Mengapa Perusahaan Masih Menyimpan Kata Sandi Dalam Teks Biasa?

Nov 14, 2024
Privasi dan Keamanan
mangpor2004 / Shutterstock

Beberapa perusahaan baru-baru ini mengaku menyimpan kata sandi dalam format teks biasa. Itu seperti menyimpan sandi di Notepad dan menyimpannya sebagai file .txt. Kata sandi harus diasinkan dan di-hash untuk keamanan, jadi mengapa itu tidak terjadi di tahun 2019?

Mengapa Sandi Tidak Harus Disimpan dalam Teks Biasa


designer491 / Shutterstock

Ketika sebuah perusahaan menyimpan kata sandi dalam teks biasa, siapa pun yang memiliki basis data kata sandi — atau file apa pun yang menyimpan kata sandi — dapat membacanya. Jika peretas mendapatkan akses ke file tersebut, mereka dapat melihat semua kata sandi.

Menyimpan kata sandi dalam teks biasa adalah praktik yang buruk. Perusahaan harus melakukan salting dan hashing sandi, yang merupakan cara lain untuk mengatakan "menambahkan data ekstra ke sandi dan kemudian mengacak dengan cara yang tidak dapat dibatalkan". Biasanya itu berarti meskipun seseorang mencuri sandi dari database, mereka tidak dapat digunakan. Saat Anda masuk, perusahaan dapat memeriksa bahwa sandi Anda cocok dengan versi acak yang disimpan — tetapi mereka tidak dapat "bekerja mundur" dari database dan menentukan sandi Anda.

Jadi mengapa perusahaan menyimpan kata sandi dalam teks biasa? Sayangnya, terkadang perusahaan tidak menganggap serius keamanan. Atau mereka memilih untuk membahayakan keamanan atas nama kenyamanan. Dalam kasus lain, perusahaan melakukan segalanya dengan benar saat menyimpan kata sandi Anda. Tapi mereka mungkin menambahkan kemampuan logging yang berlebihan, yang merekam kata sandi dalam teks biasa.

Beberapa Perusahaan Memiliki Kata Sandi yang Tidak Tersimpan dengan Benar

Anda mungkin sudah terpengaruh oleh praktik yang buruk karena Robin Hood , Google , Facebook , GitHub, Twitter, dan lainnya menyimpan kata sandi dalam teks biasa.

Dalam kasus Google, perusahaan tersebut cukup melakukan hashing dan salting kata sandi untuk sebagian besar pengguna. Tapi Sandi akun G Suite Enterprise disimpan dalam teks biasa. Perusahaan mengatakan ini adalah praktik yang tersisa sejak memberikan alat administrator domain untuk memulihkan kata sandi. Seandainya Google menyimpan sandi dengan benar, itu tidak mungkin terjadi. Hanya proses pengaturan ulang kata sandi yang berfungsi untuk pemulihan ketika kata sandi disimpan dengan benar.

Saat Facebook juga mengaku menyimpan sandi dalam teks biasa, ini tidak memberikan penyebab pasti masalahnya. Tetapi Anda dapat menyimpulkan masalahnya dari pembaruan nanti:

… Kami menemukan log tambahan dari kata sandi Instagram disimpan dalam format yang dapat dibaca.

Terkadang sebuah perusahaan akan melakukan semuanya dengan benar saat awalnya menyimpan kata sandi Anda. Dan kemudian tambahkan fitur baru yang menyebabkan masalah. Selain Facebook, Robin Hood , Github , dan Indonesia kata sandi teks biasa yang tidak sengaja dicatat.

Logging berguna untuk menemukan masalah dalam aplikasi, perangkat keras, dan bahkan kode sistem. Tetapi jika sebuah perusahaan tidak menguji kemampuan logging itu secara menyeluruh, itu dapat menyebabkan lebih banyak masalah daripada menyelesaikannya.

