टेक्स्ट और रोजमर्रा के टूल · पासवर्ड जेनरेटर
'सही हॉर्स बैटरी स्टेपल' केवल तभी क्यों काम करता है जब शब्द यादृच्छिक हों
· यह क्यों मायने रखती है
पासवर्डों पासफ्रेज अनियमितता
प्रसिद्ध कॉमिक ने पासफ़्रेज़ को लोकप्रिय बना दिया और एक बुरी आदत को भी जन्म दिया - अपने शब्दों को चुनना; यह पोस्ट बताती है कि ताकत पूरी तरह से ज्ञात सूची से यादृच्छिक चयन पर क्यों निर्भर करती है।
कॉमिक हर किसी को याद है और उनमें से आधे लोग सबक भूल गए - चार सामान्य शब्द केवल तभी मजबूत होते हैं जब पासा उन्हें उठाता है
एक यादगार चार-शब्द अनुक्रम एक प्रारूप प्रदर्शित करता है, न कि उस प्रक्रिया को जिसने इसे चुना। ToolAcre की गणना पात्र शब्द पूल से एक स्वतंत्र समान सूचकांक प्राप्त करने वाली प्रत्येक स्थिति पर निर्भर करती है। यदि कोई व्यक्ति चार परिचित शब्द चुनता है क्योंकि वे मनोरंजक लगते हैं या एक दृश्य बनाते हैं, तो शब्दों की दृश्य संख्या चार ही रहती है जबकि अंतर्निहित वितरण बदल जाता है।
रिपॉजिटरी सुरक्षा सीमा के स्रोत के रूप में किसी कॉमिक या प्रसिद्ध वाक्यांश का उपयोग नहीं करती है। यह एक यादृच्छिक चयन दिनचर्या को कार्यान्वित और परीक्षण करता है। व्यावहारिक सबक किसी सार्वजनिक उदाहरण की नकल करने या उसके व्याकरण की नकल करने के बजाय उस दिनचर्या को संरक्षित करना है। किसी लेख में छपा कोई भी वाक्यांश पहले से ही ज्ञात है और उसे प्रमाण-पत्र नहीं बनना चाहिए।
चार परिचित शब्द यादृच्छिक चयन प्रक्रिया के प्रमाण नहीं हैं
मानव की पसंद पसंदीदा वस्तुओं, नामों, उद्धरणों, व्याकरणिक क्रम और एक साथ संबंधित शब्दों का पक्ष ले सकती है। ToolAcre उन प्राथमिकताओं का अनुमान लगाने का प्रयास नहीं करता है, इसलिए यह मौजूदा वाक्यांश को स्कोर नहीं करता है। चार समान ड्रॉ के बराबर स्व-चयनित अनुक्रम को कॉल करने से जेनरेटर फॉर्मूला उस प्रक्रिया पर लागू होगा जो कभी नहीं हुआ।
यादृच्छिक चयन अभी भी दो शब्दों का उत्पादन कर सकता है जो संबंधित होते हैं या दोहराए भी जाते हैं क्योंकि ड्रा प्रतिस्थापन का उपयोग करता है। उस आउटपुट को तब तक संपादित करना जब तक वह अधिक यादृच्छिक न लगे, तथ्य के बाद मानवीय प्राथमिकता का परिचय देता है। ईमानदार प्रक्रिया किCAक को भी प्रकाशित किए बिना नए परिणाम को स्वीकार करना या एक बिल्कुल नया उम्मीदवार तैयार करना है।
केरखॉफ्स का सिद्धांत वर्डलिस्ट पर लागू होता है - हमलावर पूरी EFF सूची को जान सकता है और पासफ़्रेज़ मजबूत रहता है
EFF सूचियाँ सार्वजनिक स्थैतिक संपत्तियाँ हैं, और यह संभावित सूचकांकों की संख्या को कम नहीं करती हैं। लंबी सूची के लिए, बिल्ड 7,776 प्रविष्टियों का सत्यापन करता है। एक हमलावर को हर शब्द, फ़ाइल का क्रम और सभी सेटिंग्स पता हो सकती हैं; अज्ञात भाग वह है जो स्वतंत्र सूचकांक Web Crypto ने इस विशेष निजी आउटपुट के लिए चुना है।
