Saugumo žodynas

Kiekvienas terminas paaiškintas
be žargono

Viskas, ką turite žinoti apie slaptažodžių tvarkykles, šifravimą ir kibernetinį saugumą, paaiškinta paprasta kalba.

🔑

Pagrindai

Pagrindinės bet kurios slaptažodžių tvarkyklės sąvokos

Slaptažodis
password

🔑 Pagrindai

Slapta simbolių eilutė, kurią naudojate įrodyti, kad tai jūs, kai prisijungiate prie paslaugos. Tai skaitmeninis raktas, saugantis jūsų paskyras. Stiprus slaptažodis yra ilgas, unikalus kiekvienai paslaugai, atsitiktinis ir sunkiai atspėjamas.

Saugus slaptažodis turi bent 16 simbolių, maišo raides, skaičius ir simbolius ir niekada nepakartojamas dviejose skirtingose svetainėse.

Seifas
vault

🔑 Pagrindai

Šifruotas konteineris, kuriame slaptažodžių tvarkyklė saugo visus jūsų kredencialus, saugius užrašus ir jautrius duomenis. Tai kaip skaitmeninis seifas: jį galima atidaryti tik su jūsų pagrindiniu slaptažodžiu. Viskas viduje yra šifruota ir neskaitoma be teisingo rakto.

Cleverpass jūsų seifas saugomas šifruotas jūsų pačių Google Drive. Net mes negalime jo atidaryti.

Pagrindinis slaptažodis
master password

🔑 Pagrindai

Vienintelis slaptažodis, kurį turite prisiminti slaptažodžių tvarkyklėje. Jis veikia kaip pagrindinis raktas, atrakinantis jūsų seifą ir generuojantis kriptografinį raktą, kuris iššifruoja visus jūsų duomenis. Tai vienintelis slaptažodis, kuris niekur nesaugomas — jis egzistuoja tik jūsų galvoje.

Jei pamiršite savo pagrindinį slaptažodį, niekas negali jo atkurti — net teikėjas. Pasirinkite ilgą, įsimintiną frazę. Pavyzdys: "ManoCatas-Miega3Valandas".

Prisijungti
login / log in

🔑 Pagrindai

Procesas identifikuoti save sistemai ar programai įvedant savo kredencialus (paprastai vartotojo vardą ir slaptažodį), kad pasiektumėte savo paskyrą.

Atsijungti
logout / log out

🔑 Pagrindai

Procesas formaliai užbaigti aktyvią sesiją programoje ar paslaugoje. Kai atsijungiate, sesijos tokenai anuliuojami ir duomenys ištrinami iš atminties, neleisdami kitiems to paties įrenginio vartotojams pasiekti jūsų paskyros.

Kredencialas
credential

🔑 Pagrindai

Duomenų rinkinys, kuris identifikuoja jus sistemai: paprastai vartotojo vardas (arba el. paštas) ir slaptažodis. Gali apimti ir skaitmeninius sertifikatus, aparatinius tokenus ar biometrinius duomenis.

Paslaptis
secret

🔑 Pagrindai

Bet kokie jautrūs duomenys, kurie turi likti privatūs: slaptažodžiai, API raktai, tokenai, sertifikatai ar bet kokia informacija, suteikianti prieigą prie sistemų. Šiuolaikinės slaptažodžių tvarkyklės leidžia saugoti visų tipų paslaptis, ne tik slaptažodžius.

🔐

Šifravimas ir kriptografija

Kaip jūsų duomenys apsaugomi matematiškai

Šifravimas
encryption

🔐 Šifravimas

Procesas, paverčiantis skaitomus duomenis neskaitomu formatu naudojant matematinį algoritmą ir raktą. Tik kas nors su teisingu raktu gali atvirkščiai atlikti procesą (iššifruoti) ir skaityti originalią informaciją. Tai visų slaptažodžių tvarkyklių saugumo pagrindas.

Galvokite apie tai kaip apie užklijuotą voką su užraktu: turinys egzistuoja, bet niekas negali jo skaityti be teisingo rakto.

AES-256
Advanced Encryption Standard

🔐 Šifravimas

Plačiausiai naudojamas šifravimo standartas ir šiuo metu laikomas neįveikiamu. Skaičius "256" nurodo rakto dydį bitais: 2^256 galimų kombinacijų. Pralaužti jį brute force būdu užtruktų ilgiau nei visatos amžius net su visais pasaulio kompiuteriais. Tai tas pats standartas, kurį vyriausybės naudoja slaptiems dokumentams.

Cleverpass naudoja AES-256 jūsų seifui šifruoti. Matematiškai neįmanoma jo pralaužti be jūsų pagrindinio slaptažodžio.

