Kita hidup berhubung hampir sepanjang masa, namun kita terus terjebak dalam perangkap lama yang sama dengan kata laluan kita. Kata laluan adalah kunci kepada kehidupan digital anda : e-mel, media sosial, perbankan dalam talian, kerja jarak jauh, membeli-belah… Jika kunci itu lemah, diduplikasi di mana-mana, atau anda membiarkannya terbiar di atas meja, tidak perlu penjenayah siber untuk mengambil kesempatan.
Perkara yang membimbangkan ialah kebanyakan insiden bukan disebabkan oleh serangan ala Hollywood, tetapi oleh tabiat kata laluan yang berbahaya dan kecuaian yang sangat asas . Menggunakan semula kata laluan yang sama untuk semua perkara, menggunakan hari lahir, mengabaikan pengesahan dua langkah atau menulis kelayakan pada kepingan kertas di mana sesiapa sahaja boleh melihatnya adalah kesilapan buku teks yang membahayakan pengguna individu dan syarikat.
Mengapa kata laluan anda menjadi sasaran yang begitu menarik
Dalam dunia hari ini, di mana kita menghabiskan berjam-jam berhubung dengan media sosial, perbankan dalam talian, perkhidmatan awan dan alatan kerja, kata laluan telah menjadi mata rantai paling lemah dalam rantaian ini . Penjenayah siber mengetahui perkara ini dan menumpukan sebahagian besar usaha mereka untuk mencuri kelayakan untuk kemudian menghubungkannya dengan perkhidmatan lain.
Dianggarkan berbilion kombinasi nama pengguna/kata laluan yang dicuri tersebar di web gelap . Kebanyakannya berasal daripada pencerobohan data lama, tetapi ia tetap berguna kerana ramai orang menggunakan semula kata laluan merentasi akaun peribadi dan profesional. Tambahan pula, kira-kira 90% kata laluan yang digunakan agak mudah diteka atau dipecahkan dengan alat automatik.
Tambahan pula, peningkatan peranti (komputer, telefon bimbit, tablet, jam tangan pintar, TV pintar, konsol permainan, dll.) merumitkan pengurusan. Lebih banyak akaun dan peranti yang ada, lebih menarik untuk mengambil jalan mudah : mengulangi kata laluan yang sama, menggunakan variasi yang minimum, atau menurunkan tahap keselamatan.

Kesilapan kata laluan paling berbahaya yang perlu anda hapuskan sekarang
Kebanyakan pelanggaran yang menjejaskan akaun peribadi tidak memerlukan teknik yang sangat canggih; ia biasanya bergantung pada ralat manusia yang mudah dielakkan . Mari kita semak tabiat berkaitan kata laluan yang paling berbahaya dan apa yang anda boleh lakukan untuk membetulkannya.
1. Menggunakan semula kata laluan yang sama merentasi berbilang perkhidmatan
Ia merupakan kesilapan klasik yang hampir semua orang pernah lakukan pada satu ketika. Menggunakan kata laluan yang sama untuk e-mel, media sosial, perbankan, membeli-belah dalam talian atau log masuk syarikat adalah mudah, tetapi hanya memerlukan satu pencerobohan untuk semua akaun anda diceroboh . Corak ini merupakan tempat pembiakan yang sempurna untuk serangan pemalsuan kelayakan, di mana penjenayah secara automatik mencuba kata laluan yang dicuri di banyak laman web yang berbeza.
Situasi ini menjadi lebih serius apabila anda menggabungkan sfera peribadi dan profesional : contohnya, jika anda menggunakan kata laluan e-mel korporat anda di LinkedIn, storan awan peribadi anda atau platform hiburan. Jika perkhidmatan luaran mengalami pelanggaran data, ia membuka pintu kepada akses tanpa kebenaran ke persekitaran kerja.
Penyelesaiannya melibatkan sesuatu yang kedengaran membosankan, tetapi penting: setiap akaun penting mesti mempunyai kata laluan uniknya sendiri . Di sinilah pengurus kata laluan menjadi praktikal wajib, kerana ia membolehkan anda menjana dan menyimpan kata laluan yang berbeza tanpa perlu menghafal semuanya.
2. Memilih kata laluan yang lemah atau terlalu jelas
Luar biasanya, kata laluan seperti “123456”, “kata laluan”, atau “qwerty” terus muncul antara yang paling banyak digunakan tahun demi tahun. Tambahan pula, terdapat variasi minimum seperti “Passw0rd” atau padanan bahasa Sepanyol seperti “contraseña” (kata laluan), “tequiero” (Saya sayang awak), dan kombinasi lain yang akan dicuba oleh mana-mana penyerang dalam beberapa saat.