Dalam kasus Facebook dan Robinhood, ketika pengguna memberikan nama pengguna dan kata sandi mereka untuk masuk, fungsi pencatatan dapat melihat dan mencatat nama pengguna dan kata sandi saat mereka diketik. Itu kemudian menyimpan log tersebut di tempat lain. Siapapun yang memiliki akses ke log tersebut memiliki semua yang mereka butuhkan untuk mengambil alih sebuah akun.

Terkadang, perusahaan seperti T-Mobile Australia mungkin mengabaikan pentingnya keamanan, terkadang atas nama kenyamanan. Di sebuah pertukaran Twitter sejak dihapus , perwakilan T-Mobile menjelaskan kepada pengguna bahwa perusahaan menyimpan kata sandi dalam teks biasa. Menyimpan kata sandi dengan cara itu memungkinkan perwakilan layanan pelanggan untuk melihat empat huruf pertama dari kata sandi untuk tujuan konfirmasi. Ketika pengguna Twitter lain dengan tepat menunjukkan betapa buruknya jika seseorang meretas server perusahaan, perwakilan itu menjawab:

Bagaimana jika ini tidak terjadi karena keamanan kami sangat baik?

Perusahaan memang menghapus tweet tersebut dan kemudian mengumumkannya semua kata sandi akan segera diasinkan dan di-hash . Tapi itu tidak lama sebelum perusahaan seseorang telah melanggar sistemnya . T-Mobile mengatakan bahwa sandi yang dicuri telah dienkripsi, tetapi itu tidak sebagus hashing sandi.

Bagaimana Seharusnya Perusahaan Menyimpan Kata Sandi

Gorodenkoff / Shutterstock

Perusahaan tidak boleh menyimpan sandi teks biasa. Sebaliknya, sandi seharusnya asin, lalu di-hash . Penting untuk mengetahui apa itu penggaraman, dan perbedaannya mengenkripsi dan hashing .

Salting Menambahkan Teks Ekstra ke Kata Sandi Anda

Salting password adalah konsep yang lurus ke depan. Proses ini pada dasarnya menambahkan teks tambahan ke kata sandi yang Anda berikan.

Anggap saja seperti menambahkan angka dan huruf di akhir kata sandi biasa Anda. Alih-alih menggunakan "Sandi" untuk sandi Anda, Anda dapat mengetik "Sandi123" (jangan pernah menggunakan salah satu sandi ini). Salting adalah konsep yang serupa: sebelum sistem meng-hash kata sandi Anda, ia menambahkan teks tambahan ke dalamnya.

Jadi, bahkan jika seorang peretas membobol database dan mencuri data pengguna, akan jauh lebih sulit untuk memastikan apa kata sandi yang sebenarnya. Peretas tidak akan tahu bagian mana yang garam, dan bagian mana yang kata sandi.

Perusahaan tidak boleh menggunakan kembali data asin dari sandi ke sandi. Jika tidak, itu bisa dicuri atau dihancurkan dan dengan demikian menjadi tidak berguna. Memvariasikan data asin dengan tepat juga mencegah tabrakan (lebih lanjut tentang itu nanti).

Enkripsi Bukan Pilihan yang Sesuai untuk Kata Sandi

Langkah selanjutnya untuk menyimpan kata sandi dengan benar adalah melakukan hash. Hashing tidak sama dengan enkripsi.

Saat Anda mengenkripsi data, Anda mengubahnya sedikit berdasarkan kunci. Jika seseorang mengetahui kuncinya, mereka dapat mengubah datanya kembali. Jika Anda pernah bermain dengan cincin dekoder yang memberi tahu Anda “A = C”, maka Anda telah mengenkripsi data. Mengetahui bahwa "A = C", Anda kemudian dapat mengetahui bahwa pesan tersebut hanyalah iklan Ovaltine.

Jika seorang peretas membobol sistem dengan data terenkripsi dan mereka berhasil mencuri kunci enkripsi juga, maka kata sandi Anda mungkin juga berupa teks biasa.

