Deutsch

Text- und Alltagstools · Passwortgenerator

Wörterbuchangriffe: vom Morris-Wurm 1988 bis hin zu geleakten Passwortlisten

· Hintergrund

Passwörter Wörterbuchangriffe Passphrasen

Öffentliche Wörterbuchwörter, die in viele unabhängig ausgewählte geordnete Kombinationen verzweigen
Original-ToolAcre-Vektorillustration

Erklärt, wie sich Wörterbuchangriffe entwickelt haben – von einem Wurm, der eine kleine Wortliste transportiert, bis hin zu modernem Cracking mit durchgesickerten Passwortkorpora und Verstümmelungsregeln – und warum eine zufällige Passphrase aus einer öffentlichen Liste kein Wörterbuchwort im wichtigen Sinne ist.

Ein Wurm mit einer Wortliste – wie der 1988 Morris-Wurm Passwörter mit einem integrierten Wörterbuch und der Systemwortdatei erriet

Die Arbeitsmappe wird mit Details zum Morris-Wurm und integrierten Word-Dateien geöffnet, aber das Password Generator-Repository ist keine historische Quelle für dieses Ereignis. Hier wird kein primärer Code, kein Papier oder Archiv zitiert. Eine Wiederholung der Geschichte würde gegen die Anforderung verstoßen, die Sicherheitshistorie nicht aus dem Gedächtnis zu zitieren.

Die produktrelevante Frage kann ohne diese Erzählung beantwortet werden: Entspricht die Verwendung von Wörtern aus einer öffentlichen Liste einer einheitlich generierten Phrase einem Wörterbuchwort? Nein. Die Engine wählt eine geordnete Folge unabhängiger Indizes aus und die Anzahl der Kombinationen ergibt sich aus dem überprüften Pool und der Anzahl der Ziehungen.

Die Geschichte des Morris-Wurms liegt außerhalb der Beweise des Repositorys

Konzeptionell ist ein Wörterbuchangriff wahrscheinlicher als ein einheitlicher Sweep. Von Menschen geschaffene Wörter, Namen und Phrasen können frühzeitig in diese Reihenfolge eintreten. In diesem Artikel werden kein Durchsatz, keine Erfolgsrate oder keine Wörterbuchgröße zugewiesen, da das Repository keinen Angreiferdatensatz oder keine Toolkonfiguration bereitstellt.

ToolAcre modelliert diese Reihenfolge nicht. Es vermeidet das Problem der menschlichen Wahl, indem es mit Web Crypto aus einem bekannten Pool schöpft. Das Ergebnis muss dennoch privat und einzigartig bleiben; Eine zufällige Auswahl schützt keinen Satz, der aus der Dokumentation kopiert oder nach der Offenlegung wiederverwendet wird.

Ein Wörterbuchangriff wird nur als Grenze des Bedrohungsmodells ohne Statistiken diskutiert

Durchgesickerte Passwortkorpora sind externe, sich ändernde Datensätze. Ihre Größe, ihr Inhalt und ihr Einfluss auf Cracking-Tools können aus dem lokalen Generatorcode nicht ermittelt werden. In diesem Abschnitt werden daher Verstoßstatistiken und benannte Korpora weggelassen, anstatt einen nicht unterstützten Anspruch in Dauerinhalt einzufrieren.

Das Weglassen schwächt die Empfehlung gegen eine Wiederverwendung nicht ab. Die Einschränkungen von ToolAcre benennen die Wiederverwendung ausdrücklich als separaten Fehlermodus. Neue Anmeldeinformationen pro Konto begrenzen die Konsequenzen, die entstehen, wenn ein Dienst einen Wert preisgibt, unabhängig davon, wie ein Angreifer die Kandidaten priorisiert.

Korpora mit durchgesickerten Passwörtern erfordern externe Beweise und werden weggelassen

Das Großschreiben des Anfangsbuchstabens, das Anhängen einer Jahreszahl oder das Ersetzen eines Symbols mag vorhersehbaren menschlichen Regeln folgen, aber dieses Repository enthält keine messbaren Aussagen darüber, wie oft ein Angreifer die einzelnen Buchstaben anwendet. Die Festfallmodi von ToolAcre werden daher als deterministische Formatierung und nicht als zusätzliche Entropie gezählt.