PBKDF2
Password-Based Key Derivation Function 2

🔐 Šifravimas

Algoritmas, kuris paverčia jūsų pagrindinį slaptažodį (skaitomą tekstą) 256 bitų kriptografiniu raktu, tinkamu šifravimui. Jis tai daro atlikdamas tūkstančius pakartotų matematinių operacijų, darydamas brute force atakas labai lėtas. Jei įsilaužėlis bandytų testuoti milijonus slaptažodžių, PBKDF2 priverstų tai užtrukti metus, ne sekundes.

Kuo daugiau iteracijų sukonfigūruosite PBKDF2, tuo lėtesnis iššifravimas įsilaužėliui — nors taip pat šiek tiek lėtesnis jums atrakinant.

Rakto išvedimas
key derivation

🔐 Šifravimas

Procesas generuoti kriptografinį raktą iš paslapties (paprastai jūsų pagrindinio slaptažodžio) naudojant specializuotą algoritmą kaip PBKDF2, Argon2 ar bcrypt. Rezultatas yra fiksuoto ilgio dvejetainis raktas, kuris yra deterministinis (tas pats slaptažodis visada sukuria tą patį raktą) ir negrįžtamas (negalite gauti slaptažodžio iš rakto).

Salt (kriptografinis salt)
cryptographic salt

🔐 Šifravimas

Unikali atsitiktinė reikšmė, pridedama prie slaptažodžio prieš jį išvedant ar saugant. Ji užtikrina, kad du vartotojai su tuo pačiu slaptažodžiu baigia su visiškai skirtingais raktais. Ji saugo nuo žodyno atakų ir rainbow lentelių (iš anksto apskaičiuotų įprastų hash sąrašų).

Visapusis šifravimas
end-to-end encryption (E2EE)

🔐 Šifravimas

Modelis, kuriame duomenys šifruojami kilmės įrenginyje ir iššifruojami tik paskirties įrenginyje. Joks tarpininkas (nei paslaugos teikėjas, nei serveris) negali skaityti duomenų perdavimo metu. Tai WhatsApp, Signal ir nulinės žinios tvarkyklių kaip Cleverpass pagrindas.

🛡️

Autentifikavimas ir tapatybė

Kaip įrodote, kad tai jūs

Dviejų faktorių autentifikavimas / 2FA
two-factor authentication / 2-step verification

🛡️ Autentifikavimas

Saugumo sistema, reikalaujanti dviejų nepriklausomų tapatybės įrodymų prisijungimui: kažkas, ką <em>žinote</em> (slaptažodis) ir kažkas, ką <em>turite</em> (jūsų telefonas, laikinas kodas) arba kažkas, kas jūs <em>esate</em> (biometriniai duomenys). Net jei jūsų slaptažodis pavogtas, be antrojo faktoriaus jie negali patekti.

Visada įjunkite 2FA savo svarbiausose paskyrose: el. paštas, bankas, slaptažodžių tvarkyklė. Tai saugumo priemonė su geriausiu pastangų/apsaugos santykiu.

TOTP — vienkartinis slaptažodis
Time-based One-Time Password

🛡️ Autentifikavimas

6 skaitmenų skaitinis kodas, kuris keičiasi kas 30 sekundžių ir naudojamas kaip antras autentifikavimo faktorius. Jūsų autentifikavimo programa (Google Authenticator, Authy...) jį generuoja naudodama matematinį algoritmą, kuris derina slaptą raktą su dabartiniu laiku. Be jūsų įrenginio, kodą neįmanoma atspėti.

Šiuolaikinės slaptažodžių tvarkyklės kaip Cleverpass gali saugoti TOTP sėklas, todėl visada turite savo 2FA kodus po ranka.

Biometrinis atrakinimas
biometric unlock

🛡️ Autentifikavimas

Galimybė atrakinti slaptažodžių tvarkyklę naudojant unikalius fizinius jūsų kūno duomenis: piršto antspaudą (Touch ID), veido atpažinimą (Face ID) ar rainelę. Tai greitesnis ir patogesnis nei pagrindinį slaptažodį rašyti, nors jis vis tiek reikalingas periodiškai arba iš naujo įdiegiant programą.

Biometriniai duomenys niekada nepalieka jūsų įrenginio. Jie naudojami tik atrakinant kriptografinį raktą, saugomą telefono saugiame luste.

Vienas prisijungimas / SSO
Single Sign-On

🛡️ Autentifikavimas

Sistema, leidžianti autentifikuotis vieną kartą ir pasiekti kelias paslaugas be pakartotino kredencialų įvedimo. Dažniausias pavyzdys yra „Prisijungti su Google ar Tęsti su Apple. Centrinė tapatybė valdo prieigą prie visų federuotų paslaugų.

SSO labai patogus, bet sukuria priklausomybę nuo centrinės paskyros. Jei jūsų Google paskyra nulaužta ir naudojate Google SSO visur, visos jūsų paskyros rizikuoja.

