Smart kryptografi kan bidra til å begrense skaden fra MyFitnessPal-megabruddet

ZDNet





Det ser ikke bra ut for Under Armour. Klesgiganten og eieren av diettsporingsappen MyFitnessPal bare led et av de største datainnbruddene i cybersikkerhetshistorien, med hackere som slipper unna med informasjon inkludert brukernavn, e-postadresser og passord knyttet til omtrent 150 millioner kontoer.

Men ikke alle hacks er like katastrofale, og denne kan vise seg å være mindre skadelig enn noen andre store lekkasjer takket være Under Armours bruk av en teknologi kalt bcrypt for å beskytte mange av de stjålne passordene.

For å forstå hvorfor bcrypt er viktig, hjelper litt bakgrunn om kryptografisk forsvar. Den grunnleggende tilnærmingen til å skjerme passord involverer hashing, som konverterer dem til tilfeldige strenger av tegn lagret i en database. Når noen logger på med et vanlig tekstpassord, sjekkes hash-versjonen av dette mot hashen til passordet deres hentet fra databasen; hvis det er en kamp, ​​gis tilgang. Hvis hackere bryter seg inn i databasen, får de bare hashen, ikke de faktiske passordene.



Hashes er ikke designet for å bli reversert til ren tekst, men det hindrer ikke skurkene fra å prøve. Blant taktikkene de bruker er ordbokangrep, som involverer hashing av vanlige passord og fraser for å se om disse samsvarer med de krypterte dataene som er stjålet, og brute-force-angrep, som prøver alle mulige kombinasjoner av tegn opp til en gitt lengde for å løse opp en hash. .

For å gjøre hackernes liv vanskeligere, bruker smarte forsvarere ofte salting, som er krypto-speak for å legge til tilfeldig genererte tegn til et vanlig tekstpassord før det hashes. Dette sikrer at ikke to passord kan ha samme hash. Selv om salting er en bane for hackere, kan de fortsatt prøve å bryte individualiserte chiffer ved å bruke brute-force og ordbokangrep.

Det er her bcrypt kommer inn. I tillegg til å bruke salting, forlenger det tiden det tar å kjøre en hash-funksjon ved å kreve flere beregningsrunder for å få et resultat. Den er bevisst designet for å være kolossalt treg, forklarer Paul Kocher, senior teknologirådgiver hos Rambus og en velkjent kryptografiekspert.



Sakte her måles fortsatt i millisekunder, så innvirkningen på brukerens opplevelse av å logge på en app eller et nettsted er knapt merkbar. Men selv svært små forsinkelser kan frustrere hackere som bruker avansert maskinvare for å prøve å kjøre gjennom milliarder av hashes i sekundet. Teknologier som bcrypt gir bedrifter mer tid til å svare på et brudd, og brukere mer tid til å endre passord. Under Armour var smart å bruke bcrypt, men hvorfor den ikke brukte det på alle passordene knyttet til MyFitnessApp er fortsatt et mysterium. (De som ikke dekkes av den ble beskyttet med en svakere hashing-funksjon kjent som SHA-1.)

Det faktum at bcrypt bare kan forsinke hackere, ikke hindre dem helt, betyr at det fortsatt er veldig viktig å endre passord raskt hvis du blir varslet om at en tjeneste du bruker har blitt brutt, og å unngå å bruke det samme passordet på tvers av flere applikasjoner. Det er også grunnen til at det lønner seg å bruke passord som er vanskelig å gjette i stedet for vanlige passord som raskt kan fjernes av hash-cracking hackere.

gjemme seg