Hashing Mengubah Kata Sandi Anda Menjadi Nonsens

Pencirian kata sandi pada dasarnya mengubah kata sandi Anda menjadi string teks yang tidak dapat dipahami. Siapa pun yang melihat hash akan melihat omong kosong. Jika Anda menggunakan “Password123”, hashing mungkin mengubah data menjadi “873kldk # 49lkdfld # 1.” Perusahaan harus mencirikan kata sandi Anda sebelum menyimpannya di mana pun, dengan cara itu perusahaan tidak pernah memiliki catatan kata sandi Anda yang sebenarnya.

Sifat hashing tersebut menjadikannya metode yang lebih baik untuk menyimpan kata sandi Anda daripada enkripsi. Meskipun Anda dapat mendekripsi data yang dienkripsi, Anda tidak dapat "melepaskan" data. Jadi, jika peretas membobol database, mereka tidak akan menemukan kunci untuk membuka kunci data yang di-hash.

Sebaliknya, mereka harus melakukan apa yang dilakukan perusahaan saat Anda mengirimkan sandi. Garam tebakan kata sandi (jika peretas tahu garam apa yang akan digunakan), hash, lalu bandingkan dengan hash pada file untuk kecocokan. Saat Anda mengirimkan sandi ke Google atau Bank Anda, mereka mengikuti langkah-langkah yang sama. Beberapa perusahaan, seperti Facebook, bahkan mungkin menggunakan ekstra "tebakan" untuk menjelaskan kesalahan ketik .

Kelemahan utama hashing adalah, jika dua orang memiliki sandi yang sama, mereka akan mendapatkan hash. Hasil itu disebut tabrakan. Itu alasan lain untuk menambahkan garam yang mengubah dari kata sandi menjadi kata sandi. Kata sandi yang cukup asin dan berciri tidak akan cocok.

Peretas pada akhirnya dapat menerobos data yang di-hash, tetapi ini sebagian besar adalah permainan menguji setiap sandi yang dapat dibayangkan dan mengharapkan kecocokan. Prosesnya masih membutuhkan waktu, yang memberi Anda waktu untuk melindungi diri sendiri.

Yang Dapat Anda Lakukan untuk Menjaga Terhadap Pelanggaran Data

Anda tidak dapat mencegah perusahaan menangani sandi Anda secara tidak benar. Dan sayangnya, ini lebih umum dari yang seharusnya. Meskipun perusahaan benar-benar menyimpan sandi Anda, peretas dapat melanggar sistem perusahaan dan mencuri data yang di-hash.

Mengingat kenyataan itu, Anda tidak boleh menggunakan kembali sandi. Sebaliknya, Anda harus memberikan file kata sandi rumit yang berbeda untuk setiap layanan yang Anda gunakan. Dengan begitu, meskipun penyerang menemukan sandi Anda di satu situs, mereka tidak dapat menggunakannya untuk masuk ke akun Anda di situs lain. Kata sandi yang rumit sangat penting karena semakin mudah kata sandi Anda ditebak, semakin cepat peretas dapat menerobos proses hashing. Dengan membuat sandi lebih rumit, Anda mengulur waktu untuk meminimalkan kerusakan.

Menggunakan kata sandi unik juga meminimalkan kerusakan itu. Paling banyak, peretas akan mendapatkan akses ke satu akun, dan Anda dapat mengubah satu kata sandi dengan lebih mudah daripada lusinan. Kata sandi yang rumit sulit untuk diingat, jadi kami merekomendasikan pengelola kata sandi . Pengelola kata sandi membuat dan mengingat kata sandi untuk Anda, dan Anda dapat menyesuaikannya untuk mengikuti aturan kata sandi di hampir semua situs.

Beberapa seperti LastPass dan 1Password , bahkan menawarkan layanan yang memeriksa apakah kata sandi Anda saat ini dibobol.

Pilihan bagus lainnya adalah aktifkan otentikasi dua langkah . Dengan begitu, meskipun peretas benar-benar membobol kata sandi Anda, Anda mungkin masih mencegah akses tidak sah ke akun Anda.

