selitetty.com

Salasanat ja salalauseet

Salasanan palautuskysymykset: miksi ne ovat heikko lukko

Turvakysymys on salasana, jonka vastauksen sinä et ole valinnut. Se on olemassa jossain muualla maailmassa jo ennen kuin kirjoitat sen kenttään.

Lyhyt vastaus

Palautuskysymys toimii teknisesti kuin toinen salasana, mutta sen vastaus on tosiasia elämästäsi. Tosiasia on jaettu tieto: sukulaiset tietävät sen, some paljastaa sen ja moni vastaus kuuluu niin pieneen joukkoon, että sen voi arvata. Paras korjaus on kirjoittaa vastauskenttään satunnainen merkkijono ja tallentaa se salasanaholviin. Jos palvelu sallii kysymysten poistamisen muun suojauksen käyttöönoton jälkeen, poista ne.

Sisällys
  1. Turvakysymys on salasana, jonka joku muu tietää
  2. Kolme reittiä, joilla vastaus selviää
  3. Vastaus ei ole vain arvattava, se on myös kalasteltava
  4. Kirjoita vastauskenttään satunnainen merkkijono
  5. Poista kysymykset, kun palvelu sallii
  6. Asiakaspalvelu on oma riskinsä
  7. Erityistilanne: lapset, ikääntyneet ja jaetut tilit
  8. Näin käyt kysymykset läpi kerran
  9. Usein kysytyt kysymykset
  10. Lähteet ja lisälukemista

Palvelun rekisteröinnissä tulee kohta, jossa pitää valita kysymys ja kirjoittaa vastaus. Äidin tyttönimi, ensimmäisen koulun nimi, lemmikin nimi, ensimmäinen auto. Kysymykset on valittu sillä perusteella, että vastaus säilyy muistissa vuosia ja pysyy samana. Juuri se ominaisuus tekee niistä huonon lukon.

Tämä artikkeli käsittelee yhtä mekanismia: turvakysymystä tunnistautumistekijänä ja sitä, miksi se pettää. Koko palautusketjun järjestys, eli mihin sähköposti, puhelinnumero ja varakoodit sijoittuvat, on käsitelty erikseen artikkelissa tilin palautus. Tässä pysytään siinä kentässä, johon kirjoitat vastauksen.

Turvakysymys on salasana, jonka joku muu tietää

Kun palvelu tarkistaa turvakysymyksen, se tekee täsmälleen saman asian kuin salasanaa tarkistaessaan: vertaa syöttämääsi merkkijonoa tallennettuun. Tekniikassa ei ole eroa. Ero on siinä, mistä merkkijono tulee.

Salasanan valitset sinä, ja hyvässä tapauksessa se on satunnainen. Turvakysymyksen vastaus on ennalta olemassa oleva tosiasia elämästäsi, jota et ole valinnut. Tosiasialla on kolme ikävää ominaisuutta. Se on totta myös muille, se ei muutu, ja sitä on kerrottu eteenpäin.

Kolmas ominaisuus on se, joka erottaa turvakysymyksen salasanasta lopullisesti. Vuotanut salasana vaihdetaan minuutissa. Äidin tyttönimeä ei voi vaihtaa. Kun vastaus on kerran päätynyt vääriin käsiin, se on siellä pysyvästi ja pätee kaikissa niissä palveluissa, joissa olet vastannut samaan kysymykseen rehellisesti. Yksi vuoto seuraa siis mukanasi tilistä toiseen tavalla, jota salasanavuodolla ei ole.

Yhdysvaltain standardointi-instituutin NIST:n tunnistautumisohje suhtautuu tähän suoraviivaisesti: henkilökohtaisiin tietoihin perustuvia kysymyksiä ei hyväksytä tunnistusvälineeksi eikä palvelun pidä ohjata käyttäjää valitsemaan salaisuutta tällä tavalla. Perustelu on juuri tämä: tieto ei ole salaisuus, jos se on olemassa muualla.

Kolme reittiä, joilla vastaus selviää

Vastaus ei murru salausta purkamalla. Se selviää kolmella arkisella tavalla, ja ne kaikki ovat halpoja.

Arvaaminen. Kysymys rajaa vastauksen tiettyyn luokkaan. Automerkkejä on käytännössä muutama kymmen, Suomen yleisiä etunimiä muutama sata, ja kotikaupunkeja on rajallinen määrä. Kun vastausjoukko on tuhansia eikä miljardeja, kone käy sen läpi lyhyessä ajassa. Jos palvelu ei rajoita yritysten määrää, arvaus on pelkkä ajokerta.

