टेक्स्ट और रोजमर्रा के टूल · पासवर्ड जेनरेटर
पासवर्ड क्रैकिंग कैसे काम करती है: हैश दरें, धीमी हैशिंग और एन्ट्रॉपी क्यों जीतती है
· यह काम किस प्रकार करता है
पासवर्डों सुरक्षा ख़तरा-मॉडल
ऑफ़लाइन क्रैकिंग को स्पष्ट शब्दों में समझाता है - लीक हुए हैश, प्रति सेकंड अनुमान, शब्दकोष और नियम - और कैसे धीमी हैशिंग एल्गोरिदम और पासफ़्रेज़ एन्ट्रॉपी मिलकर तय करते हैं कि पासवर्ड जीवित रहेगा या नहीं।
वह उल्लंघन जिसने पासवर्ड नहीं, बल्कि हैश लीक किया - हमलावर वास्तव में क्या प्राप्त करते हैं और यह अभी भी खतरनाक क्यों है
ToolAcre को कभी भी संग्रहीत सत्यापनकर्ता या खाता डेटाबेस प्राप्त नहीं होता है, इसलिए यह नहीं बता सकता कि कोई गंतव्य प्लेनटेक्स्ट, तेज़ डाइजेस्ट या जानबूझकर महंगा पासवर्ड हैश रखता है या नहीं। कार्यपुस्तिका की उल्लंघन कथा अलग से प्राप्त सुरक्षा लेख में उपयोगी हो सकती है, लेकिन यह इस जनरेटर के कॉन्फ़िगरेशन, कार्यान्वयन या परीक्षणों द्वारा स्थापित नहीं है। यह अनुभाग बैकएंड तथ्यों का आविष्कार करने के बजाय शीर्षक को सही करता है।
स्थानीय साक्ष्य केवल पीढ़ी से संबंधित हैं: स्पष्ट विकल्प पूल, क्रिप्टोग्राफ़िक बाइट्स, निष्पक्ष बाउंडेड ड्रॉ और एक लौटाया गया मूल्य। एक दूरस्थ सेवा का भंडारण आर्किटेक्चर सबमिशन के बाद जो होता है उस पर हावी हो सकता है। ब्राउज़र-साइड अंकगणित की कोई भी मात्रा ToolAcre को उस अदृश्य प्रणाली को प्रमाणित करने की अनुमति नहीं देती है, और कोई भी उत्पन्न मूल्य प्रत्येक सेवा के लिए उपयुक्त घोषित नहीं किया जाता है।
एक जनरेटर यह स्थापित नहीं कर सकता कि कोई दूरस्थ सेवा पासवर्ड कैसे संग्रहीत करती है
ऑनलाइन और ऑफ़लाइन अनुमान अलग-अलग परिचालन स्थितियों का वर्णन करते हैं, फिर भी उनकी दरें उन नियंत्रणों पर निर्भर करती हैं जो इस भंडार से अनुपस्थित हैं। पेज लॉगिन थ्रॉटलिंग, खाता लॉकआउट, हार्डवेयर, समानता या चोरी हुए सत्यापनकर्ता तक पहुंच का निरीक्षण नहीं कर सकता है। एक अनुमान-प्रति-सेकंड आंकड़े को इस तरह प्रकाशित करना जैसे कि यह सार्वभौमिक रूप से लागू होता है, एक उदाहरणात्मक धारणा को झूठी भविष्यवाणी में बदल देगा।
सीमाएँ पेज स्पष्ट है कि खोज-समय शब्दांकन एक बताई गई अनुमानित दर पर आधारित है और जब वह धारणा बदलती है तो परिमाण के क्रम में परिवर्तन होता है। इस आलेख के लिए, टिकाऊ तुलना सत्यापित जनरेटर सेटिंग्स के तहत संभावित आउटपुट की संख्या है। समय तभी प्रवेश करता है जब बाहरी साक्ष्य एक दर और हमले का मॉडल प्रदान करते हैं।
ऑनलाइन और ऑफलाइन हमले की दरें इस भंडार के सत्यापित साक्ष्य से बाहर हैं
