CP.STR.09 · ALATI/LOZINKA · 3 MODULA

Šta je jaka lozinka?

Merač kompleksnosti, provera kompromitacije, generator jakih lozinki i nekoliko korisnih resursa za razumevanje tematike.

OBRADA LOKALNA
CP SERVER 0 POZIVA
HIBP SAMO NA KLIK · K-ANON
// INCIDENTI · IZ KATALOGA

// PRE UPOTREBE

Hakovanje korisničkih naloga ne započinje pogađanjem lozinke. Napadači imaju pristup milijardama kredencijala, procurelih u mnogobrojnim napadima godinama unazad, pa samo proveravaju koji su još uvek u upotrebi. Jaku lozinku određuju dve stvari: da se ne reciklira, i da mašina ne može da je pogodi u razumnom roku.

Alati su poređani po pitanjima koja imaju smisla: koliko je lozinka jaka — da li je već procurela — i kako se pravi bolja. Sve se izračunava u vašem pregledaču. Jedino što odlazi sa stranice je pet znakova heša lozinke pri proveri da li je procurela, na način koji ne otkriva šta proveravate.

// ALAT 01 · JAČINA

Koliko je jaka vaša lozinka?

Ovde ne unosite lozinke koje stvarno koristite — testirajte primere i šablone. Za prave lozinke koristite sledeći alat.

Unesite lozinku

Status i procena će se pojaviti čim krenete da kucate.

Dužina 0
Mala slova 0
Velika slova 0
Brojevi 0
Specijalni 0
Uporedite:

// ALAT 02 · PROBOJ

Da li je već procurela?

Ovde proveravate lozinke koje zaista koristite — alat je za to napravljen. Provera se vrši preko javno dostupnog Have I Been Pwned servisa koji trenutno broji oko 900 miliona kompromitovanih lozinki.

Procurele baze (HIBP)

Rezultat stiže na klik — provera se ne pokreće sama.

Ako vam je neprijatno da unosite svoju trenutnu lozinku, to je dobar instinkt. Pokušajte sa nekom starom, jer to i napadači rade.

// ALAT 03 · GENERATOR

Generišite jaku lozinku

Fraze se lakše pamte. Tri-četiri nasumične reči, znakovi koje odaberete, broj koji nije godina rođenja — dugačko za mašinu, pamtljivo za čoveka.

  • Ime servisa ne stavljajte u lozinku — „gmail" je u rečnicima svakog napadača.
  • Odgovori na sigurnosna pitanja su takođe pod lupom napadača — ime majke se lako pronađe.
  • Lozinka se ne diktira naglas i ne šalje porukom. Ako baš morate da je podelite, koristite menadžere lozinki.

Predlog se sklapa u vašem pregledaču — ne ide nigde i ne pamti se. Primeri fraza su ilustracija metode, a vi stavite svoje reči, redosled, znakove.

// OČITAVANJE · SVA TRI ALATA

Vreme do pogotka Procena

Onlajn prijava
Oflajn (procureli heševi)
Jači napadači (oflajn)

Formule prate vaš unos — merač jačine, proveru kompromitacije i predloge generatora — i računaju se u vašem pregledaču. Ovo je gruba matematička procena vremena potrebnog da se lozinka pogodi. Ako je lozinka predvidljiva (npr. ime + godina) ili sadrži česte reči, u praksi se probija mnogo brže.

Šta znače ove procene vremena

Onlajn prijava

Pogađanje na samoj formi za prijavu — automatizovani bot ukucava lozinke jednu po jednu. Ovo je najsporiji način, jer poznati servisi ograničavaju broj pokušaja. Zato napadači okrenu redosled, pa jednu istu lozinku isprobavaju na hiljadama naloga paralelno. Ta vrsta napada zove se posipanje lozinkama (Password Spraying).

Oflajn (procureli heševi)

Servis je provaljen i baza sa heševima lozinki završava kod napadača. Tu se više ništa ne ukucava. Obična gejmerska grafička karta isprobava milijarde kombinacija u sekundi, bez ograničenja i žurbe.

Jači napadači (oflajn)

Isti mehanizam, ozbiljnija oprema: namenske mašine za probijanje ili zakupljeni klasteri. Red veličine hiljadu puta brže od prethodnog scenarija. Sa samo nekoliko karaktera više i njima onemogućavate provaljivanje.

Ako se ista lozinka koristi na više mesta, sva matematika pada u vodu. Napadač je ne pogađa — donese je gotovu sa drugog sajta, jer se lozinke masovno recikliraju. To je zloupotreba kredencijala, danas glavni krivac za provaljene naloge.

