Texto y herramientas cotidianas · Generador de contraseñas
Ataques de diccionario: desde el gusano 1988 Morris hasta listas de contraseñas filtradas
· Antecedentes
contraseñas ataques de diccionario frases de contraseña
Explica cómo evolucionaron los ataques de diccionario (desde un gusano que transportaba una pequeña lista de palabras hasta el craqueo moderno con corpus de contraseñas filtradas y reglas de manipulación) y por qué una frase de contraseña aleatoria de una lista pública no es una palabra del diccionario en el sentido que importa.
Un gusano con una lista de palabras: cómo el gusano 1988 Morris adivinó contraseñas con un diccionario incorporado y el archivo de palabras del sistema
El libro de trabajo se abre con detalles sobre el gusano Morris y los archivos de Word integrados, pero el repositorio del Generador de contraseñas no es una fuente histórica de ese evento. Aquí no se cita ningún código primario, documento o archivo. Repetir la historia violaría el requisito de no citar el historial de seguridad de memoria.
La pregunta relevante sobre el producto se puede responder sin esa narrativa: ¿el uso de palabras de una lista pública hace que una frase generada uniformemente sea equivalente a una palabra del diccionario? No. El motor selecciona una secuencia ordenada de índices independientes, y el número de combinaciones se deriva del grupo verificado y del recuento de sorteos.
La historia del gusano Morris está fuera de la evidencia del repositorio.
Conceptualmente, un ataque de diccionario prueba a los candidatos que se consideran más probables que un barrido uniforme. Las palabras, nombres y frases creados por humanos pueden entrar pronto en ese orden. Este artículo no asigna rendimiento, tasa de éxito ni tamaño del diccionario porque el repositorio no proporciona ningún conjunto de datos del atacante ni configuración de herramientas.
ToolAcre no modela ese orden. Evita el problema de la elección humana al recurrir a un grupo conocido con Web Crypto. El resultado aún debe seguir siendo privado y único; La selección aleatoria no protege una frase copiada de la documentación o reutilizada después de la exposición.
Un ataque de diccionario se analiza únicamente como un límite del modelo de amenaza, sin estadísticas
Los corpus de contraseñas filtrados son conjuntos de datos externos y cambiantes. Sus tamaños, contenidos e influencia en las herramientas de craqueo no pueden establecerse a partir del código generador local. Por lo tanto, esta sección omite las estadísticas de violaciones y los corpus nombrados en lugar de congelar un reclamo sin fundamento en contenido imperecedero.
La omisión no debilita la recomendación contra la reutilización. Las limitaciones de ToolAcre mencionan explícitamente la reutilización como un modo de falla separado. Una credencial nueva por cuenta limita las consecuencias de que un servicio exponga un valor, independientemente de cómo un atacante priorice a los candidatos.
Los corpus de contraseñas filtradas requieren evidencia externa y se omiten
Usar mayúscula en la primera letra, agregar un año o sustituir un símbolo puede seguir reglas humanas predecibles, pero este repositorio no contiene ninguna afirmación mesurada sobre la frecuencia con la que un atacante aplica cada una. Por lo tanto, los modos de caso fijo de ToolAcre se cuentan como formato determinista, no como entropía adicional.
Cuando se requiere composición, el generador de personajes realiza elecciones de clases aleatorias y baraja las posiciones. Ese es un proceso documentado. Editar manualmente una frase generada con un sufijo personal crea un proceso diferente e invalida la estimación anterior.
Los ejemplos de reglas de manipulación no se tratan aquí como comportamiento de ataque medido
Una larga lista pública todavía ofrece 7,776 posibles índices para cada sorteo sin filtrar. Por lo tanto, cuatro selecciones ordenadas independientes producen 7,776⁴ combinaciones. El atacante puede conocer la lista y la configuración; la secuencia seleccionada permanece desconocida a menos que haya sido expuesta o reutilizada.
El filtrado cambia la base y el modo acróstico restringe la selección por letras iniciales, por lo que los cálculos deben seguir la configuración real. El vocabulario público no permite ocultar estas limitaciones. El motor deriva del grupo elegible e informa sus suposiciones.
Por qué las combinaciones uniformes siguen siendo contables incluso cuando la lista de fuentes es pública
Para una frase de lista larga de cuatro palabras generada, derive 7,776⁴ directamente del tamaño del archivo probado y cuatro posiciones independientes. No imprima una frase de muestra como candidato. Para una expresión de cuatro palabras elegida por una persona, deje el conteo desconocido porque no se proporciona ningún modelo de probabilidad para las elecciones de la persona.
Esta comparación evita estimaciones de tiempo de crack y no dice que cuatro palabras sean suficientes para cada uso. Ilustra por qué es importante la evidencia del proceso. Un recuento conocido puede informar la configuración, mientras que la idoneidad aún depende del destino y del modelo de amenaza.
Ejemplo resuelto: derivar el recuento de combinaciones generadas y dejar las elecciones humanas sin cuantificar
Las tablas Rainbow, el rendimiento de GPU y la optimización específica de hash requieren información sobre el verificador almacenado y la plataforma de ataque. Están fuera de este generador y se omiten. ToolAcre no tiene una base de datos de contraseñas del lado del servidor cuya configuración pueda fundamentar esos temas.
Agregar reclamos de hardware también tentaría al artículo a generar cifras inestables. Los hechos locales duraderos son el recuento uniforme de opciones y los límites de los productos. La ingeniería de ataques externos pertenece a un análisis realizado por separado.
La conclusión: las palabras en la salida del Generador de contraseñas están en un diccionario público, y eso está bien; la combinación aleatoria es lo que los atacantes no pueden enumerar a bajo costo
Las palabras EFF pueden ser públicas porque el secreto proviene de la nueva combinación ordenada aleatoria, no del vocabulario oculto. ToolAcre dibuja índices sin sesgo de módulo y nunca almacena un historial. El usuario debe mantener la secuencia resultante privada y única.
No convierta la aritmética de palabras públicas en una promesa contra todos los atacantes. El generador no previene el phishing, el malware, la reutilización o el almacenamiento remoto deficiente. Da un proceso de selección contable; El manejo responsable y los controles del sistema deben llevar el resultado desde allí.