Arvaamisen tehoa lisää se, että palautuslomakkeita valvotaan yleensä löyhemmin kuin kirjautumissivua. Kirjautumisessa liian monta väärää salasanaa johtaa viiveeseen tai tilin lukitukseen. Palautuslomakkeella sama rajoitus on usein heikompi, koska palvelu ei halua estää oikeaa käyttäjää yrittämästä uudelleen. Hyökkääjän kannalta tämä on juuri se ovi, jota kannattaa kokeilla.

Julkinen tieto. Some-profiili kertoo koulun, kotipaikan ja usein myös lemmikin nimen kuvateksteissä. Sukunimet ja sukuhistoria löytyvät sukututkimusaineistoista. Suomessa moni rekisteri on julkinen tai maksullisesti saatavilla, ja yhdistelemällä pieniä paloja saa kokoon uskottavan vastauksen. Some-tilin näkyvyysasetukset ovat siksi osa salasanaturvaa, ja niiden läpikäynti kannattaa tehdä samalla vaivalla kuin some-tilin yksityisyysasetusten tarkistus muutenkin.

Lähipiiri. Tämä on se osa, jota tilastot eivät tavoita. Puoliso, entinen puoliso, sisarukset, lapset ja läheiset ystävät tietävät vastaukset ilman mitään selvitystyötä. Suuri osa tilien väärinkäytöstä tapahtuu lähipiirissä, ja turvakysymys on sitä varten kuin tehty.

Kysymystyyppi Mistä vastaus tyypillisesti löytyy Vastausjoukon koko
Äidin tyttönimi Sukunimirekisterit, sukututkimus, muistokirjoitukset Suuri mutta rajattu, yleisimmät nimet kattavat paljon
Ensimmäinen koulu Some-profiili, luokkakuvat, kotipaikkakunta Pieni, koulujen määrä paikkakunnalla on vähäinen
Lemmikin nimi Kuvatekstit ja julkaisut sosiaalisessa mediassa Pieni, suosituimmat nimet toistuvat
Ensimmäinen auto Keskustelu, valokuvat, lähipiiri Hyvin pieni, automerkkejä on kymmeniä
Syntymäkaupunki Julkiset profiilit, henkilötunnuksen yhteydessä kulkevat tiedot Pieni
Suosikkiruoka tai suosikkiväri Arvaus ilman mitään taustatietoa Erittäin pieni

Taulukon vastausjoukot ovat suuntaa antavia, eikä niistä ole tarkkaa tilastoa. Suuruusluokka on silti se, joka ratkaisee: kun mahdollisia vastauksia on tuhansia eikä biljoonia, kyse ei ole enää murtamisesta vaan läpikäynnistä.

Taulukon viimeinen rivi on tärkeä. Mitä helpompi kysymys on muistaa, sitä pienempi vastausjoukko on. Kysymystä vaihtamalla ongelmaa ei ratkaista, koska kaikki tarjolla olevat kysymykset kuuluvat samaan perheeseen.

Vastaus ei ole vain arvattava, se on myös kalasteltava

Turvakysymyksellä on toinenkin heikkous, joka salasanalla ei ole yhtä vahvana. Ihminen ei koe vastausta salaisuudeksi.

Kukaan ei kerro salasanaansa puhelimessa vieraalle, mutta äidin tyttönimen kertominen tuntuu vaarattomalta. Juuri tähän tietojenkalastelu nojaa. Huijari ei pyydä salasanaa vaan varmistaa henkilöllisyytesi kysymällä muutaman tavallisen taustakysymyksen, jotka kuulostavat pankin tai asiakaspalvelun rutiinilta. Sinä vastaat kohteliaasti, ja hän kirjoittaa vastaukset ylös palautuslomaketta varten.

Sama pätee kevytmielisiin some-kyselyihin, joissa listataan ensimmäinen auto, kotikatu ja lapsuuden lemmikki. Ne ovat harvoin tarkoituksellisia hyökkäyksiä, mutta lopputulos on sama: vastaukset ovat julkisesti luettavissa profiilissasi.

Kirjoita vastauskenttään satunnainen merkkijono

Ratkaisu on lyhyt. Kohtele vastauskenttää salasanakenttänä. Kysymyksellä ei ole väliä, koska et aio vastata siihen totuudenmukaisesti.