Poznata curenja podataka — gde, kada i koliko

// REGISTAR · CEO KATALOG zapisa: 971/971

Najskoriji

    Najveći ikad

      Za pojedinačnu lozinku se ne zna iz kog incidenta je stigla — zbirka namerno nema to mapiranje. Ali informacije o incidentima su javne. Ovo je ceo katalog koji vodi Have I Been Pwned: 971 potvrđen proboj, sa datumima i onim što je iscurelo. Pretraga radi po svima, a lista se dopunjuje kako skrolujete.

      Izvor: Have I Been Pwned — katalog osvežavamo jednom dnevno. Da li je neki od incidenata zakačio baš vaš nalog — proverite mejl na HIBP (korak 4 u nastavku).

      Tri zastarela saveta

      Naučili su vas „Lozinka se menja na svaka tri meseca."

      U praksi Prisilna promena dovodi do „Lozinka2026!", pa „Lozinka2027!" i sličnih ponavljajućih šablona. Svaka sledeća predvidljivija je od prethodne. Lozinka se menja kad postoji razlog: procurela baza, delili ste je, otišao je čovek koji je znao. Standardi koji su uveli kalendarsko menjanje lozinki, odavno su ga povukli.

      Naučili su vas „Mora veliko slovo, broj i specijalni znak."

      U praksi Dužina čini više od kompleksnosti. Kratak rebus koji ni sami ne možete da zapamtite slabiji je od dugačke fraze koja lako ulazi u glavu. Znakovi i brojevi pomažu, ali tek kao dodatak dužini, ne kao zamena za nju.

      Naučili su vas „Lozinka se ne zapisuje."

      U praksi Podsetnik u svesci je manja opasnost nego ista lozinka na deset servisa. Ako vam zapisivanje omogućava da svuda imate različitu lozinku — zapišite je. Još bolje je da koristite menadžer lozinki koji vam je dostupan bilo kad i bilo gde.

      Šta možete da uradite danas

      1. Krenite od mejla. Ko dođe u posed vašeg mejla, može da resetuje većinu vaših lozinki. Mejl nalog zaštitite najdužom frazom i aktivirajte dvostruku autentifikaciju.
      2. Ostatak prebacite u menadžer lozinki. Vi pamtite jednu dugu frazu — menadžer pamti osamdeset različitih lozinki, nijedna se ne ponavlja i nijednu ne morate da znate.
      3. Uključite dvostruku autentifikaciju gde god je servis nudi. Pored nje, ukradena lozinka prestaje da bude dovoljna za provalu — napad postaje skuplji i neizvesniji. Nije neprobojna zaštita, ali će odbiti većinu napada.
      4. Proverite šta je već procurelo u alatu iznad. Za proveru vaše mejl adrese, posetite haveibeenpwned.com i dobićete tačan spisak u kojim se curenjima pojavila. Ako se pojavila — lozinke sa tih servisa menjajte odmah, i svuda gde ste ih ponavljali.

      Ako ovo čitate za firmu

      Lozinka u Excelu nije bezbednosna procedura. Deljeni nalog čiju lozinku znaju svi — uključujući i ljude koji tu više ne rade — najbolji je način da se ne zna ko je šta uradio. Tri stvari koje se najpre proveravaju:

      • postoji li nalog koji koristi više ljudi, a niko nije zadužen za njega
      • da li su nalozi bivših zaposlenih zaista ugašeni — i ko to potvrđuje
      • gde stoje lozinke servisa koje firma plaća: u čijoj glavi, čijem mejlu, čijem Excelu

      Na obukama se ovo vežba na primerima iz domaćih firmi — zaposleni izađu sa spiskom šta menjaju prvo.

      Šta dolazi posle lozinki

      Najkorišćeniji servisi nude prijavu bez ukucavanja lozinke, sa pristupnim ključem (passkey). Prijavu potvrđujete otiskom prsta ili otključavanjem telefona, a privatni ključ nikad ne napušta uređaj. Nema šta da procuri i nema šta da se ukucava na lažnim stranicama, pa fišing gubi bitku. Gde vam servis ponudi passkey, vredi ga uključiti. Lozinka obično ostaje kao rezervni ulaz — ali i dalje mora biti jaka.

      Česta pitanja

      Smem li da ukucam svoju pravu lozinku?

      U proveri jačine — nemojte, tamo testirajte primere. Provera curenja je predviđena i za prave lozinke: šalje se samo prvih pet znakova heša servisu za proveru, anonimiziran je unos, pa ni mi ni servis ne možemo da saznamo šta ste upisali. Ako vam je svejedno neprijatno, pokušajte sa starom lozinkom. Pun tehnički opis, korak po korak, je na dnu stranice.