Meskipun Anda tidak dapat menghentikan perusahaan untuk salah menangani sandi Anda, Anda dapat meminimalkan dampaknya dengan mengamankan sandi dan akun Anda dengan benar.

TERKAIT: Mengapa Anda Harus Menggunakan Pengelola Kata Sandi, dan Cara Memulai

Why Are Companies Still Storing Passwords In Plain Text?

Facebook Storing Passwords In Plain Text

Facebook Admits Storing Passwords In Plain Text

T-Mobile Austria Storing Passwords In Plain Text!

Storing Passwords

Facebook Stored Some Passwords In Plain Text

Reporter's Take | Facebook Admits Storing Passwords In Plain Text

Facebook Acknowledges It Stored Millions Of Passwords In Plain Text For Years After Security

Facebook Stored Passwords In Plain Text, Accessible By Employees: Report

Storing Passwords - Applied Cryptography

Why Storing Passwords In Clear Text Is So Bad - Demystifying Technology Podcast #18


Privasi dan Keamanan - Artikel Terpopuler

Cara Menambahkan Google, Exchange, Facebook, dan Akun Lain ke macOS

Privasi dan Keamanan May 16, 2025

KONTEN TIDAK CACHED Di masa lalu, jika Anda ingin menambahkan Gmail ke email macOS dan Google Kalender Anda ke Kalender macOS, Anda harus memasukkan kredensial Google Anda secara ..


Apa Itu HTTPS, dan Mengapa Saya Harus Peduli?

Privasi dan Keamanan Oct 15, 2025

HTTPS, ikon gembok di bilah alamat, koneksi situs web terenkripsi — dikenal sebagai banyak hal. Meskipun pernah dicadangkan terutama untuk sandi dan data sensitif lainnya, seluruh..


Cara Menghapus Perangkat dari Akun iCloud Anda

Privasi dan Keamanan Jul 11, 2025

KONTEN TIDAK CACHED Jika Anda menggunakan iCloud untuk menyelaraskan perangkat Apple Anda, Anda mungkin mengakumulasi banyak perangkat yang disetujui di akun iCloud Anda dari wakt..


Bagaimana Mengakali "Aplikasi Ini Telah Diblokir Untuk Perlindungan Anda" untuk Menginstal Aplikasi Di Windows 10

Privasi dan Keamanan Jul 5, 2025

Perlindungan pengguna di Windows 10 cukup agresif yang, sebagian besar, merupakan hal baik yang melindungi orang dari perangkat lunak berbahaya. Namun, sesekali, itu sedikit terlalu..


Cara Menghapus Riwayat Pencarian dan Aplikasi Anda di Google Play Store pada Perangkat Android Anda

Privasi dan Keamanan Dec 29, 2024

KONTEN TIDAK CACHED Riwayat pencarian Google Play Store Anda mencakup pencarian aplikasi, film, buku, musik, dll. Dan disimpan serta disimpan di akun Play Store Anda. Selain itu, ..


5 Trik Membunuh untuk Memanfaatkan Wireshark

Privasi dan Keamanan Jul 12, 2025

Wireshark memiliki beberapa trik, mulai dari menangkap lalu lintas jarak jauh hingga membuat aturan firewall berdasarkan paket yang diambil. Baca terus untuk mengetahui beberapa tip..


Cara Menggunakan Kontrol Orang Tua di Windows 7

Privasi dan Keamanan Jul 12, 2025

Fitur Parental Controls adalah alat yang berguna untuk mengontrol jumlah waktu yang dihabiskan anak Anda di depan komputer dan program yang mereka gunakan. Hari ini kita melihat cara mengatur..


Perbaikan Geek: Buat CD Pemulihan Ultimate Anda Sendiri

Privasi dan Keamanan Aug 19, 2025

KONTEN TIDAK CACHED Jika Anda pernah mengalami masalah booting, spyware atau virus, kemungkinan besar Anda mencoba melakukan booting dari CD Windows dan menjalankan beberapa perbaikan… te..


Kategori