است، بهرت است یک کلمه عبور قوی داشته باشد.
یک کلمه عبور قوی شامل اعداد، علایم، حروف کوچک و بزرگ و حداقل نه کاراکتر است. این موثرترین روش است اما بهنظر نمیرسد کاربران آن را قبول کرده باشند. گوگل و مایکروسافت نیز بهطور ضمنی این امر را تصدیق کردهاند.
منبع: arstechnica