      Koliko često treba menjati lozinku?

      Kad postoji razlog: pojavila se u procureloj bazi, delili ste je, otišla je osoba koja je znala. Kalendarska promena bez razloga uglavnom proizvodi slabije varijante iste lozinke.

      Da li su tri obične reči stvarno jače od Marko1234!?

      Jesu, i to je čista matematika: dvadeset znakova fraze daje neuporedivo više mogućih kombinacija za probijanje, nego deset znakova šablona koji može da se pretpostavi. Kliknite na primere i uporedite procene.

      Šta ovi alati ne vide?

      Dve stvari: da li lozinka sadrži nešto vezano baš za vas (ime firme, dete, registarske tablice) i kako se servis na kome je koristite brani od napadača. Provera curenja pokriva poznate slučajeve — ono što je procurelo juče možda još nije stiglo u zbirku. Zato ocene čitajte kao gornju granicu — u praksi može biti samo brže.

      Za dalje čitanje

      Za više informacija zapratite Sajber bilten.

      // PODELI

      Prosledite dalje, šerujte znanje.

      Ako mislite da ova stranica može da pomogne još nekom Marko123! ili nekoj Sanja2026, biće nam drago da smo od pomoći.

      WhatsApp Viber LinkedIn X Mejl

      // TRANSPARENTNOST · ZA ONE KOJI ŽELE DETALJNE INFORMACIJE

      Šta se tačno dešava sa lozinkama koje unosite

      Alat koji traži od vas da unosite osetljive podatke duguje vam tačan opis šta se sa njima dešava. To vam nudimo u nastavku, bez skraćivanja — i sa uputstvom kako da proveru uradi sami, bez poverenja na reč.

      Obrada
      Merač kompleksnosti i generator lozinke rade u celosti u vašem pregledaču, u JavaScript-u koji stranica isporučuje. Unos živi samo u memoriji otvorene kartice — ne upisuje se u kolačiće niti u lokalno skladište pregledača, niti se bilo gde šalje. Zatvorite karticu — unos je nestao.
      Provera kompromitacije
      Jedini mrežni poziv na stranici, i pokreće se isključivo na klik. Od lozinke pregledač izračunava SHA-1 vrednost; servisu Have I Been Pwned odlazi prvih pet znakova te vrednosti. Tih pet znakova pokriva anonimnu grupu od oko hiljadu različitih lozinki — HIBP servis vraća celu grupu, a poklapanje se traži kod vas, u pregledaču. Ni mi ni HIBP ne saznajemo ni lozinku, ni celu SHA-1 vrednost, ni da li pogodak postoji. Odgovori se dopunjuju na uniformnu veličinu (Add-Padding), pa ni obim saobraćaja ništa ne odaje, a poziv ide bez kolačića (credentials: omit).
      Server Crvene Pilule
      Ne učestvuje ni u jednoj proveri — vaši unosi do njega ne stižu, pa nema šta ni da zabeleži. Jedino što naš server radi za ovu stranicu je da jednom dnevno preuzima javni katalog incidenata koji uključuju curenje podataka (imena servisa, datumi, brojke — metapodaci, ne lozinke) i iz njega slaže kajron traku i registar koji vidite.
      Mehanička brana
      Ne morate da verujete opisu. Stranicu ograničava Content-Security-Policy zaglavlje: pregledaču je dozvoljena konekcija samo ka ovom sajtu i ka api.pwnedpasswords.com. Svaki drugi pokušaj slanja pregledač sam odbija pre nego što išta napusti računar — branu sprovodi vaš pregledač, ne naše obećanje.
      Treće strane
      Na stranici nema analitike, oglasa ni skripti trećih strana. Fontovi i sav kod služe se sa našeg domena — da bi stranica radila. Ne uspostavlja se nijedna druga konekcija osim prethodno navedene gore.
      Proverite sami
      Otvorite alatke pregledača (F12 → Network). Kucajte u merač jačine lozinke — nijedan zahtev ne odlazi spolja. Kliknite Proveri u alatu za proboj — videćete tačno jedan odlazni zahtev, ka api.pwnedpasswords.com/range/…, i u adresi tačno pet znakova. Kod stranice nije minifikovan: view-source, pa čitajte.

      I dalje važi pravilo sa vrha stranice: ovo je bezbednije, ne apsolutno bezbedno — apsolutno ne postoji. Zato merač jačine lozinke i dalje preporučuje primere, a za prave lozinke je projektovan alat za proveru kompromitacije.