टेक्स्ट और रोजमर्रा के टूल · पासवर्ड जेनरेटर
शब्दकोश हमले: 1988 मॉरिस वर्म से लेकर लीक हुई पासवर्ड सूचियाँ तक
· पेजभूमि
पासवर्डों शब्दकोश-हमले पासफ्रेज
यह बताता है कि शब्दकोश हमले कैसे विकसित हुए - एक छोटी शब्द सूची ले जाने वाले कीड़े से लेकर लीक-पासवर्ड कॉर्पोरा और मैंगलिंग नियमों के साथ आधुनिक क्रैकिंग तक - और सार्वजनिक सूची से एक यादृच्छिक पासफ़्रेज़ उस अर्थ में एक शब्दकोश शब्द क्यों नहीं है जो मायने रखता है।
शब्द सूची वाला एक कीड़ा - कैसे 1988 मॉरिस वर्म ने अंतर्निहित शब्दकोश और सिस्टम शब्द फ़ाइल के साथ पासवर्ड का अनुमान लगाया
कार्यपुस्तिका मॉरिस वर्म और अंतर्निहित वर्ड फ़ाइलों के विवरण के साथ खुलती है, लेकिन पासवर्ड जेनरेटर रिपॉजिटरी उस घटना के लिए एक ऐतिहासिक स्रोत नहीं है। यहां कोई प्राथमिक कोड, पेपर या संग्रह उद्धृत नहीं किया गया है। कहानी को दोहराने से स्मृति से सुरक्षा इतिहास उद्धृत न करने की आवश्यकता का उल्लंघन होगा।
उत्पाद-प्रासंगिक प्रश्न का उत्तर उस विवरण के बिना दिया जा सकता है: क्या सार्वजनिक सूची से शब्दों का उपयोग करने से एक समान रूप से उत्पन्न वाक्यांश एक शब्दकोश शब्द के बराबर हो जाता है? नहीं, इंजन स्वतंत्र सूचकांकों के एक क्रमबद्ध अनुक्रम का चयन करता है, और संयोजनों की संख्या सत्यापित पूल और ड्रा गिनती से होती है।
मॉरिस-वर्म इतिहास भंडार के साक्ष्य से बाहर है
संकल्पनात्मक रूप से, एक शब्दकोश हमले की कोशिश उम्मीदवारों को एक समान स्वीप की तुलना में अधिक संभावना लगती है। मानव-निर्मित शब्द, नाम और वाक्यांश उस क्रम में जल्दी प्रवेश कर सकते हैं। यह आलेख कोई थ्रूपुट, सफलता दर या शब्दकोश आकार निर्दिष्ट नहीं करता है क्योंकि रिपॉजिटरी कोई हमलावर डेटासेट या टूल कॉन्फ़िगरेशन प्रदान नहीं करता है।
ToolAcre उस ऑर्डर को मॉडल नहीं करता है। यह Web Crypto के साथ ज्ञात पूल से ड्राइंग करके मानव-पसंद की समस्या से बचता है। परिणाम को अभी भी निजी और अद्वितीय बने रहने की आवश्यकता है; यादृच्छिक चयन दस्तावेज़ीकरण से कॉपी किए गए या एक्सपोज़र के बाद पुन: उपयोग किए गए वाक्यांश की सुरक्षा नहीं करता है।
एक शब्दकोश हमले की चर्चा केवल खतरे-मॉडल सीमा के रूप में की जाती है, आंकड़ों के बिना
लीक हुए पासवर्ड कॉर्पोरा बाहरी, बदलते डेटासेट हैं। उनके आकार, सामग्री और क्रैकिंग टूल पर प्रभाव को स्थानीय जनरेटर कोड से स्थापित नहीं किया जा सकता है। इसलिए यह अनुभाग किसी असमर्थित दावे को सदाबहार सामग्री में फ़्रीज़ करने के बजाय उल्लंघन के आँकड़ों और नामित कॉर्पोरा को छोड़ देता है।
यह चूक पुन: उपयोग के विरुद्ध सिफ़ारिश को कमज़ोर नहीं करती है। ToolAcre की सीमाएं स्पष्ट रूप से पुन: उपयोग को एक अलग विफलता मोड का नाम देती हैं। प्रति खाता एक ताज़ा क्रेडेंशियल एक सेवा के मूल्य को उजागर करने के परिणाम को सीमित करता है, भले ही कोई हमलावर उम्मीदवारों को कैसे प्राथमिकता देता हो।
लीक-पासवर्ड कॉर्पोरा के लिए बाहरी साक्ष्य की आवश्यकता होती है और उसे हटा दिया जाता है
पहले अक्षर को बड़ा करना, एक वर्ष जोड़ना या एक प्रतीक को प्रतिस्थापित करना पूर्वानुमेय मानवीय नियमों का पालन कर सकता है, लेकिन इस भंडार में इस बारे में कोई मापा दावा नहीं है कि हमलावर कितनी बार प्रत्येक को लागू करता है। इसलिए ToolAcre के निश्चित केस मोड को नियतात्मक स्वरूपण के रूप में गिना जाता है, अतिरिक्त एन्ट्रापी के रूप में नहीं।
