2012/06/09

As 25 Passwords Mais Populares... a Evitar


O recente "leak" de milhões de passwords do LinkedInm last.fm, e outros serviços vem novamente relembrar a necessidade de se criar uma política de segurança fiável.

Com cada vez maior número de sites e serviços a depender de uma password, esta vai-se tornando cada vez mais atractiva para os atacantes em busca de dados "privados" sobre os utilizadores. Ganho que é um autêntico "jackpot" quando um utilizador utiliza a mesma password para diversos serviços.

Nem será preciso relembrar o risco que é utilizarem uma única password, que eventualmente utilizarão num qualquer site que vos pareça "engraçado" e sobre o qual não fazem a mínima ideia de que métodos utilizará para a manter em segurança (um teste simples será pedir a recuperação da mesma, e se esta vos for enviada em "texto" num email... será o pior sinal possível.)




O recomendável será utilizarem passwords diferentes para todo e cada site/serviço. Algo que pode facilmente ser feito usando programas específicos, como o LastPass ou 1Password; ou, no caso de não quererem depender de programas extra, arranjando uma "fórmula" que vos seja fácil de relembrar: por exemplo, adicionando o nome do site ou serviço a uma password genérica vossa.

Por exemplo, se usam a vossa data de aniversário como password (não recomendo que o façam), e pretendem criar uma password para o Google, ficaria algo como: 1999.01.01.Google; enquanto que para o Sapo ficaria: 1999.01.01.Sapo.

Claro que mesmo assim seria simples demais, pelo que o melhor seria utilizarem igualmente símbolos que complicassem a tarefa, por exemplo "#&%!", e maior variedade em letras maisculas e minusculas, resultando em algo como: "silva#JOAQUIM%1999.01.01$Google".


No entanto, embora este sistema seja preferível face à utilização de uma única password, poderia igualmente ficar em risco caso algum dos sites guardasse a vossa password em texto simples - ou formato recuperável - que assim revelasse a vossa "fórmula" a um hacker... que assim facilmente poderia ir trocando o nome do serviço para entrar nos outros sites... Pelo que, voltamos ao velho dilema de usar passwords completamente aleatórias e diferentes para todos os sites, que poderá ser feito usando os tais serviços de gestão de passwords... mas tendo igualmente consciência de que deverão escolher uma boa password para esse próprio serviço - caso contrário... correm o risco de estar a entregar "de bandeja" todas as passwords supostamente seguras.

Não esquecer igualmente que há casos mais graves e críticos que é preciso ter em consideração especial: por exemplo, se alguém vos capturar a password da vossa conta de email, é bem provável que consiga efectuar a "recuperação de password" em todos os serviços que estiverem registados com esse email. Pelo que o email se torna num dos serviços mais críticos e onde deverão usar uma password "especial" e que não utilizem em qualquer outro site (e se possível, activar modos de maior segurança, como o 2 step validation do Google).

Dito isto, aqui fica uma lista das 25 passwords e PINS mais comuns, e que por isso mesmo deverão estar completamente proibidas de ser utilizadas onde quer que seja. :)



  1. password
  2. 123456
  3. 12345678
  4. 1234
  5. qwerty
  6. 12345
  7. dragon
  8. pussy
  9. baseball
  10. football
  11. letmein
  12. monkey
  13. 696969
  14. abc123
  15. mustang
  16. michael
  17. shadow
  18. master
  19. jennifer
  20. 111111
  21. 2000
  22. jordan
  23. superman
  24. harley
  25. 1234567
Códigos PIN mais comuns:
  1. 1234
  2. 0000
  3. 2580
  4. 1111
  5. 5555
  6. 5683
  7. 0852
  8. 2222
  9. 1212
  10. 1998
  11. 6969
  12. 1379
  13. 1997
  14. 2468
  15. 9999
  16. 7777
  17. 1996
  18. 2011
  19. 3333
  20. 1999
  21. 8888
  22. 1995
  23. 2525
  24. 1590
  25. 1235


3 comentários:

  1. Por isso se deve usar o serviço de sms para login na conta gmail, caso seja a principal.

    Carlos, podias fazer um post disto ao pessoal que ainda não sabe ;)

    ResponderEliminar
    Respostas
    1. Já falei do 2 step validation:
      http://abertoatedemadrugada.com/2011/02/duplicar-seguranca-do-google-com-o-2.html

      Mas, sim devia ter referido isso no post, vou editar.

      Eliminar
    2. Ei desculpa, não tinha visto :S

      Eliminar