Τι συστήνουν FBI και NIST για να τους φτιάξετε σωστά

📅 Πρώτη δημοσίευση: Σεπτέμβριος 2024 · Ενημέρωση: Ιούνιος 2026 | ⏱️ 6 λεπτά ανάγνωσης

Για χρόνια ακούγαμε «Βάλε κεφαλαία, αριθμούς, σύμβολα και άλλαξε κωδικό κάθε μήνα». Το 2024, το αμερικανικό NIST άλλαξε αυτές τις συστάσεις. Αυτό που μετράει δεν είναι η πολυπλοκότητα, αλλά το μήκος.

Η βασική αρχή είναι το μήκος πάνω από την πολυπλοκότητα

Το FBI το είχε πει νωρίς, πως αντί για έναν σύντομο, πολύπλοκο κωδικό που κανείς δεν θυμάται, χρησιμοποιήστε μια «passphrase», δηλαδή μια φράση από τυχαίες λέξεις. Ο λόγος είναι μαθηματικός, καθώς ένας κωδικός 20 χαρακτήρων από απλές λέξεις είναι εκθετικά πιο δύσκολο να σπάσει από έναν 8 χαρακτήρων με σύμβολα.

Τύπος κωδικού Παράδειγμα Εκτιμώμενος χρόνος παραβίασης
8 χαρακτήρες με σύμβολα P@ss!23# Λίγες ώρες έως μέρες
15 τυχαίοι χαρακτήρες kj8#mNqL2xP!wRt Εκατοντάδες χρόνια
Passphrase 4 τυχαίων λέξεων σκύλος-ψυγείο-κίτρινο-βουνό Δισεκατομμύρια χρόνια

Τι άλλαξε το NIST το 2024

Το Εθνικό Ινστιτούτο Προτύπων και Τεχνολογίας των ΗΠΑ (NIST), που θέτει τα πρότυπα κυβερνοασφάλειας για κυβερνήσεις και επιχειρήσεις παγκοσμίως, αναθεώρησε ριζικά τις οδηγίες για τους κωδικούς πρόσβασης.

Τι συστήνει τώρα το NIST

✅ Ελάχιστο μήκος 15 χαρακτήρων (προηγουμένως 8)

✅ Χρήση passphrases αντί για σύνθετους κωδικούς

✅ Έλεγχος κωδικού σε λίστες γνωστά παραβιασμένων κωδικών

✅ Αλλαγή κωδικού μόνο όταν υπάρχει υποψία παραβίασης, όχι σε τακτά χρονικά διαστήματα

Τι δεν συστήνει πλέον

❌ Υποχρεωτική περιοδική αλλαγή κωδικού (π.χ. κάθε 90 μέρες)

❌ Υποχρεωτικοί χαρακτήρες κεφαλαία/πεζά/αριθμοί/σύμβολα

❌ Απαιτήσεις «πολυπλοκότητας» που δυσκολεύουν τον χρήστη χωρίς ουσιαστική βελτίωση ασφάλειας

Ο λόγος είναι πρακτικός, καθώς όταν εξαναγκάζονται να αλλάζουν κωδικό τακτικά, οι άνθρωποι καταλήγουν σε προβλέψιμα μοτίβα (π.χ. «Katharos2025!» → «Katharos2026!»), εύκολα να τα μαντέψει κανείς.

Πώς φτιάχνετε μια καλή passphrase

4 τυχαίες, άσχετες μεταξύ τους λέξεις, ενωμένες με παύλα ή κενό, δίνουν έναν κωδικό εύκολο να θυμηθείτε και εξαιρετικά δύσκολο να σπάσει. Καλά παραδείγματα είναι τα «λεμόνι-τρένο-μπλε-ξύλο» (26 χαρακτήρες) ή «ψαράς-σύννεφο-κόκκινο-βάρκα» (28 χαρακτήρες). Αποφύγετε κάτι σαν «ΣκύλοςΜου2026!», που φαίνεται σύνθετο αλλά βασίζεται σε προσωπική πληροφορία και ένα σαφώς πιο προβλέψιμο μοτίβο.

