Přeskočit na obsah
@365tipu
  • Domů
    • Práce na dálku
    • Twitter for dummies
    • Jak na Mastodon
    • Facebook a marketing
    • Návod pro Instagram
    • Jak na LinkedIn
    • Bezpečný Internet
    • Bezpečnost pro novináře
    • Soukromí na Facebooku
    • Pomocník webdesignera
    • Jak na WordPress
    • Nepostradatelné software
      • Jak na Windows 11
      • Jak na Windows 10
      • Jak na iPhone/iPad
      • Jak na Mac OS
      • Jak na Apple TV/TV+
      • Jak na Apple Watch
      • Jak na Apple AirTag
      • Microsoft Office
      • Linux
    • Jazykový koutek
    • GTD
    • Filmy a TV seriály
    • Recenze
    • Chytrá domácnost
      • Chytrá domácnost
      • Jak na Google Home
      • Amazon Echo a Alexa
      • Apple HomePod
      • Jak na Raspberry Pi
      • Jak na QNAP NAS
      • Netatmo
    • Jak na Home Assistant
  • Všechny štítky
  • Odběr e-mailem
  • RSS/XML
  • Kontakt
    • Kontakt
    • Twitter
    • Facebook
    • BlueSky
    • Mastodon
      • Threads
    • Zásady Cookies (EU)
✉️        Pět velkých tipů týdně. Extra desítky menších. Některé jdou na socnety, ale všechny najdete jedině v newsletteru. 2x, týdně, středa a neděle. Starší čísla zde. Přihlášení ▶️
31. 3. 2021 podle 365tipů
Bezpečnost, Software

TIP#1860: Co to znamená brute force v počítačové bezpečnosti? Co dictionary attack. Jak se prolamují hesla?

Brute force (hrubou silou) je většinou označení útoku na hesla. V té nejzákladnější podobě jde o postup. kdy se postupně zkoušejí všechna možná hesla, případně všechny možné kombinace. U čtyřmístného číselného PIN by to znamenalo vyzkoušet postupně vše od 0000 do 9999, tedy 10 000 kombinací. Při (teoreticky) jedné sekundě na číslo by šlo o deset tisíc sekund, tedy necelé tři hodiny. U šestimístného PIN to ale už je 277 hodin.

Brute force u nalezení hesla do systému je daleko náročnější – čím delší heslo je, tím déle by něco takového trvalo – pokud by heslo bylo desetimístné a jenom malá písmena, šlo by o sekvence aaaaaaaaaa, aaaaaaaab, aaaaaaaaac až zzzzzzzzzz.  Jenže u hesel byste museli začít u a, b, … z. Poté aa, ab, … az. Počet možných kombinací je značný, navíc musíte začít brát v úvahu malá/velká písmena, číslice, symboly, speciální znaky, české znaky.

Brute force útoky se automatizují. Nějaký program, skript, postupně zkouší všechny možné kombinace a dělá to tak rychle, jak je to jenom možné. Pro některé útoky není problém v tom, že to může trvat dny (až roky), u jiných to ale je pro útočníky komplikace.

Mrkněte například do 10 Most Popular Password Cracking Tools na přehled nejpoužívanějších pomůcek pro prolamování hesel.

Ochrana před brute force

Brute force se přihlašovací mechanismy většinou chrání tak, že povolují jen určitý počet špatných pokusů (SIM karta se například uzamkne po několika špatně zadaných PIN kódech) nebo se postupně prodlužuje interval mezi možnostmi zkusit další přihlášení.

Vedle uzamčení po určitém počtu špatných zadání či prodloužení intervalu mezi možnostmi zadání slouží k ochraně před brute force i tak obyčejná (a otravná) věc jako CAPTCHA. Ta totiž automatického zkoušení hesel dost komplikuje život, byť je ale nutné vědět, že pro řadu implementací CAPTCHA existují cesty jak ji také strojově vyplnit.

TIP:  Jaká jsou nejpoužívanější hesla a jak vůbec zacházet s hesly na Internetu?

Brute force je jeden z důvodů proč musíte všechny své účty chránit pomoci dvoufaktorového ověření. Pokud by se někomu podařilo získat vaše heslo, ať už pomocí brute force nebo jinak, bez druhého faktoru se do vašeho účtu nedostane. Hesla byste ale stále měli používat bezpečná – silná/složitá, náhodná a unikátní.

Dictionary attack

Pokročilé brute force nezkouší kombinace jednu po druhé, ale vychází z použití slovníků a takzvaného dictionary attack, tedy slovníkového útoku. Lidé hodně používají hesla z běžných slov (ačkoliv by měli používat náhodné kombinace čísel, písmen a symbolů) a je tak snazší (a rychlejší) vzít slovník a ten zkoušet. Lidé navíc často používají triviální stejná hesla, takže v použitém slovníku bývají na počátku právě takové (třeba 12345 či 123456).

V současnosti je běžné, že se pro brute force použije nikoliv slovník jako takový, ale kolekce hesel, které známé z úniků – jsou jich k dispozici miliony.

TIP: Co udělat, když se někomu podařilo získat moje heslo do nějaké online služby

Související příspěvky

  • TIP#715: Čím bezpečněji chránit telefon? PIN? Gesto? Otisk prstu? Heslo?
  • TIP#588: Počítač, notebook i mobil, nenechávejte volně přístupný: Zamykejte, chraňte heslem
  • TIP#1551: Jak dočasně znemožnit odemčení iPhone pomocí obličeje či otisku prstu

Hacker Hesla PIN Soukromí

Předchozí článekTIP#1859: Jak na iOSu mít Linuxový shell?Další článek TIP#1861: Jak smazat všechny fotky a videa z Knihovny na Mac OS, iPhone či iPadu. Na jaké problémy narazíte?

Nejnovější příspěvky

TIP#2973: Proč svítilny a nářadí s USB-C nejde nabíjet čistě USB-C kabelem. A co si s tím počít?

TIP#2972: Nákupní rádce: Koupit NAS (QNAP, Synology, …) nebo nějaký externí USB disk? 

Nákupní rádce (44): PlayStation 5 Pro. Co si pořídit pro 3D tisk. To nejlepší co jsem si koupil z Ali

TIP#2971: Obtěžuje vás v Gmailu Gemini? Můžete to vypnout a mít klid

TIP#2970: Jak v terminálu v Linuxu otevřít či si prohlédnout soubor?

TIP#2969: K čemu všemu se hodí, dá používat, NAS

TIP#2968: Jak je to s to přednosti matematických operací?

TIP#2967: Proč nejít “blogovat” na Seznam Médium

TIP#2966: Jak v iPhone (iPadu) použít SD/microSD kartu?

Nákupní rádce (43): Dost boží XXL sada fixů. Gola sada. Ukázka malé PC sestavy pro NAS. Placatka

Nejčtenější

Přispět na provoz můžete

Přispějte. 500 Kč můžete změnit dle vlastního uvážení. Z částky zaplatíme DPH a pochopitelně daně platbou na účet 331049001/5500, spec. symbol 365. Částku si můžete změnit. Z platby odvádíme DPH a daníme ji.

... nebo placeným odběrem

Staňte se platícím odběratelem newsletteru. 5 USD/měsíc, 50 USD/rok nebo dle vlastního uvážení od 100 USD/rok. Každou středu a neděli nálož informací.

Kontakt a tak

Kontakt: 365tipu@gmail.com

Veškerý obsah zde uveřejněný je CC-BY-NC-SA