  1. Valitse kysymys, jonka palvelu tarjoaa. Valinnalla ei ole merkitystä, joten ota ensimmäinen.
  2. Arvo vastaukseksi satunnainen merkkijono salasanojen hallintaohjelmalla. Pituus voi olla lyhyempi kuin salasanassa, koska palvelut rajoittavat usein vastauksen pituutta.
  3. Tallenna vastaus holviin saman tilin muistiinpanokenttään yhdessä kysymyksen kanssa. Ilman tätä vaihetta koko keino kaatuu, koska et itse muista vastausta.
  4. Jos palvelu kysyy vastauksen joskus puhelimessa, käytä satunnaista sanayhdistelmää merkkisotkun sijaan. Sen voi lukea ääneen ilman väärinymmärryksiä.
  5. Merkitse muistiin, mihin palveluihin olet asettanut turvakysymyksen. Ne pitää päivittää, jos vaihdat holvia tai jos holvi vaarantuu.

Yksi varoitus: muista, että jotkin palvelut kysyvät vastausta pienin ja suurin kirjaimin täsmälleen samassa muodossa, kun taas toiset eivät välitä kirjainkoosta. Tallenna vastaus tarkalleen siinä muodossa, jossa sen syötit.

Poista kysymykset, kun palvelu sallii

Paras turvakysymys on poistettu turvakysymys. Osa palveluista poistaa ne käytöstä automaattisesti, kun otat käyttöön kaksivaiheisen tunnistautumisen, ja osassa asetuksista löytyy erillinen kohta niiden poistoon. Käy tämä läpi tärkeimmillä tileilläsi.

Kannattaa myös katsoa, missä kohtaa palautusketjua kysymys sijaitsee. Osassa palveluista turvakysymys on vain yksi vaihe muiden joukossa, eli se kysytään sähköpostivahvistuksen lisäksi. Silloin se ei heikennä suojausta juuri lainkaan, koska hyökkääjän pitää läpäistä molemmat. Vaarallinen tapaus on se, jossa kysymys korvaa muut vaiheet kokonaan ja pelkkä oikea vastaus riittää salasanan vaihtamiseen. Tämän eron näkee kokeilemalla omaa palautusta rauhassa silloin, kun mikään ei ole kiireistä.

Kaikki palvelut eivät salli poistoa. Silloin vaihtoehtoja on kaksi: korvaa vastaukset satunnaisilla merkkijonoilla tai hyväksy, että kyseisen tilin suojaus jää heikommaksi kuin muiden. Jälkimmäinen on täysin järkevä valinta harrastesivustolla ja huono valinta sähköpostissa tai verkkokaupassa, johon on tallennettu maksutapa.

Huomaa myös, että turvakysymys on riski palvelun päässä. Vastaukset joudutaan usein säilyttämään sellaisessa muodossa, että asiakaspalvelija voi verrata niitä puhelimessa, eli käytännössä luettavana. Jos palvelu vuotaa, vastaukset vuotavat sellaisenaan. Ja koska sama äidin tyttönimi on käytössä kymmenessä muussa palvelussa, vuoto ei jää yhteen tiliin.

Asiakaspalvelu on oma riskinsä

Turvakysymys ei ole vain lomakekenttä. Se on myös se lista, jonka asiakaspalvelija käy läpi puhelimessa varmistaakseen kenen kanssa hän puhuu.

Ihminen joustaa. Jos soittaja tietää kaksi vastausta kolmesta ja kertoo uskottavan syyn kolmannelle, moni asiakaspalvelija päästää läpi. Palvelun mittarit painottavat asiakastyytyväisyyttä ja käsittelyaikaa, ja kieltäytyminen on aina epämiellyttävää. Tässä kohtaa palautuskysymyksestä tulee osa laajempaa ongelmaa, joka voi johtaa aina identiteettivarkauteen asti.

Ilmiö on sama kuin tukihenkilöhuijauksessa, mutta käännettynä toisin päin: huijari ei esitä tukea vaan asiakasta. Puhelimessa esitettyihin taustakysymyksiin ei siksi kannata suhtautua tunnistautumisena mihinkään suuntaan.

Käytännön seuraus sinulle on kaksiosainen. Älä anna henkilötietojasi, kuten henkilötunnusta tai vanhaa osoitetta, tunnistautumisen välineenä puhelussa, jonka aloite ei ollut sinun. Ja jos palvelu tarjoaa mahdollisuutta asettaa puhelinasiointiin erillinen tunnusluku tai kieltää tiliä koskevat muutokset puhelimessa, ota se käyttöön.