Ένας μοναδικός κωδικός για κάθε υπηρεσία

Ακόμα και ο καλύτερος κωδικός γίνεται πρόβλημα αν τον χρησιμοποιείτε παντού. Όταν μια υπηρεσία παραβιαστεί, κάτι που συμβαίνει συχνά, ο κωδικός που διέρρευσε δοκιμάζεται αυτόματα σε τράπεζες, email και social media.

Η λύση είναι οι διαχειριστής κωδικών (Password Manager)

Κανείς δεν μπορεί να θυμάται 50 διαφορετικές passphrases. Ο διαχειριστής κωδικών λύνει αυτό το πρόβλημα, μιας και δημιουργεί και αποθηκεύει μοναδικούς, τυχαίους κωδικούς για κάθε υπηρεσία, ενώ εσείς θυμάστε μόνο έναν, τον «master password» του διαχειριστή. Αξιόπιστες επιλογές είναι το Bitwarden (δωρεάν, open source), το 1Password και το KeePassXC (τοπική αποθήκευση). Τα ενσωματωμένα password managers του Chrome, Safari και Firefox είναι επίσης αποδεκτές επιλογές αν χρησιμοποιείτε μία συσκευή.

📥 Οδηγός 2FA

Δωρεάν φυλλάδιο του Ελληνικού Κέντρου Ασφαλούς Διαδικτύου για την επαλήθευση δύο παραγόντων, κατάλληλο για εκτύπωση και χρήση στο σχολείο ή το σπίτι.
📄 Κατεβάστε το Φυλλάδιο 2FA (PDF)

Το μέλλον είναι τα Passkeys

Τεχνολογίες όπως τα passkeys, που ήδη υποστηρίζουν Google, Apple και Microsoft, αντικαθιστούν εντελώς τον κωδικό πρόσβασης με κρυπτογραφικό κλειδί αποθηκευμένο στη συσκευή σας. Δεν υπάρχει κωδικός να κλαπεί, ούτε phishing που να «κλέψει» τα διαπιστευτήριά σας. Είναι η κατεύθυνση προς την οποία κινείται ολόκληρος ο κλάδος.

Σε κοινόχρηστες συσκευές: Αποσυνδέεστε (log out) πάντα από λογαριασμούς μετά τη χρήση σε υπολογιστή ή κινητό που χρησιμοποιεί κι άλλο μέλος της οικογένειας.

💡 Το Πιο Σημαντικό

Ένας μακρύς, μοναδικός κωδικός για κάθε υπηρεσία, αποθηκευμένος σε διαχειριστή κωδικών, με ενεργή επαλήθευση 2 παραγόντων (2FA). Αυτά τα 3 μαζί είναι η πιο αποτελεσματική άμυνα που μπορεί να έχει σήμερα ένας απλός χρήστης, σύμφωνα με FBI και NIST.


📖 Πηγές

NIST Special Publication 800-63B: Digital Identity Guidelines
NIST (National Institute of Standards and Technology)
👉 Διαβάστε περισσότερα

Internet & Social Networking Risks
FBI (Federal Bureau of Investigation)
👉 Διαβάστε περισσότερα

Αφήστε ένα Σχόλιο

Το e-mail σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *


Διαβάστε επίσης

Επιστροφή φόρου: Η απάτη phishing κάθε χρόνο

Η απάτη phishing με ψεύτικη επιστροφή φόρου παραμένει ενεργή κάθε χρόνο. Πώς αναγνωρίζετε το ψεύτικο μήνυμα και τι κάνετε αν το λάβετε.

VPN: Τι κρύβουν πραγματικά και γιατί κάποια είναι επικίνδυνα

Τι κρύβει πραγματικά ένα VPN, τι δεν κρύβει. Γιατί τα δωρεάν VPN είναι συχνά πιο επικίνδυνα από το πρόβλημα που λύνουν.

Δωρεάν ή πληρωμένο Antivirus;

Δωρεάν antivirus ή πληρωμένο για τις συσκευές της οικογένειας; Τι κρύβουν μερικά "δωρεάν" προγράμματα, γιατί το iOS δεν χρειάζεται antivirus, και ποια λύση ταιριάζει σε κάθε συσκευή.