Ia juga bukan idea yang baik untuk mendasarkan kata laluan anda pada nama ahli keluarga, haiwan peliharaan, hobi, pasukan sukan atau hari lahir . Semua maklumat itu agak mudah diperoleh dengan mengintip media sosial anda atau melalui soal selidik yang nampaknya tidak bersalah. Jika anda juga menggabungkannya dengan nombor yang sangat jelas (tahun lahir, 1234, 0001), anda benar-benar menjejaskan keselamatan akaun anda.
Dalam persekitaran korporat, masalah ini diburukkan lagi apabila dasar dalaman yang longgar diwujudkan yang membenarkan kata laluan pendek atau kata laluan tanpa kerumitan minimum . Ini menjadikan sebarang serangan automatik menggunakan kamus atau kekerasan lebih berkemungkinan berjaya.
3. Gunakan corak yang boleh diramal semasa menukar kata laluan anda
Selama bertahun-tahun, cadangan untuk menukar kata laluan anda secara berkala telah diulang, tetapi tanpa menjelaskan dengan jelas cara melakukannya. Akibatnya, ramai orang memilih untuk menukar hanya satu aksara atau menambah nombor tambahan : “SecurePassword2022”, “SecurePassword2023”, “SecurePassword2024”…
Tingkah laku ini, jauh daripada meningkatkan perlindungan anda, sebenarnya boleh memburukkannya. Jika penyerang memperoleh salah satu kata laluan lama anda, agak mudah bagi mereka untuk meneka kata laluan berikutnya dengan mencuba sedikit variasi. Itulah sebabnya semakin ramai pakar bersetuju bahawa memaksa perubahan kata laluan secara berkala adalah sia-sia jika tiada tanda-tanda kompromi.
Hari ini, adalah dinasihatkan untuk mengekalkan kata laluan yang kukuh untuk jangka masa yang lama (contohnya, setahun) selagi tiada tanda-tanda kebocoran, dan bukannya sentiasa bergilir-gilir antara versi yang hampir sama yang akhirnya menjadi lebih mudah diingati... walaupun untuk penjenayah.
4. Menulis kata laluan di atas kertas atau dalam aplikasi yang tidak disulitkan
Satu lagi tabiat yang berleluasa ialah menulis kata laluan pada nota melekit yang dilekatkan pada monitor anda, dalam buku nota, pada helaian kertas longgar atau dalam dokumen yang tidak dilindungi yang disimpan di awan . Ia mungkin kelihatan tidak berbahaya, tetapi dalam praktiknya, anda memberikan akses kepada sesiapa sahaja yang lalu di meja anda atau mempunyai akses kepada fail anda.
Walaupun anda menyimpan kata laluan dalam aplikasi seperti notepad, hamparan atau dokumen teks, jika ia tidak disulitkan dan dilindungi dengan kunci lain, ia tetap menjadi sasaran yang mudah . Perisian hasad atau akses tanpa kebenaran ke akaun awan anda boleh mengekstrak semua maklumat tersebut dalam beberapa saat sahaja.
Untuk mengurus kelayakan anda dengan selamat, penyelesaian ideal adalah dengan menggunakan pengurus kata laluan dengan penyulitan yang mantap , sama ada setempat atau dalam awan. Ini memusatkan kata laluan anda, membolehkan anda menjana kata laluan baharu yang jauh lebih kompleks dan mengurangkan godaan untuk membiarkannya terbiar dalam mana-mana dokumen.
5. Jangan dayakan pengesahan dua langkah (2FA)
Hari ini, hampir semua platform utama (perbankan, e-mel, media sosial, storan awan) menawarkan pengesahan dua faktor atau berbilang faktor , yang bermaksud langkah pengesahan kedua sebagai tambahan kepada kata laluan. Walau bagaimanapun, ramai orang masih tidak mengaktifkannya kerana malas atau kurang kesedaran.
Pengesahan dua faktor (2FA) menambah lapisan keselamatan tambahan, yang boleh berupa kod SMS, pemberitahuan tolak, aplikasi pengesah, kunci fizikal (YubiKey), atau data biometrik seperti cap jari atau pengecaman wajah. Dengan langkah ini, walaupun seseorang mencuri kata laluan anda, ia akan menjadi lebih sukar bagi mereka untuk mendapatkan akses tanpa faktor kedua ini.
Memang benar bahawa bergantung sepenuhnya pada SMS mempunyai risikonya (contohnya, serangan pertukaran SIM), jadi adalah lebih baik untuk menggunakan aplikasi khusus seperti Google Authenticator, Microsoft Authenticator, Authy, Cisco Duo atau Fortitoken , atau kunci keselamatan fizikal yang serasi dengan perkhidmatan yang anda gunakan.
