Texto meio a brincar, meio a sério, que surgiu do post partilhado no final.

Nada é 100% seguro mas o interessante é que, caso repudiemos gestores como o Bitwarden, podemos criar um caderno de passwords. Mesmo que alguém encontre esse caderninho, será muito difícil descobrir a palagra-passe para o que for.

Como? Podemos escrevê-las num "código" que só nós conseguimos decifrar.

A password em si não está escrita, apenas as pistas para obtê-la, e sem as três-a-cinco "regras-master" que só vocês sabem (a vossa master password tradicional passa a ser um conjunto de regras com componente variável de preferência).

A probabilidade de decifrar algo assim é muito baixa: ninguém vai investir o seu tempo a fazer "reverse engineering" a um sistema pessoal encontrado num caderno.

Há um ponto fraco se o atacante for alguém com conhecimento suficiente da nossa vida pessoal. Por isso, sendo as pistas um possível ponto fraco, temos de fortalecer as regras.

Exemplo com cinco regras

Vou à procura da minha password do urlscan.io e leio:

  • Site: previews seguros, yo

  • User: o das compras e publicidade

  • Key: nome do cão (século passado), nasce outono em ganymede, espadas e facas

Para decifrar, primeiro temos de conhecer as regras. A geral é: o nome da plataforma é no início, a última pista disponível é no final.

As cinco regras

  1. 1.

    Site ou serviço:

    1. 1.

      Vemos a URL, obtemos o subdomínio (vamos decidir ignorar subdomínios com www.) e nome de domínio, ignoramos TLD .com, removemos vogais:

      1. 1.

        leaflet.pub passa a lfltpb

      2. 2.

        mu.social passa a mscl

      3. 3.

        linkedin.com passa a lnkdn

      4. 4.

        urlscan.io passa a rlscn

    2. 2.

      Alternância de maiúsculas e minúsculas: se o nome do site começa com vogal, começa sempre em minúscula. Caso contrário, começa com maiúscula:

      1. 1.

        lfltpb = LfLtPb

      2. 2.

        mscl = MsCL

      3. 3.

        lnkdn = LnKdN

      4. 4.

        rlscn = rLsCn

  2. 2.

    Separadores, uso alternado: !@#

  3. 3.

    Nomes próprios (pessoas ou animais) começam com uma minúscula, o resto maiúscula

  4. 4.

    Outros nomes (grupos, coletivos, marcas, etc) começam com minúscula e depois alternado

  5. 5.

    Datas: sempre separadas por |, ordem YYYYMMDD e em sentido inverso. O "e" (em vinte e cinco, por ex) é substituído por +. O mês não é numérico, 3 caracteres, e o dia sempre por extenso se for abaixo de 42.

A solução

O site é o urlscan.io.

O utilizador é um email secundário que geralmente uso para coisas de publicidade e afins.

A password é:

rLsCn!bOBBI@3691|raM|81#tEaRsFoRfEaRs

Composta por:

  • rLsCn (o site e sem .io porque são só vogais)

  • ! (primeiro separador)

  • bOBBI (o nome do cão)

  • @ (segundo separador)

  • 3691|raM|81 (data de nascimento da pessoa em questão)

  • # (terceiro separador)

  • tEaRsFoRfEaRs (nome da banda em questão)

Em geral, como palavra-passe, um computador moderno demoraria séculos a adivinhá-la.

E de resto, se encontrarem no caderno algo como:

  • User: o das compras e publicidade

  • Key: nome do cão do século passado, nasce outono em ganymede, espadas e facas

Ver-se-ão aflitos na mesma porque 1) têm de saber uma série de coisas para descobrir as palavras originais, e 2) as cinco regras de conversão.

É só um exemplo mas é barato e, com alguma prática, cifrar e decifrar torna-se mais fácil. No entanto, mais fácil é usar algo como o Bitwarden :-)


SJ's avatar

Tenho uma ideia… 😆