Πώς να επιλέξετε αξιόπιστο διαχειριστή κωδικών
Ένας διαχειριστής κωδικών είναι από τα λίγα εργαλεία ψηφιακής υγιεινής που πραγματικά μειώνουν τον κίνδυνο παραβίασης λογαριασμών, αλλά δεν είναι όλες οι εφαρμογές εξίσου αξιόπιστες. Δείτε παρακάτω σε ποια τεχνικά κριτήρια αξίζει να προσέξετε πριν εμπιστευτείτε τους κωδικούς σας σε μια υπηρεσία.
Γιατί χρειάζεστε καν διαχειριστή κωδικών
Η πιο συχνή αιτία παραβίασης προσωπικών λογαριασμών δεν είναι κάποιος έξυπνος χάκερ, αλλά ο παλιός καλός κωδικός που επαναχρησιμοποιείται. Αν ο ίδιος κωδικός χρησιμοποιείται στο email, σε ένα κοινωνικό δίκτυο και σε ένα ηλεκτρονικό κατάστημα, η διαρροή της βάσης δεδομένων μιας από αυτές τις υπηρεσίες ανοίγει αυτόματα την πρόσβαση σε όλες τις υπόλοιπες. Ένας διαχειριστής κωδικών λύνει αυτό το πρόβλημα απλά: δημιουργεί έναν μοναδικό, σύνθετο κωδικό για κάθε ιστότοπο και τους αποθηκεύει κρυπτογραφημένους, ώστε να χρειάζεται να θυμάστε μόνο ένα master password.
Το βασικό κριτήριο: αρχιτεκτονική «μηδενικής γνώσης»
Πριν συγκρίνετε διεπαφές και τιμές, αξίζει να καταλάβετε πώς λειτουργεί η αποθήκευση δεδομένων εντός της υπηρεσίας. Οι αξιόπιστοι διαχειριστές κωδικών χρησιμοποιούν το μοντέλο zero-knowledge («μηδενικής γνώσης»): όλη η κρυπτογράφηση γίνεται τοπικά στη συσκευή σας πριν ακόμη τα δεδομένα φύγουν προς τον διακομιστή της εταιρείας. Το κλειδί κρυπτογράφησης παράγεται από το master password και δεν μεταδίδεται ούτε αποθηκεύεται ποτέ στον πάροχο της υπηρεσίας — που σημαίνει ότι ακόμη και σε περίπτωση παραβίασης των διακομιστών της εταιρείας, τα κλεμμένα δεδομένα παραμένουν ένα άχρηστο σύνολο κρυπτογραφημένων bytes.
Για την ίδια την κρυπτογράφηση του θησαυροφυλακίου, το βιομηχανικό πρότυπο είναι το AES-256, ενώ το κλειδί που προκύπτει από το master password πρέπει να παράγεται μέσω αλγορίθμου ανθεκτικού σε επιθέσεις brute-force, όπως το Argon2id ή το PBKDF2 με μεγάλο αριθμό επαναλήψεων — ακριβώς τέτοιους αλγορίθμους συνιστά για την αποθήκευση απορρήτων και το OWASP Password Storage Cheat Sheet. Αν ο κατασκευαστής δεν αποκαλύπτει ποιον αλγόριθμο χρησιμοποιεί, αυτό είναι λόγος επιφυλακτικότητας.
Πέντε ακόμη πρακτικά κριτήρια
- Ανεξάρτητος έλεγχος. Αναζητήστε αναφορές pentest ή ανοιχτό κώδικα του client — οι αυτόνομες δηλώσεις «είμαστε ασφαλείς» δεν αποδεικνύουν τίποτα.
- Έλεγχος ταυτότητας δύο παραγόντων για την είσοδο στον ίδιο τον διαχειριστή — ένας ξεχωριστός κωδικός ή κλειδί ασφαλείας προστατεύει το θησαυροφυλάκιο ακόμη κι αν το master password εντοπιστεί ή υποκλαπεί.
- Πολυπλατφορμική και offline πρόσβαση. Οι κωδικοί πρέπει να ανοίγουν στο τηλέφωνο και τον υπολογιστή ακόμη και χωρίς internet — διαφορετικά, τη στιγμή που θα χρειαστεί, θα μείνετε χωρίς πρόσβαση στους δικούς σας λογαριασμούς.
- Εξαγωγή δεδομένων. Η δυνατότητα εξαγωγής κωδικών σε τυπική μορφή σας προστατεύει από τη μόνιμη εξάρτηση από έναν προμηθευτή.
