Criando um caderno de passwords
Caso repudiemos gestores de passwords, podemos criar um caderno de passwords. Mesmo que alguém encontre esse caderninho, será muito difícil descobrir a palagra-passe para o que for, com as regras certas.
exto meio a brincar, meio a sério, que surgiu do post partilhado no final.
Nada é 100% seguro mas o interessante é que, caso repudiemos gestores como o Bitwarden, podemos criar um caderno de passwords. Mesmo que alguém encontre esse caderninho, será muito difícil descobrir a palagra-passe para o que for.
Como? Podemos escrevê-las num "código" que só nós conseguimos decifrar.
A password em si não está escrita, apenas as pistas para obtê-la, e sem as três-a-cinco "regras-master" que só vocês sabem (a vossa master password tradicional passa a ser um conjunto de regras com componente variável de preferência).
A probabilidade de decifrar algo assim é muito baixa: ninguém vai investir o seu tempo a fazer "reverse engineering" a um sistema pessoal encontrado num caderno.
Há um ponto fraco se o atacante for alguém com conhecimento suficiente da nossa vida pessoal. Por isso, sendo as pistas um possível ponto fraco, temos de fortalecer as regras.
Exemplo com cinco regras
Vou à procura da minha password do urlscan.io e leio:
- Site: previews seguros, yo
- User: o das compras e publicidade
- Key: nome do cão (século passado), nasce outono em ganymede, espadas e facas
Para decifrar, primeiro temos de conhecer as regras. A geral é: o nome da plataforma é no início, a última pista disponível é no final.
As cinco regras
- Site ou serviço:
- Vemos a URL, obtemos o subdomínio (vamos decidir ignorar subdomínios com www.) e nome de domínio, ignoramos TLD .com, removemos vogais:
- leaflet.pub passa a lfltpb
- mu.social passa a mscl
- linkedin.com passa a lnkdn
- urlscan.io passa a rlscn
- Alternância de maiúsculas e minúsculas: se o nome do site começa com vogal, começa sempre em minúscula. Caso contrário, começa com maiúscula:
- lfltpb = LfLtPb
- mscl = MsCL
- lnkdn = LnKdN
- rlscn = rLsCn
- Vemos a URL, obtemos o subdomínio (vamos decidir ignorar subdomínios com www.) e nome de domínio, ignoramos TLD .com, removemos vogais:
- Separadores, uso alternado: !@#
- Nomes próprios (pessoas ou animais) começam com uma minúscula, o resto maiúscula
- Outros nomes (grupos, coletivos, marcas, etc) começam com minúscula e depois alternado
- Datas: sempre separadas por |, ordem YYYYMMDD e em sentido inverso. O "e" (em vinte e cinco, por ex) é substituído por +. O mês não é numérico, 3 caracteres, e o dia sempre por extenso se for abaixo de 42.
A solução
O site é o urlscan.io.
O utilizador é um email secundário que geralmente uso para coisas de publicidade e afins.
A password é:
rLsCn!bOBBI@3691|raM|81#tEaRsFoRfEaRs
Composta por:
- rLsCn (o site e sem .io porque são só vogais)
- ! (primeiro separador)
- bOBBI (o nome do cão)
- @ (segundo separador)
- 3691|raM|81 (data de nascimento da pessoa em questão)
- # (terceiro separador)
- tEaRsFoRfEaRs (nome da banda em questão)
Em geral, como palavra-passe, um computador moderno demoraria séculos a adivinhá-la.
E de resto, se encontrarem no caderno algo como:
- User: o das compras e publicidade
- Key: nome do cão do século passado, nasce outono em ganymede, espadas e facas
Ver-se-ão aflitos na mesma porque 1) têm de saber uma série de coisas para descobrir as palavras originais, e 2) as cinco regras de conversão.
É só um exemplo mas é barato e, com alguma prática, cifrar e decifrar torna-se mais fácil. No entanto, mais fácil é usar algo como o Bitwarden :-)
Did you enjoy this article?
Recommend it — Standard Reader surfaces well-loved writing to more readers across the network.