Passkey
passkey / FIDO2

🛡️ Autentifikavimas

Kriptografinis kredencialas, kuris visiškai pakeičia slaptažodžius. Jis naudoja viešo/privataus rakto porą: svetainė saugo viešą raktą, o jūs laikote privatų raktą savo įrenginyje. Autentifikuotis įrodote, kad turite privatų raktą naudodami vietinę biometriją ar PIN. Jis atsparūs sukčiavimui, nes privatus raktas niekada nesidalijamas.

📋

Slaptažodžių valdymas

Kasdienės funkcijos ir sąvokos

Automatinis užpildymas
autofill / auto-fill

📋 Valdymas

Funkcija, kuri automatiškai aptinka vartotojo vardo ir slaptažodžio laukus programose ir naršyklėse ir užpildo juos su jūsų išsaugotais kredencialais vienu paspaudimu. Ji pašalina poreikį rankiniu būdu rašyti ilgus, sudėtingus slaptažodžius.

Automatinis užpildymas veikia tik domenuose, kurie tiksliai atitinka išsaugotus, kas taip pat saugo nuo sukčiavimo svetainių, kurios imituoja kitas.

Slaptažodžio stiprumas
password strength

📋 Valdymas

Matas, kaip sunku būtų atspėti ar pralaužti slaptažodį naudojant automatizuotas atakas. Jis apskaičiuojamas pagal ilgį, simbolių įvairovę (didžiosios, mažosios raidės, skaičiai, simboliai) ir atsitiktinumą. Dažnai išreiškiamas entropijos bitais arba kaip silpnas/vidutinis/stiprus/labai stiprus balas.

Ilgis svarbesnis nei sudėtingumas. „Arklys-Baterija-Segtukas-Teisingas yra stipresnis nei P@ssw0rd! ir daug lengviau įsiminti.

Slaptažodžių generatorius
password generator

📋 Valdymas

Įrankis, kuris automatiškai kuria atsitiktinius, saugius slaptažodžius pagal jūsų nustatytus parametrus: ilgį, simbolių tipus, žodžius vs simbolius. Jis pašalina žmogiškąjį įprotį kurti nuspėjamus slaptažodžius ar pakartotinai naudoti tuos pačius.

Sinchronizavimas
synchronization

📋 Valdymas

Procesas, kuris išlaiko seifą atnaujintą ir nuoseklų visuose jūsų įrenginiuose (telefonas, planšetė, kompiuteris). Kai pridedate ar modifikuojate kredencialą viename įrenginyje, pakeitimai automatiškai perduodami kitiems per debesies saugyklą.

⚙️

Tokenai ir sesijos

Kaip sistemos valdo aktyvias tapatybes

Tokenas
token

⚙️ Išplėstinis

Duomenų eilutė, kuri atstovauja tapatybei ar patvirtintai prieigos teisių. Užuot siunčiant savo slaptažodį su kiekvienu užklausima serveriui, sistema išduoda tokeną, kai autentifikuojatės. Vėlesnės užklausos naudoja tą tokeną. Jei tokenas pasibaigia ar anuliuojamas, turite autentifikuotis iš naujo.

Prieigos tokenas
access token

⚙️ Išplėstinis

Trumpo gyvavimo tokenas (minutės ar valandos), kuris autorizuoja prieigą prie konkrečių išteklių. Jis siunčiamas su kiekvienu užklausimo įrodyti, kad turite teisę. Kadangi jis trumpo gyvavimo, jei kas nors jį perima, atakos langas yra mažas. Tai dažna API ir OAuth sistemose.

Prieigos tokenai dažnai yra JWT (JSON Web Tokens): trys tašku atskirtos sekcijos, turinčios antraštę, naudingąją apkrovą ir kriptografinį parašą.

Atnaujinimo tokenas
refresh token

⚙️ Išplėstinis

Ilgo gyvavimo tokenas (dienos ar mėnesiai), naudojamas tik gauti naujiems prieigos tokenams, kai jie pasibaigia, nereikalaujant vartotojo iš naujo įvesti kredencialų. Jis siunčiamas tik autentifikavimo serveriui, ne su kiekvienu užklausimos, kas sumažina jo vagystės ekspoziciją.

Nulinės žinios architektūra / NŽ
zero-knowledge architecture

⚙️ Išplėstinis

Sistemos dizaino modelis, kuriame paslaugos teikėjas neturi techninės prieigos prie vartotojo jautrių duomenų. Duomenys šifruojami vartotojo įrenginyje prieš jiems paliekant jį, ir teikėjas tik saugo (ar perduoda) duomenis, kurie jau šifruoti ir negali būti iššifruoti. Net gavus teismo įsakymą, jis negali atskleisti slaptažodžių, nes matematiškai negali jų pasiekti.