जब रचना की आवश्यकता होती है, तो चरित्र जनरेटर यादृच्छिक वर्ग विकल्प बनाता है और पदों में फेरबदल करता है। यह एक दस्तावेजी प्रक्रिया है. व्यक्तिगत प्रत्यय के साथ उत्पन्न वाक्यांश को हाथ से संपादित करने से एक अलग प्रक्रिया बनती है और पिछले अनुमान को अमान्य कर दिया जाता है।
मैंगलिंग-नियम उदाहरणों को यहां मापा आक्रमण व्यवहार के रूप में नहीं माना जाता है
एक सार्वजनिक लंबी सूची अभी भी प्रत्येक अनफ़िल्टर्ड ड्रा के लिए 7,776 संभावित सूचकांक प्रदान करती है। इसलिए चार स्वतंत्र आदेशित चयन 7,776⁴ संयोजन उत्पन्न करते हैं। हमलावर को सूची और सेटिंग्स पता हो सकती हैं; चयनित अनुक्रम तब तक अज्ञात रहता है जब तक कि इसे उजागर या पुन: उपयोग न किया गया हो।
फ़िल्टरिंग से आधार बदल जाता है, और एक्रोस्टिक मोड प्रारंभिक अक्षरों द्वारा चयन को बाधित करता है, इसलिए गणनाओं को वास्तविक सेटिंग्स का पालन करना चाहिए। सार्वजनिक शब्दावली को इन बाधाओं को छिपाने की अनुमति नहीं है। इंजन पात्र पूल से प्राप्त होता है और अपनी मान्यताओं की रिपोर्ट करता है।
स्रोत सूची सार्वजनिक होने पर भी समान संयोजन गणनीय क्यों बने रहते हैं?
उत्पन्न चार-शब्द लंबी-सूची वाक्यांश के लिए, परीक्षण किए गए फ़ाइल आकार और चार स्वतंत्र स्थितियों से सीधे 7,776⁴ प्राप्त करें। उम्मीदवार के रूप में नमूना वाक्यांश न छापें। किसी व्यक्ति द्वारा चुनी गई चार-शब्दीय अभिव्यक्ति के लिए, गिनती को अज्ञात छोड़ दें क्योंकि व्यक्ति की पसंद के लिए कोई संभाव्यता मॉडल प्रदान नहीं किया गया है।
यह तुलना क्रैक-टाइम अनुमानों से बचती है और यह नहीं कहती है कि प्रत्येक उपयोग के लिए चार शब्द पर्याप्त हैं। यह दर्शाता है कि प्रक्रिया साक्ष्य क्यों मायने रखता है। एक ज्ञात गणना सेटिंग्स को सूचित कर सकती है, जबकि उपयुक्तता अभी भी गंतव्य और खतरे के मॉडल पर निर्भर करती है।
व्यावहारिक उदाहरण: उत्पन्न संयोजन गणना प्राप्त करें और मानव विकल्पों को अप्रमाणित छोड़ दें
रेनबो टेबल, GPU प्रदर्शन और हैश-विशिष्ट अनुकूलन के लिए संग्रहीत सत्यापनकर्ता और आक्रमण प्लेटफ़ॉर्म के बारे में जानकारी की आवश्यकता होती है। वे इस जनरेटर के बाहर हैं और छोड़े गए हैं। ToolAcre के पास कोई सर्वर-साइड पासवर्ड डेटाबेस नहीं है जिसका कॉन्फ़िगरेशन उन विषयों को आधार बना सके।
हार्डवेयर दावे जोड़ने से लेख अस्थिर आंकड़ों में भी प्रलोभित हो जाएगा। टिकाऊ स्थानीय तथ्य समान पसंद गणना और उत्पाद सीमाएँ हैं। बाहरी आक्रमण इंजीनियरिंग एक अलग से प्राप्त विश्लेषण से संबंधित है।
टेकअवे - पासवर्ड जेनरेटर के आउटपुट में शब्द सार्वजनिक शब्दकोश में हैं, और यह ठीक है; यादृच्छिक संयोजन वह है जिसे हमलावर सस्ते में गिन नहीं सकते
EFF शब्द सार्वजनिक हो सकते हैं क्योंकि गोपनीयता ताज़ा यादृच्छिक क्रमबद्ध संयोजन से आती है, शब्दावली छिपाने से नहीं। ToolAcre मॉड्यूलो पूर्वाग्रह के बिना सूचकांक बनाता है और कभी भी इतिहास संग्रहीत नहीं करता है। उपयोगकर्ता को परिणामी अनुक्रम को निजी और अद्वितीय रखना होगा।
सार्वजनिक-शब्द अंकगणित को हर हमलावर के ख़िलाफ़ वादे में न बदलें। जनरेटर फ़िशिंग, मैलवेयर, पुन: उपयोग या ख़राब रिमोट स्टोरेज को नहीं रोकता है। यह एक गणनीय चयन प्रक्रिया देता है; जिम्मेदार संचालन और सिस्टम नियंत्रण को वहां से परिणाम लाना होगा।