Нападателят рядко разбива парола. Просто намира вратата, за която никой не се е сетил, че изобщо е врата.
Всяка онлайн услуга, която ползваш - банката ти, пощата ти, магазинът, в който пазаруваш - има един главен вход. На него те питат кой си: имейл и парола. Това е проверката. Целта ѝ е проста: да пусне вътре точно теб. Не първия минувач по улицата.
Проблемът е, че една сграда рядко има само една врата. Има и странична, за доставки. Има прозорец на партера, който никой не се е сетил да заключи. Ако главната врата е с яка ключалка, а страничната изобщо няма такава, крадецът не се занимава с главната. Той просто бутва страничната и влиза.
Представи си, че влизаш в профила си в банката с парола, както винаги. Но същата банка има и отделна страница - да речем, за проверка на валутен курс или за въпрос към поддръжката - която не иска нито имейл, нито парола, защото изглежда безобидна. Ако тази страница отзад е свързана със същата система, някой може да мине през нея право до чужди данни. Не е познал ничия парола. Просто е избрал вратата, за която никой не се е сетил, че изобщо е врата.
Точно затова тази фраза плаши повече от всяка друга в доклад за пробив. Колкото и сложна парола да си измислил, тя пази само вратата, на която е сложена. Съседната не я пази.
Каквото стои отдолу
Като човек, който сглобява такива системи сам, това ме дразни най-много. Влагаш седмици в главния вход - силна парола, допълнителна проверка, всичко както трябва. И после оставяш някоя странична функция отворена, защото "нали е вътрешна, кой ще я намери". Намират я. Не хора, седнали да гадаят пароли, а автоматизирани програми, които обикалят сградата отвън и опипват всяка врата и прозорец.
Затова, когато видя думите "неавтентикиран достъп" в такова съобщение, не гледам колко сложна е паролата на компанията. Гледам дали изобщо някой е обиколил цялата сграда, не само парадния вход.