Perkara yang paling menarik ialah anda tidak perlu memasukkan faktor kedua setiap kali anda log masuk . Ia biasanya hanya diminta apabila anda log masuk dari peranti baharu, lokasi berbeza atau apabila tingkah laku luar biasa dikesan, jadi kesannya terhadap kehidupan seharian anda adalah minimum berbanding peningkatan keselamatan yang anda dapat.
6. Memandang rendah risiko pancingan data dan penipuan lain
Banyak kecurian kata laluan tidak berlaku melalui serangan brute-force, tetapi dengan meyakinkan mangsa untuk menyerahkannya secara langsung . Di sinilah teknik seperti pancingan data (e-mel), smishing (SMS) atau vishing (panggilan telefon) memainkan peranan, menyamar sebagai bank, rangkaian sosial, perkhidmatan pembayaran atau rakan sekerja.
Mesej-mesej ini sering berkongsi beberapa corak: nada mendesak, janji hadiah atau ancaman penyekatan akaun , pautan ke halaman rasmi yang kononnya atau lampiran yang kelihatan tidak bersalah. Mengklik padanya boleh membawa anda ke laman web palsu yang meniru laman web asal dengan sempurna atau memuat turun perisian hasad yang mencuri kelayakan anda.
Untuk meminimumkan risiko, adalah dinasihatkan untuk mengambil dos skeptisisme yang sihat: jangan klik pada pautan dalam mesej yang tidak diminta, semak alamat penghantar dengan teliti, semak URL lengkap dan jika anda mempunyai sebarang keraguan, akses perkhidmatan tersebut dengan menaip alamat secara manual ke dalam pelayar anda atau menggunakan aplikasi rasmi.
7. Memasukkan kata laluan dan data di laman web palsu atau tidak selamat
Berkaitan rapat dengan pancingan data ialah masalah laman web palsu yang meniru laman web sah milik bank, kedai dalam talian, gerbang pembayaran atau agensi kerajaan. Kesilapan ejaan mudah pada nama domain atau pautan berniat jahat dalam e-mel boleh membawa anda kepada klon yang sangat meyakinkan, di mana anda tanpa sedar memasukkan kelayakan anda.
Sebelum memasukkan kata laluan atau butiran kad, adalah penting untuk menyemak sama ada laman web tersebut menggunakan sambungan yang disulitkan: sama ada ia bermula dengan "https://" dan memaparkan ikon mangga dalam pelayar. Walaupun begitu, itu tidak mencukupi, kerana penyerang juga boleh mendapatkan sijil yang sah. Oleh itu, anda harus mengesahkan dengan teliti bahawa domain tersebut adalah domain rasmi, tanpa sebarang tambahan yang mencurigakan atau aksara yang diubah.
Reka bentuk yang lemah, kesilapan ejaan, logo berkualiti rendah atau teks yang diterjemahkan dengan teruk adalah tanda amaran tambahan. Jika anda kerap mengakses perkhidmatan, adalah lebih selamat untuk menanda buku dan sentiasa mengaksesnya dari sana, daripada bergantung pada pautan yang anda terima melalui e-mel atau media sosial.
8. Memuat turun perisian dan aplikasi daripada sumber yang tidak disahkan
Satu lagi kaedah biasa untuk mencuri kelayakan adalah melalui perisian hasad perbankan atau perisian intip yang tersembunyi dalam program yang nampaknya tidak berbahaya , pemasang palsu, lampiran e-mel atau aplikasi yang meragukan asal usulnya. Sebaik sahaja berada di komputer atau peranti mudah alih anda, ia boleh merakam apa yang anda taip, menyuntik skrin palsu, merampas sesi atau mengalihkan anda ke laman web yang dimanipulasi.
Dalam kes komputer, anda juga perlu berwaspada terhadap apa yang dipanggil "antivirus percuma" atau "pengoptimum keajaiban" daripada laman web yang tidak boleh dipercayai. Ada yang menampilkan diri mereka sebagai penyelesaian keselamatan sedangkan, pada hakikatnya, mereka sendiri yang menjadi masalahnya , bertindak sebagai Trojan atau spyware.
Untuk mengurangkan risiko ini, sentiasa muat turun daripada gedung rasmi (Google Play, App Store) atau laman web pengeluar , elakkan memasang fail yang dihantar melalui saluran yang tidak disahkan dan pastikan penyelesaian antivirus atau keselamatan yang dipercayai aktif dan terkini pada semua peranti anda.
9. Menyambung ke rangkaian Wi-Fi awam tanpa melindungi kelayakan anda
Rangkaian Wi-Fi terbuka di kafe, hotel, lapangan terbang atau perpustakaan sangat mudah, tetapi selalunya ia kekurangan langkah keselamatan yang mencukupi . Penyerang yang disambungkan ke rangkaian yang sama boleh memintas trafik, menyediakan titik akses palsu atau cuba menyerang yang menyasarkan peranti anda.
