Texto meio a brincar, meio a sério, que surgiu do post partilhado no final.
Nada é 100% seguro mas o interessante é que, caso repudiemos gestores como o Bitwarden, podemos criar um caderno de passwords. Mesmo que alguém encontre esse caderninho, será muito difícil descobrir a palagra-passe para o que for.
Como? Podemos escrevê-las num "código" que só nós conseguimos decifrar.
A password em si não está escrita, apenas as pistas para obtê-la, e sem as três-a-cinco "regras-master" que só vocês sabem (a vossa master password tradicional passa a ser um conjunto de regras com componente variável de preferência).
A probabilidade de decifrar algo assim é muito baixa: ninguém vai investir o seu tempo a fazer "reverse engineering" a um sistema pessoal encontrado num caderno.
Há um ponto fraco se o atacante for alguém com conhecimento suficiente da nossa vida pessoal. Por isso, sendo as pistas um possível ponto fraco, temos de fortalecer as regras.
Exemplo com cinco regras
Vou à procura da minha password do urlscan.io e leio:
Site: previews seguros, yo
User: o das compras e publicidade
Key: nome do cão (século passado), nasce outono em ganymede, espadas e facas
Para decifrar, primeiro temos de conhecer as regras. A geral é: o nome da plataforma é no início, a última pista disponível é no final.
As cinco regras
- 1.
Site ou serviço:
- 1.
Vemos a URL, obtemos o subdomínio (vamos decidir ignorar subdomínios com www.) e nome de domínio, ignoramos TLD .com, removemos vogais:
- 1.
leaflet.pub passa a lfltpb
- 2.
mu.social passa a mscl
- 3.
linkedin.com passa a lnkdn
- 4.
urlscan.io passa a rlscn
- 2.
Alternância de maiúsculas e minúsculas: se o nome do site começa com vogal, começa sempre em minúscula. Caso contrário, começa com maiúscula:
- 1.
lfltpb = LfLtPb
- 2.
mscl = MsCL
- 3.
lnkdn = LnKdN
- 4.
rlscn = rLsCn
- 2.
Separadores, uso alternado: !@#
- 3.
Nomes próprios (pessoas ou animais) começam com uma minúscula, o resto maiúscula
- 4.
Outros nomes (grupos, coletivos, marcas, etc) começam com minúscula e depois alternado
- 5.
Datas: sempre separadas por |, ordem YYYYMMDD e em sentido inverso. O "e" (em vinte e cinco, por ex) é substituído por +. O mês não é numérico, 3 caracteres, e o dia sempre por extenso se for abaixo de 42.
A solução
O site é o urlscan.io.
O utilizador é um email secundário que geralmente uso para coisas de publicidade e afins.
A password é:
rLsCn!bOBBI@3691|raM|81#tEaRsFoRfEaRs
Composta por:
rLsCn (o site e sem .io porque são só vogais)
! (primeiro separador)
bOBBI (o nome do cão)
@ (segundo separador)
3691|raM|81 (data de nascimento da pessoa em questão)
# (terceiro separador)
tEaRsFoRfEaRs (nome da banda em questão)
Em geral, como palavra-passe, um computador moderno demoraria séculos a adivinhá-la.
E de resto, se encontrarem no caderno algo como:
User: o das compras e publicidade
Key: nome do cão do século passado, nasce outono em ganymede, espadas e facas
Ver-se-ão aflitos na mesma porque 1) têm de saber uma série de coisas para descobrir as palavras originais, e 2) as cinco regras de conversão.
É só um exemplo mas é barato e, com alguma prática, cifrar e decifrar torna-se mais fácil. No entanto, mais fácil é usar algo como o Bitwarden :-)