रूपरेखा के नाम MD5, SHA-1, bcrypt, scrypt और Argon2 हैं, लेकिन उनका कोई भी विनिर्देश या मापा गया कॉन्फ़िगरेशन इस मॉड्यूल के लिए स्रोत नहीं है। केवल एल्गोरिदम नाम ही पर्याप्त नहीं हैं: पैरामीटर, कार्यान्वयन और हमलावर हार्डवेयर मायने रखते हैं। याद की गई रैंकिंग का हवाला देने के बजाय, यह लेख तुलना को छोड़ देता है और पाठकों को गंतव्य सेवा के वर्तमान अनुमोदित दस्तावेज़ से परामर्श करने के लिए कहता है।
वह चूक जनरेटर में कोई गैप नहीं है। ToolAcre जानबूझकर खाता क्रेडेंशियल को हैश, संग्रहीत या सत्यापित नहीं करता है। डाइजेस्ट डेमो जोड़ने से दूसरी उत्पाद सतह तैयार हो जाएगी और पाठकों को खिलौना कॉन्फ़िगरेशन को तैनाती सलाह के रूप में मानने के लिए प्रोत्साहित किया जा सकेगा। ब्राउज़र पेज का एक काम है: पारदर्शी सेटिंग्स के तहत एक नया उम्मीदवार तैयार करना।
हैश-एल्गोरिदम तुलना के लिए बाहरी स्रोतों की आवश्यकता होती है और इसे जानबूझकर छोड़ दिया जाता है
मानव-पसंद शब्दकोश और प्रबंधन नियम भी बाहरी हमले के मॉडल हैं। स्रोत कह सकता है कि ToolAcre विषय, व्याकरण या लोकप्रियता के आधार पर शब्दों का चयन नहीं करता है; यह पात्र सूची से समान सूचकांकों का चयन करता है। यह निर्धारित नहीं किया जा सकता है कि कोई विशेष क्रैकिंग टूल उद्धृत डेटासेट और कॉन्फ़िगरेशन के बिना कितनी जल्दी "समर" प्लस एक वर्ष या प्रतिस्थापित प्रतीक तक पहुंच जाएगा।
यही कारण है कि उत्पन्न और आविष्कृत स्ट्रिंग्स को केवल एक एन्ट्रापी लेबल साझा नहीं करना चाहिए क्योंकि वे एक जैसे दिखते हैं। ToolAcre इसके द्वारा चलने वाली प्रक्रिया की गणना करता है। किसी व्यक्ति की प्रक्रिया अज्ञात है और परिचित पैटर्न पर बहुत अधिक ध्यान केंद्रित कर सकती है। सुरक्षित निष्कर्ष एक अद्वितीय मूल्य उत्पन्न करना है, न कि मानव-निर्मित उदाहरण को असमर्थित परिशुद्धता प्रदान करना।
मानव पासवर्ड शब्दकोश जनरेटर के स्रोत अनुबंध से बाहर हैं
एन के लिए समान रूप से संभावित पूर्ण आउटपुट, एक पूर्ण गणना में एन उम्मीदवार शामिल होते हैं। ToolAcre एन को शब्दसूची आकार, शब्द गणना, यादृच्छिक मामले, यादृच्छिक सीमांकक या एक वर्ण वर्णमाला से प्राप्त कर सकता है। एन को औसत समय में बदलने के लिए ऑर्डरिंग और थ्रूपुट के बारे में धारणाओं की आवश्यकता होती है, जबकि इसे सुरक्षा फैसले में बदलने के लिए यह तय करने की भी आवश्यकता होती है कि कौन से हमले मायने रखते हैं।
एप्लिकेशन में एक उदाहरणात्मक खोज-समय फ़ंक्शन शामिल है, लेकिन इसका अपना गद्य कहता है कि वे समय सेटिंग्स की तुलना करते हैं और भविष्यवाणियों के रूप में बहुत कम उपयोगी होते हैं। यह आलेख पारदर्शी गणना को बरकरार रखता है और सार्वभौमिक घड़ी को हटा देता है। यह उस सीमा से भी बचता है जिसका अर्थ यह होगा कि प्रत्येक खतरे के मॉडल के लिए एक परिकलित आंकड़ा पर्याप्त है।
