Adivinhar palavras-passe, em grande escala
Um ataque de força bruta é a versão digital de experimentar todos os números de um cadeado de combinação. O atacante testa uma palavra-passe, PIN ou chave a seguir à outra até uma abrir a porta.
Um cadeado de três dígitos tem apenas 1000 códigos, de 000 a 999. Com tentativas suficientes, é possível experimentar todos os códigos. A mesma ideia aplica-se a contas, bases de dados de palavras-passe roubadas e ficheiros encriptados.
O que faz um ataque ser bem-sucedido
Primeiro: quantos segredos possíveis existem. Um PIN de seis dígitos tem um milhão de valores. Uma frase-passe longa feita de palavras aleatórias tem muitos mais.
Segundo: a rapidez com que cada tentativa pode ser verificada. Um site pode pausar ou bloquear tentativas repetidas; uma base de dados de palavras-passe exposta numa fuga pode ser testada muito mais depressa. Uma boa segurança aumenta as opções e atrasa cada tentativa.
Por que uma frase-passe mais longa ajuda
Uma palavra-passe curta com símbolos pode parecer forte: P@ssw0rd! é um exemplo conhecido. Mas os atacantes experimentam substituições comuns, como @ em vez de a e 0 em vez de o, por isso este padrão não é tão invulgar como parece.
Aumentar o comprimento é mais útil. Cada palavra extra multiplica as combinações possíveis. Uma frase-passe com várias palavras aleatórias e sem relação entre si é mais forte e, muitas vezes, mais fácil de escrever corretamente. Cria a tua própria, única, de preferência com um gestor de palavras-passe.
Como os dispositivos atrasam as tentativas
Um serviço seguro verifica as palavras-passe através de um processo deliberadamente lento, por isso um pequeno atraso para ti torna-se um custo enorme para quem testa milhões de tentativas.
Também deve limitar as tentativas. O teu iPhone cria esperas mais longas depois de códigos errados e pode apagar os dados após falhas repetidas. Um PIN curto não substitui uma palavra-passe forte quando as tentativas são rápidas e sem restrições.
Uma forma prática de te protegeres
Usa uma frase-passe longa e diferente para as contas importantes e ativa a autenticação de dois fatores. Guarda palavras-passe únicas num gestor de palavras-passe de confiança.
Para os ficheiros encriptados, o Sealby transforma o teu PIN ou frase-passe numa chave através de um processo lento e que exige muita memória. O desbloqueio também acontece no teu dispositivo, onde se aplicam os atrasos e os limites de tentativas do iPhone.