parole în 2026: ce îți ține de fapt conturile în siguranță

Parole în 2026: ce îți ține de fapt conturile în siguranță

7/23/2026

Parole în 2026: ce îți ține de fapt conturile în siguranță

Când un atacator a spart luna aceasta registrul național de cadastru al României, a lăsat o frază care rezumă întreaga problemă a parolelor: „speranța era ca una dintre parolele sparte să funcționeze”. A funcționat. Am scris separat despre ce a cedat de fapt la ANCPI, dar partea incomodă este că soluția pornește de la lucrul cel mai simplu pe care aproape toată lumea îl greșește: parolele.

Vestea bună: în 2025 regulile au devenit mai simple, iar o bună parte din sfaturile pe care le-ai învățat sunt acum oficial greșite.

Lungimea bate complexitatea, iar regulile chiar s-au schimbat

În iulie 2025, NIST - organismul american ale cărui recomandări le urmează toată industria - a finalizat SP 800-63B-4, înlocuind ediția din 2020. Răstoarnă decenii de teatru al parolelor:

  • Lungimea contează. O parolă folosită singură trebuie să aibă cel puțin 15 caractere; 8 sunt permise doar atunci când stă în spatele MFA. Sistemele trebuie să accepte cel puțin 64 de caractere, așa că frazele-parolă lungi sunt binevenite.
  • Gata cu simbolurile obligatorii. Sistemele „NU TREBUIE să impună alte reguli de compoziție” - fără majusculă-minusculă-cifră-simbol obligatorii. Ritualul „trebuie să conțină un caracter special” a dispărut.
  • Gata cu schimbarea forțată la 90 de zile. Nu mai poți fi obligat să rotești parolele după un calendar - doar când există dovezi reale că una a fost compromisă.
  • Parola ta este verificată în listele de breșe. Parolele noi sunt comparate cu liste de parole compromise și comune, și respinse dacă se potrivesc.

Omul care a scris regulile originale din 2003 („folosește simboluri și schimbă des”), Bill Burr, a spus-o deschis încă din 2017: „Regret acum mult din ce am făcut.” În 2025 regretul a devenit oficial.

Folosește o frază-parolă, nu o parolă

Dacă lungimea câștigă, cel mai ușor secret puternic este o frază-parolă - câteva cuvinte cu adevărat aleatorii. Nu o propoziție inventată de tine (previzibilă), ci cuvinte alese la întâmplare.

Matematica e de partea ta. Folosind lista EFF/Diceware de 7.776 de cuvinte, fiecare cuvânt aleatoriu adaugă circa 12,9 biți de entropie. O frază de șase cuvinte are aproximativ 77,5 biți, care, potrivit chiar creatorului Diceware, poate fi spartă doar de „o organizație cu un buget foarte mare, precum agenția de securitate a unei țări mari”. Patru sau cinci cuvinte aleatorii sunt suficiente pentru conturile de zi cu zi.

otter cargo velvet echo brisk bate P@ssw0rd! pe toate planurile: e mai lungă, cu adevărat aleatorie și chiar ți-o poți aminti. (Celebra „correct horse battery staple” exact asta demonstra.)

Obiceiul care contează cel mai mult: nu reutiliza niciodată

Iată ce nu rezolvă nicio frază-parolă isteață: folosirea aceleiași parole în două locuri. Exact pe asta miza atacatorul de la ANCPI. Un site e spart, perechea ta email-parolă ajunge într-o „combo list”, iar atacatorii o încearcă automat la banca ta, la email, la Microsoft 365 - de milioane de ori pe zi. Se numește credential stuffing și funcționează pentru că reutilizarea e peste tot.

Așa că obiceiul cu cel mai mare impact nu e o parolă mai puternică. E una unică pentru fiecare site - imposibil de făcut din memorie și banal cu un manager de parole. Acesta generează o parolă lungă și aleatorie pentru fiecare cont și le ține minte pe toate; tu ții minte o singură frază-parolă puternică.