Erityistilanne: lapset, ikääntyneet ja jaetut tilit

Turvakysymys on erityisen huono lukko silloin, kun tiliä hoitaa useampi ihminen tai kun tilin haltija tarvitsee apua sen käytössä. Perheen sisällä vastaukset ovat yhteistä tietoa, joten kysymys ei erottele ketään kenestäkään.

Tämä ei tarkoita, että läheisiä pitäisi epäillä. Se tarkoittaa, että turvakysymys ei sovi rajanvedon välineeksi silloinkaan, kun rajanvetoa oikeasti tarvitaan, esimerkiksi eron jälkeen tai kun aikuinen lapsi hoitaa iäkkään vanhempansa asioita. Näissä tilanteissa toimivat välineet ovat toisenlaisia: erilliset käyttäjätunnukset, virallinen valtuutus ja tarvittaessa salasanan jakaminen holvin kautta hallitusti. Ero avun antamisen ja tunnusten luovuttamisen välillä on selitetty tarkemmin artikkelissa ikäihmisen digiapu.

Näin käyt kysymykset läpi kerran

Tämän tarkistuksen voi tehdä yhdellä istumalla, eikä sitä tarvitse toistaa usein.

  • Listaa viisi tärkeintä tiliäsi: sähköposti, verkkokauppa maksutiedoilla, some-tili, työtili ja operaattori.
  • Etsi kunkin asetuksista kohta turvakysymykset tai palautuskysymykset.
  • Poista kysymykset, jos poisto on mahdollista.
  • Jos poisto ei onnistu, korvaa vastaukset satunnaisilla merkkijonoilla ja tallenna ne holviin.
  • Katso, mitä omista taustatiedoistasi näkyy some-profiileissasi ulkopuoliselle, ja rajaa vanhat julkaisut.
  • Varmista, että tileillä on toinen tunnistautumistekijä. Se on ainoa asia, joka tekee turvakysymyksestä lopulta merkityksettömän.

Usein kysytyt kysymykset

Voinko vastata turvakysymykseen väärin tahallani?

Voit, ja se on suositeltavaa. Palvelu vertaa vain merkkijonoja eikä tarkista, onko vastaus totta. Ainoa ehto on, että tallennat keksityn vastauksen paikkaan, josta löydät sen myöhemmin, esimerkiksi salasanaholvin muistiinpanokenttään.

Miksi palvelut kysyvät turvakysymyksiä, jos ne ovat huonoja?

Ne ovat halpoja toteuttaa ja vähentävät asiakaspalvelun kuormaa. Monet kysymykset ovat myös jäänteitä vanhoista järjestelmistä, joita ei ole uudistettu. Uudemmat palvelut ovat pääosin luopuneet niistä ja korvanneet ne varakoodeilla ja luotetuilla laitteilla.

Onko äidin tyttönimi Suomessa salainen tieto?

Ei ole. Sukunimet ovat selvitettävissä sukututkimusaineistoista, muistokirjoituksista ja usein suoraan lähipiiriltä. Se on tunniste, ei salaisuus, samalla tavalla kuin henkilötunnus.

Mitä teen, jos olen käyttänyt samoja vastauksia kaikkialla?

Vaihda vastaukset satunnaisiksi niissä palveluissa, jotka ovat sinulle tärkeimpiä, ja poista kysymykset sieltä mistä ne saa poistettua. Vanhoja vastauksia ei tarvitse jäljittää joka palvelusta, vaan riittää että katkaiset ketjun tileiltä, joiden menetys sattuisi eniten.

Suojaako kaksivaiheinen tunnistautuminen turvakysymyksiltä?

Yleensä kyllä, mutta ei automaattisesti. Osa palveluista sallii tilin palautuksen pelkillä turvakysymyksillä myös silloin, kun kaksivaiheinen tunnistautuminen on päällä. Tarkista palautusasetukset erikseen sen sijaan, että oletat toisen vaiheen kattavan kaiken.

Kannattaako vastaus kirjoittaa paperille?

Kannattaa, jos vaihtoehto on unohtaa se. Satunnainen vastaus ilman tallennuspaikkaa lukitsee sinut ulos tililtä. Paperi on kelvollinen paikka kotona säilytettynä, mutta salasanaholvin muistiinpanokenttä on käytännössä helpompi, koska se on samassa paikassa kuin tilin muut tiedot.

Takaisin ylös