Wenn eine Komposition erforderlich ist, trifft der Zeichengenerator zufällige Klassenauswahlen und mischt die Positionen. Das ist ein dokumentierter Prozess. Die manuelle Bearbeitung einer generierten Phrase mit einem persönlichen Suffix führt zu einem anderen Prozess und macht die vorherige Schätzung ungültig.

Beispiele für Mangelregeln werden hier nicht als gemessenes Angriffsverhalten behandelt

Eine öffentliche Longlist bietet weiterhin 7,776 mögliche Indizes für jede ungefilterte Ziehung. Vier unabhängige geordnete Auswahlen erzeugen daher 7,776⁴ Kombinationen. Der Angreifer kennt möglicherweise die Liste und die Einstellungen. Die ausgewählte Sequenz bleibt unbekannt, es sei denn, sie wurde offengelegt oder wiederverwendet.

Beim Filtern wird die Basis geändert, und im Akrostichon-Modus wird die Auswahl anhand der Anfangsbuchstaben eingeschränkt, sodass die Berechnungen den tatsächlichen Einstellungen folgen müssen. Der öffentliche Wortschatz ist keine Erlaubnis, diese Zwänge zu verbergen. Die Engine leitet aus dem berechtigten Pool ab und meldet ihre Annahmen.

Warum einheitliche Kombinationen auch dann zählbar bleiben, wenn die Quellliste öffentlich ist

Leiten Sie für eine generierte Longlist-Phrase mit vier Wörtern 7,776⁴ direkt aus der getesteten Dateigröße und vier unabhängigen Positionen ab. Drucken Sie als Kandidat keinen Beispielsatz aus. Lassen Sie für einen von einer Person gewählten Ausdruck aus vier Wörtern die Anzahl unbekannt, da kein Wahrscheinlichkeitsmodell für die Entscheidungen der Person bereitgestellt wird.

Dieser Vergleich vermeidet Crack-Time-Schätzungen und besagt nicht, dass vier Wörter für jede Verwendung ausreichend sind. Es zeigt, warum Prozessnachweise wichtig sind. Eine bekannte Anzahl kann die Einstellungen beeinflussen, während die Eignung immer noch vom Ziel und dem Bedrohungsmodell abhängt.

Arbeitsbeispiel: Leiten Sie die generierte Kombinationsanzahl ab und lassen Sie menschliche Entscheidungen nicht quantifiziert

Rainbow-Tabellen, GPU-Leistung und Hash-spezifische Optimierung erfordern Informationen über den gespeicherten Verifizierer und die Angriffsplattform. Sie liegen außerhalb dieses Generators und werden weggelassen. ToolAcre verfügt über keine serverseitige Passwortdatenbank, deren Konfiguration diese Themen begründen könnte.

Das Hinzufügen von Hardware-Angaben würde den Artikel ebenfalls zu instabilen Zahlen verleiten. Die dauerhaften lokalen Fakten sind einheitliche Auswahlzahlen und Produktgrenzen. Externes Angriffs-Engineering gehört in eine separate Analyse.

Das Fazit: Die Wörter in der Ausgabe des Passwortgenerators befinden sich in einem öffentlichen Wörterbuch, und das ist in Ordnung; Die zufällige Kombination ist das, was Angreifer nicht billig aufzählen können

Die EFF-Wörter können öffentlich sein, da die Geheimhaltung durch die neue, zufällig geordnete Kombination entsteht und nicht durch das Verstecken des Vokabulars. ToolAcre zeichnet Indizes ohne Modulo-Bias und speichert niemals einen Verlauf. Der Benutzer muss die resultierende Sequenz privat und einzigartig halten.

Verwandeln Sie die öffentliche Arithmetik nicht in ein Versprechen gegenüber jedem Angreifer. Der Generator verhindert kein Phishing, Malware, Wiederverwendung oder schlechte Remote-Speicherung. Es gibt einen zählbaren Auswahlprozess; Ein verantwortungsvoller Umgang und Systemkontrollen müssen das Ergebnis von dort aus weiterleiten.