खोज-समय के आंकड़े अनुमान हैं, पूर्वानुमान या गारंटी नहीं
एक बीस-अक्षर वाले यादृच्छिक पासवर्ड को चयनित ToolAcre वर्णमाला से वर्णित किया जा सकता है, और छह-शब्द वाले पासफ़्रेज़ को वास्तविक फ़िल्टर किए गए शब्द पूल से वर्णित किया जा सकता है। उन इनपुटों के साथ उनकी लघुगणकीय पसंद की गणना करें और वहीं रुकें। एक आविष्कृत क्रैकिंग अवधि संलग्न न करें, क्योंकि साक्ष्य में न तो लक्ष्य हैश और न ही मापा हमला मंच मौजूद है।
कार्यान्वित तुलना में नव निर्मित निजी मूल्यों का उपयोग किया जाना चाहिए, न कि यहां मुद्रित उदाहरणों का। परिभाषा के अनुसार एक आलेख आउटपुट सार्वजनिक है। केवल सेटिंग्स और पूल गणना रिकॉर्ड करें। यह अभ्यास प्रदर्शित करता है कि उत्पन्न क्रेडेंशियल को संरक्षित करते समय और इसे प्रसारित करने या पुन: उपयोग करने की किसी भी सिफारिश से बचने के लिए प्रक्रिया विवरण क्यों मायने रखता है।
व्यावहारिक उदाहरण: क्रैक-टाइम दावों के बिना जेनरेटर पसंद स्थानों की तुलना करें
फ़िशिंग, क्रेडेंशियल स्टफिंग, मैलवेयर और कीलॉगिंग अनुमान लगाने की समस्या को बायपास या नया आकार दे सकते हैं। एक सेवा विफल होने के बाद पुन: उपयोग कई खातों को उजागर कर सकता है, भले ही मूल पीढ़ी प्रक्रिया में एक बड़ा विकल्प स्थान हो। ToolAcre की सीमाएँ पेज इन विफलताओं का नाम देता है क्योंकि जनरेटर उनकी मरम्मत नहीं कर सकता है।
यह आलेख पुनर्प्राप्ति वर्कफ़्लो, मल्टीफ़ैक्टर प्रमाणीकरण या पासवर्ड-मैनेजर समझौता को भी कवर नहीं करता है। वे परतें सिस्टम-विशिष्ट समीक्षा की पात्र हैं। उन्हें चूक के रूप में दृश्यमान रखना "अधिक एन्ट्रॉपी" को उन घटनाओं के प्रतिवर्ती उत्तर बनने से रोकता है जहां हमलावर कभी भी उत्पन्न स्थान की गणना नहीं करता है।
टेकअवे - आप साइट की हैशिंग को नियंत्रित नहीं कर सकते हैं, लेकिन आप एन्ट्रॉपी को नियंत्रित करते हैं, और पासवर्ड जेनरेटर आपको इसका भरपूर लाभ देता है
आप नियंत्रित करते हैं कि ToolAcre की क्रिप्टोग्राफ़िक, निष्पक्ष प्रक्रिया से किसी नए उम्मीदवार का चयन किया जाए या नहीं। केवल उम्मीदवार चुनकर आप किसी तीसरे पक्ष के भंडारण को नियंत्रित नहीं कर सकते। पीढ़ी को व्यापक सुरक्षा डिज़ाइन के लिए एक इनपुट के रूप में मानें, और उस सिस्टम से प्रत्येक बाद की परत के लिए साक्ष्य प्राप्त करें जो इसका मालिक है।
पासवर्ड जेनरेटर को प्रबंधक, हैश विन्यासकर्ता या उल्लंघन मूल्यांकनकर्ता समझने की भूल नहीं की जानी चाहिए। इसका स्कोप्ड वादा वास्तव में मूल्यवान है क्योंकि यह सीमित है: एक स्थानीय मूल्य, ज्ञात सेटिंग्स, कोई कमजोर यादृच्छिक फ़ॉलबैक, कोई इतिहास नहीं और जनरेट कार्रवाई द्वारा कोई ट्रांसमिशन नहीं।