สำนักงานผู้ตรวจการกระทรวงมหาดไทยสหรัฐฯ (Department of Interior - DOI) รายงานถึงการตรวจสอบรหัสผ่านในระบบพบว่ามีการใช้รหัสผ่านที่อ่อนแอจำนวนมาก และผู้ตรวจสอบสามารถหารหัสผ่านจากค่าแฮชได้ถึง 16% ของผู้ใช้ทั้งหมดที่มีอยู่ 85,944 คนได้ภายใน 90 นาที และเมื่อหารหัสต่อไปก็สามารถหารหัสผ่านเจอถึง 21% ของผู้ใช้ทั้งหมด
รหัสผ่านยอดนิยมมักเป็นคำว่า "password" ผสมกับ "1234" ในรูปแบบต่างๆ เพื่อให้ผ่านกฎความซับซ้อนรหัสผ่านไปเรื่อยๆ เฉพาะ "Password-1234" (มีตัวใหญ่, ตัวเล็ก, เครื่องหมาย, และตัวเลข) มีการใช้งานถึง 478 ครั้ง ทาง DOI มีมาตรฐานภายในกระทรวงระบุให้รหัสผ่านต้องยาวอย่างน้อย 12 ตัวอักษร ต้องประกอบตัวประเภทตัวอักขระตัวเล็ก, ตัวใหญ่, ตัวเลข, และเครื่องหมาย อย่างน้อย 3 ใน 4 ประเภท พร้อมกับบังคับเปลี่ยนรหัสผ่านทุก 60 วัน
การตรวจสอบก่อนหน้านี้เจ้าหน้าที่สามารถหารหัสผ่านเจอสูงถึง 20-40% รอบนี้จึงอาจจะพอถือว่าได้มีการปรับปรุงขึ้นแต่ก็ยังนับว่ามีรหัสผ่านอ่อนแอจำนวนมาก แต่ปัญหาอีกอย่างหนึ่งคือมีบัญชีจำนวนมากที่ไม่มีการใช้งาน ไม่ได้ล็อกอินนานเกิน 45 วันแต่ไม่ถูกปิดบัญชีตามมาตรฐานความปลอดภัย
รายงานแนะนำให้บังคับใช้การล็อกอินแบบ MFA ให้ครอบคลุมยิ่งขึ้น ปรับนโยบายเป็นตามมาตรฐาน NIST SP800-63 ที่ระบุว่าให้เลิกกำหนดความซับซ้อนรหัสผ่าน แต่ให้ไปตรวจสอบเอาว่าผู้ใช้ได้ใช้รหัสผ่านที่เคยหลุดออกไปมาก่อนหรือไม่
ที่มา - DOI-OIG
Comments
มีใครรู้มั๊ยว่า Br0nc0$2012 หมายถึงอะไร
ทำไมใช้กันเยอะ 🤔
เดาว่าเป็นคนใช้งาน ford รุ่น bronco ที่ผลิตในปี 2012 ซึ่ง pass นี้น่าจะเป็น default password แล้ว user ไม่ได้เปลี่ยน
น่าจะแฟนๆ Denver Broncos ทีมใน NFL เดาว่าปี 2012 น่าจะมีเหตุการณ์สำคัญอะไรสักอย่าง
ขำอันสุดท้าย 😅
ที่พบเจอมาด้วยตัวเอง ถ้าโดนบังคับให้เปลี่ยนภายในเวลาที่กำหนดแล้วมีเงื่อนไขต้องยาวและใช้ตัวอักษรพิเศษ ผลลัพธ์คือ ไม่ลืมก็จบที่รหัสแบบง่ายแต่ขอให้ผ่านเงื่อนไข
ผมใช้วิธีเบิ้ลตัวท้ายไปแทน ยื้อไปได้อีกพักใหญ่
สำหรับคอมออฟฟิศ ผมใช้วิธีเปลี่ยนทุกเดือนแล้วเพิ่มคีย์ปีและเดือนเข้าไป LoL
Noom@Feb23
ยอมเลยว่า สมัยนี้รหัสผ่านไม่ต้องยากมากก็ได้ แต่ต้องมี 2FA หรือ Key จะสะดวกสุด
จริงครับ 2FA หรือมี key ดีที่สุด
เห็นด้วยว่าเป็นตัวเลือกที่ทั้งสะดวกและปลอดภัย
..: เรื่อยไป
สู้ของไทยไม่ได้ รหัสผ่านแข็งแรงกว่าเยอะ j4*9c+p.
ผิดครับต้อง j4**9c+p
เลิกใช้ครับ password สับสนวุ่นวายกับuser และไม่ปลอดภัยอีก
รหัสผ่านแบบคาราโอเกะได้มะ
Ch@ny@rkd@in@yokm@i!!!
ใช้ง่าย จำง่าย บ้างครั้งใช้ยากไป นานๆก็ลืมอีก