Français

Texte et outils du quotidien · Générateur de mots de passe

Attaques par dictionnaire : du ver 1988 Morris aux fuites de listes de mots de passe

· Contexte

mots de passe attaques par dictionnaire phrases secrètes

Mots du dictionnaire public se ramifiant en de nombreuses combinaisons ordonnées sélectionnées indépendamment
Illustration vectorielle originale de ToolAcre

Explique comment les attaques par dictionnaire ont évolué - d'un ver transportant une petite liste de mots au piratage moderne avec des corpus de mots de passe divulgués et des règles de modification - et pourquoi une phrase secrète aléatoire provenant d'une liste publique n'est pas un mot du dictionnaire dans le sens qui compte.

Un ver avec une liste de mots : comment le ver 1988 Morris a deviné les mots de passe avec un dictionnaire intégré et le fichier de mots système

Le classeur s'ouvre avec des détails sur le ver Morris et les fichiers Word intégrés, mais le référentiel du générateur de mots de passe n'est pas une source historique pour cet événement. Aucun code primaire, papier ou archive n'est cité ici. Répéter l’histoire violerait l’obligation de ne pas citer de mémoire l’historique de sécurité.

Il est possible de répondre à la question relative au produit sans ce récit : l'utilisation de mots provenant d'une liste publique rend-elle une expression générée uniformément équivalente à un mot du dictionnaire ? Non. Le moteur sélectionne une séquence ordonnée d’indices indépendants, et le nombre de combinaisons découle du pool vérifié et du nombre de tirages.

L'histoire du ver Morris ne fait pas partie des preuves du référentiel

Conceptuellement, une attaque par dictionnaire essaie les candidats jugés plus probables qu'un balayage uniforme. Les mots, noms et expressions créés par l’homme peuvent entrer dans cet ordre très tôt. Cet article n'attribue aucun débit, taux de réussite ou taille de dictionnaire car le référentiel ne fournit aucun ensemble de données ou configuration d'outil d'attaquant.

ToolAcre ne modélise pas cet ordre. Il évite le problème du choix humain en puisant dans un pool connu avec Web Crypto. Le résultat doit encore rester privé et unique ; la sélection aléatoire ne protège pas une phrase copiée à partir d’une documentation ou réutilisée après exposition.

Une attaque par dictionnaire est discutée uniquement comme une limite de modèle de menace, sans statistiques

Les corpus de mots de passe divulgués sont des ensembles de données externes et changeants. Leurs tailles, leur contenu et leur influence sur les outils de craquage ne peuvent être établis à partir du code local du générateur. Cette section omet donc les statistiques de violation et les corpus nommés plutôt que de figer une réclamation non étayée dans un contenu permanent.

L'omission n'affaiblit pas la recommandation contre la réutilisation. Les limitations de ToolAcre désignent explicitement la réutilisation comme un mode de défaillance distinct. Un nouvel identifiant par compte limite les conséquences de l'exposition d'une valeur par un service, quelle que soit la manière dont un attaquant priorise les candidats.

Les corpus de mots de passe divulgués nécessitent des preuves externes et sont omis

Mettre la première lettre en majuscule, ajouter une année ou remplacer un symbole peut suivre des règles humaines prévisibles, mais ce référentiel ne contient aucune affirmation mesurée sur la fréquence à laquelle un attaquant applique chacune d'elles. Les modes de cas fixes de ToolAcre sont donc considérés comme un formatage déterministe et non comme une entropie supplémentaire.

Lorsqu'une composition est requise, le générateur de personnages effectue des choix de classe aléatoires et mélange les positions. Il s'agit d'un processus documenté. La modification manuelle d'une phrase générée avec un suffixe personnel crée un processus différent et invalide l'estimation précédente.

Les exemples de règles de manipulation ne sont pas traités ici comme un comportement d'attaque mesuré

Une longue liste publique propose toujours 7,776 indices possibles pour chaque tirage non filtré. Quatre sélections ordonnées indépendantes produisent donc des combinaisons 7,776⁴. L'attaquant peut connaître la liste et les paramètres ; la séquence sélectionnée reste inconnue sauf si elle a été exposée ou réutilisée.

Le filtrage modifie la base et le mode acrostiche contraint la sélection par lettres initiales, les calculs doivent donc suivre les paramètres réels. Le vocabulaire public ne permet pas de masquer ces contraintes. Le moteur dérive du pool éligible et rapporte ses hypothèses.

Pourquoi les combinaisons uniformes restent dénombrables même lorsque la liste source est publique

Pour une expression de liste longue de quatre mots générée, dérivez 7,776⁴ directement à partir de la taille du fichier testé et de quatre positions indépendantes. N'imprimez pas un exemple de phrase en tant que candidat. Pour une expression de quatre mots choisie par une personne, laissez le nombre inconnu car aucun modèle de probabilité pour les choix de la personne n’est fourni.

Cette comparaison évite les estimations du temps de crack et ne dit pas que quatre mots suffisent pour chaque utilisation. Cela illustre pourquoi les preuves de processus sont importantes. Un nombre connu peut éclairer les paramètres, tandis que l’adéquation dépend toujours de la destination et du modèle de menace.

Exemple concret : dériver le nombre de combinaisons généré et laisser les choix humains non quantifiés

Les tables Rainbow, les performances du GPU et l'optimisation spécifique au hachage nécessitent des informations sur le vérificateur stocké et la plate-forme d'attaque. Ils sont en dehors de ce générateur et omis. ToolAcre ne dispose pas de base de données de mots de passe côté serveur dont la configuration pourrait ancrer ces sujets.

L'ajout d'allégations sur le matériel inciterait également l'article à présenter des chiffres instables. Les faits locaux durables sont un nombre de choix et des limites de produits uniformes. L’ingénierie des attaques externes appartient à une analyse provenant de sources distinctes.

Ce qu'il faut retenir : les mots contenus dans la sortie du générateur de mots de passe se trouvent dans un dictionnaire public, et c'est très bien ; la combinaison aléatoire est ce que les attaquants ne peuvent pas énumérer à moindre coût

Les mots EFF peuvent être publics parce que le secret vient de la nouvelle combinaison ordonnée aléatoirement, et non de la dissimulation du vocabulaire. ToolAcre dessine des indices sans biais modulo et ne stocke jamais d'historique. L'utilisateur doit garder la séquence résultante privée et unique.

Ne transformez pas l'arithmétique publique en une promesse contre tout attaquant. Le générateur n'empêche pas le phishing, les malwares, la réutilisation ou un mauvais stockage à distance. Cela donne un processus de sélection comptable; une manipulation responsable et des contrôles du système doivent en découler.