Mengakses perkhidmatan sensitif (perbankan, e-mel kerja, penyimpanan dokumen penting) tanpa sebarang perlindungan tambahan adalah tindakan melulu. Walaupun banyak komunikasi kini disulitkan , teknik masih wujud untuk cuba memanipulasi atau merakam sebahagian daripada sesi tersebut.
Untuk keselamatan, sebaiknya gunakan VPN yang andal yang menyulitkan semua trafik anda semasa bersambung dari persekitaran awam dan elakkan operasi kritikal melainkan benar-benar perlu. Apabila boleh, kendalikan tugas yang lebih sensitif dari sambungan rumah anda atau melalui rangkaian mudah alih anda.
10. Mengabaikan kemas kini sistem dan kawalan keselamatan
Walaupun ia mungkin tidak kelihatan berkaitan secara langsung dengan kata laluan, mengabaikan kemas kini sistem pengendalian, pelayar dan aplikasi membuka pintu kepada penyerang untuk mengeksploitasi kelemahan yang diketahui. Banyak kempen automatik bergantung tepat pada pencarian sistem ketinggalan zaman untuk menyuntik perisian hasad yang kemudian mencuri kelayakan.
Sesuatu yang serupa berlaku apabila, untuk kemudahan, anda melumpuhkan kawalan keselamatan seperti Kawalan Akaun Pengguna (UAC) dalam Windows atau mekanisme perlindungan lain. Dengan mengalih keluarnya, anda membenarkan program yang berpotensi berbahaya membuat perubahan kritikal tanpa kebenaran, memudahkan pemasangan Trojan dan keylogger secara senyap.
Resipi asasnya mudah: sentiasa aktifkan kemas kini automatik bila-bila masa yang mungkin, semak secara berkala versi baharu aplikasi utama dan jangan lumpuhkan ciri keselamatan tanpa sebab yang kukuh dan tanpa mengetahui dengan tepat apa yang diperlukan.
Tabiat baik untuk melindungi kata laluan dan kehidupan digital anda
Membetulkan kesilapan lalu melibatkan pengambilan beberapa tabiat yang, setelah sebati, tidak memerlukan banyak usaha seperti yang disangka pada mulanya . Ia merupakan gabungan akal sehat, alat yang betul dan beberapa latihan berterusan.
Langkah pertama adalah menyedari bahawa anda adalah aset terpenting dalam melindungi maklumat anda . Tidak kira betapa bagusnya penyelesaian teknikal (firewall, antivirus, sistem pengesanan pencerobohan), kesilapan dalam menumpukan perhatian pada kata laluan atau klik pada pautan yang salah boleh membatalkan semua usaha itu.
Dari situ, adalah wajar untuk melihat dengan teliti akaun utama anda (e-mel, perbankan, awan, media sosial, akses kerja) dan melaksanakan penambahbaikan secara beransur-ansur: kata laluan yang panjang dan unik, pengaktifan 2FA, membersihkan peranti yang tidak lagi anda gunakan dan menyemak data peribadi yang anda dedahkan secara terbuka.
Jika anda bekerja untuk sebuah syarikat, adalah penting untuk anda mengetahui dan menghormati dasar keselamatan dalaman , terutamanya mengenai penggunaan peranti syarikat, akses jauh, pengurusan kelayakan dan tindak balas insiden. Menggunakan komputer riba kerja anda untuk muat turun, permainan atau akaun peribadi yang meragukan boleh menjejaskan bukan sahaja data anda tetapi juga data seluruh organisasi.
Akhir sekali, jangan lupa kepentingan sandaran maklumat penting anda secara berkala . Walaupun ia tidak menghalang kecurian kata laluan, ia membolehkan anda pulih dengan lebih berkesan daripada serangan yang menyulitkan fail anda (contohnya, ransomware) atau memadam data secara berniat jahat. Menyimpan sekurang-kurangnya satu salinan di luar talian memberikan ketenangan fikiran tambahan.
Mengamalkan tabiat ini, digabungkan dengan sikap berwaspada terhadap e-mel yang mencurigakan, laman web yang tidak disahkan dan aplikasi yang meragukan asal usulnya, membuat perbezaan antara menjadi sasaran mudah dan pengguna yang lebih sukar untuk ditipu . Akhirnya, kuncinya adalah untuk menghayati bahawa keselamatan bukanlah perkara sekali sahaja, tetapi amalan berterusan yang bermula dengan cara anda memilih, menyimpan dan menggunakan kata laluan anda setiap hari.