Cleverpass sukurtas ant šios architektūros. Mes neturime serverių su jūsų duomenimis, ir net jei turėtume, negalėtume jų skaityti.

OAuth
Open Authorization

⚙️ Išplėstinis

Standartinis protokolas, leidžiantis programai pasiekti išteklius iš kitos jūsų vardu nesidalinant savo slaptažodžiu. Kai programa prašo jūsų Prisijungti su Google, ji naudoja OAuth. Suteikiate tai programai teisę pasiekti tam tikrus Google duomenis (pvz., jūsų Drive), bet Google niekada nesidalija jūsų slaptažodžiu su programa.

Kriptografinė entropija
cryptographic entropy

⚙️ Išplėstinis

Matas slaptažodžio ar kriptografinio rakto atsitiktinumo ir nenuspėjamumo, išreikštas bitais. Daugiau entropijos bitų reiškia daugiau galimų kombinacijų ir sunkiau atspėti. Slaptažodis su 128 bitų entropijos turi 2^128 galimų kombinacijų — praktiškai neįmanoma pralaužti.

⚠️

Grėsmės ir atakos

Kas gali negerai ir kodėl svarbu apsisaugoti

Duomenų pažeidimas
data breach

⚠️ Grėsmės

Saugumo incidentas, kai konfidencialūs duomenys pasiekiami, kopijuojami ar pavagiami be autorizacijos. Jis gali paveikti milijonus vartotojų vienu metu, kai įmonė nulaužiama. Slaptažodžiai, nutekėję pažeidimuose, dažnai pasirodo tamsiajame tinkle ir naudojami tolesniams atakoms.

Galite patikrinti, ar jūsų el. paštas pasirodė žinomame pažeidime haveibeenpwned.com

Kompromituotas slaptažodis
password breach / compromised password

⚠️ Grėsmės

Slaptažodis, kuris buvo atskleistas duomenų pažeidime arba yra žinomas įsilaužėliams. Kompromituotas slaptažodis turėtų būti nedelsiant pakeistas kiekvienoje paslaugoje, kur jis naudojamas. Šiuolaikinės slaptažodžių tvarkyklės lygina jūsų slaptažodžius su pažeidimų duomenų bazėmis ir įspėja jus.

Sukčiavimas (Phishing)
phishing

⚠️ Grėsmės

Socialinės inžinerijos ataka, kai įsilaužėlis apsimeta patikimu subjektu (banku, socialiniu tinklu, įmone), kad apgautų jus įvesti savo kredencialus netikroje svetainėje. Paprastai ateina el. paštu, SMS ar momentiniu pranešimu su nuoroda į tikros svetainės kopiją.

Slaptažodžių tvarkyklės automatinis užpildymas saugo nuo sukčiavimo: jis užpildo kredencialus tik tiksliai išsaugotame domene. Jei domenas nesutampa, jis neautomatiškai neužpildys.

Brute force ataka
brute force attack

⚠️ Grėsmės

Atakos technika, kai sistematiškai bandoma visų galimų slaptažodžių kombinacijos, kol randama teisinga. Su šiuolaikiniais kompiuteriais paprastas 8 simbolių slaptažodis gali būti pralaužtas per valandas. Štai kodėl ilgis svarbus ir kodėl PBKDF2 sulėtina kiekvieną bandymą.

Credential stuffing
credential stuffing

⚠️ Grėsmės

Automatizuota ataka, kai vartotojo vardo/slaptažodžio kombinacijos, nutekėjusios ankstesniuose pažeidimuose, bandomos kitose paslaugose. Ji veikia, nes daugelis žmonių pakartotinai naudoja tą patį slaptažodį keliose svetainėse. Jei jūsų slaptažodis nuteka iš vieno forumo, įsilaužėliai testuoja tą patį jūsų banke ar el. pašte.

Vienintelė visiška gynyba yra turėti unikalų, skirtingą slaptažodį kiekvienai paslaugai — būtent tam egzistuoja slaptažodžių tvarkyklė.

Žmogaus viduryje ataka
man-in-the-middle attack

⚠️ Grėsmės

Ataka, kai trečioji šalis perima komunikacijas tarp dviejų šalių (pvz., jūsų ir svetainės) nė vienam nežinant. Įsilaužėlis gali skaityti, modifikuoti ar įterpti duomenis. Visapusis šifravimas daro duomenų perėmimą nenaudingą: net jei juos pagauna, jie šifruoti.

Pasiruošę teorijai? Laikas praktikai.

Cleverpass automatiškai taiko visas šias sąvokas. AES-256 šifravimas, nulinės žinios, 2FA su TOTP, saugus automatinis užpildymas — viskas įtraukta, nemokamai.

Atsisiųsti Cleverpass nemokamai