Fii sincer cu privire la compromis: un manager e o singură țintă apetisantă, iar da, LastPass a avut o breșă serioasă în 2022, în care au fost furate seifuri criptate. Dar răspunsul nu e „înapoi la parole reutilizate” - ci o parolă-master puternică, folosită nicăieri altundeva, MFA pe seif și un manager de încredere. „Unic peste tot” tot câștigă detașat.

Activează MFA, și reține că nu orice MFA e la fel

Un al doilea factor înseamnă că o parolă furată nu mai este suficientă singură. Chiar cercetarea Microsoft îl pune la aproximativ 99,2% dintre atacurile de compromitere a conturilor blocate de MFA (înainte spuneau 99,9%; ia cifrele de la producători cu un strop de scepticism, dar direcția e clară).

Nu orice al doilea factor e la fel de bun. CISA le clasează:

  • Cel mai bun, rezistent la phishing: passkey-uri și chei de securitate (FIDO). „Standardul de aur.”
  • Suficient de bun pentru moment: o aplicație de autentificare (codurile din șase cifre sau prompturile cu potrivire de număr). Încă poate fi păcălită prin pagini de login false, dar mult mai bună decât nimic.
  • Ultima soluție: codurile prin SMS. Vulnerabile la SIM-swap și interceptare. Folosește-le doar când sunt singura opțiune.

Passkey-uri: viitorul propriu-zis, și e deja aici

Finalul este să nu mai existe parolă deloc. Un passkey este o cheie criptografică stocată pe dispozitivul tău - telefon, laptop sau o cheie de securitate. Când te autentifici, dispozitivul dovedește cine ești prin față sau amprentă; secretul nu părăsește niciodată dispozitivul și nu se tastează, deci nu există nimic de furat prin phishing, de scurs sau de reutilizat. Este construit pe FIDO2/WebAuthn, aceeași criptografie cu cheie publică ce securizează web-ul.

Nu e un experiment de laborator. FIDO Alliance raportează circa 5 miliarde de passkey-uri în uz în mai 2026, iar 75% dintre cei chestionați au activat cel puțin unul. Google, Microsoft, Apple și majoritatea serviciilor mari le suportă deja. Când un site îți oferă „autentifică-te cu un passkey”, acceptă.

Lista de verificare

Dacă ești o persoană:

  1. Ia-ți un manager de parole. Acest singur obicei rezolvă cel mai mult.
  2. Fă fiecare parolă unică și lungă - lasă managerul să le genereze.
  3. Folosește o frază-parolă (cinci sau șase cuvinte aleatorii) pentru puținele pe care chiar le tastezi, începând cu emailul și parola-master a managerului.
  4. Activează MFA peste tot - o aplicație de autentificare în locul SMS-ului.
  5. Trece la passkey-uri oriunde sunt oferite.

Dacă ai o echipă mică:

  1. Implementează un manager de parole pentru echipă și scapă de login-urile partajate din fișiere Excel.
  2. Cere MFA la tot, în special la email și la Microsoft 365 sau Google Workspace.
  3. Mută administratorii pe MFA rezistent la phishing (passkey-uri sau chei de securitate) în primul rând.
  4. Renunță la schimbarea forțată la 90 de zile; verifică în schimb parolele noi în listele de breșe.
  5. Verifică domeniile și emailurile angajaților în datele de breșe (Have I Been Pwned).

Nimic din toate astea nu e scump sau ingenios. Exact asta e ideea - și exact de aceea breșe precum ANCPI sunt atât de frustrante. Instrumentele care opresc plictisitorul 80% din preluările de conturi sunt gratuite, bine documentate și de cele mai multe ori la un singur buton distanță. Dacă preferi să ți le configureze cineva ca lumea, pe identitate, MFA și passkey-uri, asta e treabă de consultanță Microsoft 365 și Azure - sau un scurt audit de securitate și automatizare care să găsească golurile. Oricum ar fi: activează-le înainte de titlul din presă, nu după.

SecurityIdentityPasswordsMFAPasskeys

Keep reading