- Διαφανές ιστορικό περιστατικών. Μην κοιτάτε τη δήλωση «ποτέ δεν έχουμε παραβιαστεί», αλλά το πώς η εταιρεία ενημέρωσε για περιστατικά αν συνέβησαν, και τι άλλαξε στην αρχιτεκτονική της μετά από αυτά.
Το master password — ο πιο ευάλωτος κρίκος όλου του συστήματος
Όσο ισχυρή κι αν είναι η κρυπτογράφηση, όλα στηρίζονται σε ένα μόνο master password. Οι τρέχουσες συστάσεις NIST SP 800-63B μετατοπίζουν την έμφαση από την πολυπλοκότητα στο μήκος: οι οργανισμοί δεν συνιστάται να απαιτούν υποχρεωτική ανάμειξη χαρακτήρων ή προγραμματισμένη υποχρεωτική αλλαγή κωδικού — αντίθετα, δίνεται έμφαση στο επαρκές μήκος και στον έλεγχο έναντι λιστών παραβιασμένων συνδυασμών. Για το master password, αυτό σημαίνει στην πράξη τα εξής.
- Συνθέστε μια φράση από τέσσερις-πέντε τυχαίες, χωρίς νοηματική σχέση μεταξύ τους, λέξεις — από δεκαπέντε χαρακτήρες και πάνω είναι πολύ πιο δύσκολο να σπάσει με brute-force από έναν σύντομο κωδικό με σύμβολα και ψηφία.
- Μη χρησιμοποιείτε αυτόν τον κωδικό πουθενά αλλού — σε καμία άλλη υπηρεσία.
- Ενεργοποιήστε την είσοδο με κωδικό από ξεχωριστή εφαρμογή, όχι μόνο με κωδικό — περισσότερα στο άρθρο για τον έλεγχο ταυτότητας δύο παραγόντων.
- Αποθηκεύστε τον επίσημο κωδικό ανάκτησης σε offline μορφή — σε χαρτί σε χρηματοκιβώτιο ή σε άλλον διαχειριστή — όχι στο email ή στις σημειώσεις του τηλεφώνου.
- Αλλάζετε το master password όχι «προληπτικά μία φορά το τρίμηνο», αλλά όταν υποψιάζεστε παραβίαση: η υποχρεωτική εναλλαγή χωρίς λόγο συνήθως οδηγεί σε πιο αδύναμους, προβλέψιμους κωδικούς.
Γρήγορη λίστα ελέγχου πριν την εγγραφή
Αυτά τα σημεία μπορείτε να τα ελέγξετε σε λίγα λεπτά στον ιστότοπο της υπηρεσίας, πριν δημιουργήσετε εκεί θησαυροφυλάκιο.
- Υπάρχει δημόσια περιγραφή του μοντέλου κρυπτογράφησης: zero-knowledge, AES-256, αλγόριθμος παραγωγής κλειδιού από το master password.
- Υπάρχουν αναφορές ανεξάρτητου ελέγχου ή ανοιχτός κώδικας για τις εφαρμογές client.
- Υποστηρίζεται 2FA ή passkey για την είσοδο στον ίδιο τον λογαριασμό του διαχειριστή.
- Υπάρχουν εφαρμογές για όλες τις συσκευές σας και λειτουργία offline.
- Υπάρχει κατανοητή εξαγωγή δεδομένων σε τυπική μορφή.
Κι αν η σύνδεση στον διαχειριστή κωδικών γίνεται από δημόσιο Wi-Fi
Ξεχωριστό θέμα είναι η πρόσβαση στο θησαυροφυλάκιο κωδικών από καφετέρια, αεροδρόμιο ή ξενοδοχείο. Η ίδια η κρυπτογράφηση του θησαυροφυλακίου προστατεύει τα δεδομένα ακόμη κι αν το δίκτυο δεν είναι ασφαλές, όμως ένα επιπλέον επίπεδο προστασίας του καναλιού επικοινωνίας μειώνει τον κίνδυνο να υποκλαπούν παράλληλα και άλλα δεδομένα που περνούν από το ίδιο δίκτυο — περισσότερα στο άρθρο για την προστασία των δεδομένων σας σε δημόσιο Wi-Fi. Για παράδειγμα, η εφαρμογή HamikVPN κρυπτογραφεί τη σύνδεση στο internet στο τηλέφωνο και τον υπολογιστή, κάτι που φαίνεται χρήσιμο ακριβώς σε τέτοιες περιπτώσεις με άγνωστα δίκτυα.