यह डिज़ाइन "गुप्त शब्दसूची के माध्यम से सुरक्षा" से बचाता है। इसका मतलब यह भी है कि फ़िल्टरिंग का ध्यान रखा जाना चाहिए। यदि उपयोगकर्ता अनुमत शब्द लंबाई को कम करता है, तो पात्र पूल छोटा हो जाता है और एन्ट्रॉपी फ़ंक्शन 7,776 को उद्धृत करना जारी रखने के बजाय उस वास्तविक पूल का उपयोग करता है।
एक सार्वजनिक शब्दसूची प्रयोग करने योग्य बनी रहती है क्योंकि यादृच्छिक सूचकांक, सूची गोपनीयता नहीं, इनपुट है
"लाल सेब पाई स्लाइस" जैसे वाक्यांश में जुड़ाव और व्याकरणिक संरचना होती है। रिपॉजिटरी में इस बात के लिए कोई मॉडल नहीं है कि लोग कितनी बार उस पैटर्न को बनाते हैं, इसलिए यह कोई संख्यात्मक खोज स्थान नहीं देता है। चार टोकन को केवल इसलिए स्वतंत्र मान लेना क्योंकि वे रिक्त स्थान से अलग हो गए हैं, चयन साक्ष्य को नजरअंदाज कर दिया जाएगा।
ToolAcre इसके बजाय उसी योग्य सूची से `secureRandomChoice` के माध्यम से प्रत्येक शब्द चुनता है। पिछला शब्द अगले ड्रा को सीमित नहीं करता है। वह स्वतंत्रता कोड पथ की एक संपत्ति है, न कि पूर्ण वाक्यांश की दृश्य संपत्ति।
संबंधित शब्द एक मानवीय प्रक्रिया को प्रकट करते हैं जिसे यह जनरेटर मॉडल नहीं बनाता है
बिना फ़िल्टर किए चार उत्पन्न लंबी-सूची वाले शब्दों के लिए, आदेशित आउटपुट गिनती 7,776⁴ है क्योंकि चार पदों में से प्रत्येक कोई भी सूची सूचकांक प्राप्त कर सकता है। गणना सत्यापित फ़ाइल आकार से इनलाइन व्युत्पन्न है। एक व्यक्ति-निर्मित चार-शब्द वाक्यांश को यहां कोई मिलान संख्या नहीं मिलती है क्योंकि इसकी उम्मीदवार प्रक्रिया अनिर्दिष्ट है।
यह तुलना जानबूझकर क्रैक-टाइम अनुमानों से बचती है और उत्पन्न वाक्यांश को प्रिंट नहीं करती है। यह केवल यह स्थापित करता है कि एक प्रक्रिया ज्ञात समान विकल्पों में से गणनीय है जबकि दूसरी नहीं है। किसी खाते के लिए उपयुक्तता अभी भी गंतव्य, डिवाइस और व्यापक खतरे के मॉडल पर निर्भर करती है।
व्यावहारिक उदाहरण: एक ज्ञात समान जनरेटर की तुलना एक अज्ञात मानव वाक्यांश से करें
चयन के बाद एक स्मरणीय कहानी बनाई जा सकती है यदि यह शब्दों, क्रम, केस नियम और सीमांकक को अपरिवर्तित छोड़ दे। कहानी एक स्मृति सहायता है, किसी अच्छे शब्द को प्रतिस्थापित करने का कारण नहीं। कहानी या वाक्यांश को प्रकाशित करने से विश्वसनीयता का पता चल जाएगा, इसलिए दोनों को अनुमोदित हैंडलिंग प्रक्रिया के भीतर रखें।
ToolAcre स्वयं स्मरणीय विधियों को सिखाता या परीक्षण नहीं करता है। यह अंग्रेजी शब्द और स्वरूपण नियंत्रण प्रदान करता है। किसी विशेष परिणाम को याद रखा जा सकता है या नहीं यह व्यक्तिगत है, और भंडारण इस पेज के बजाय प्रबंधक का है।
इसमें क्या शामिल नहीं है - कॉमिक में विशिष्ट एन्ट्रापी दावे और उनकी गणना कैसे की गई
यह आलेख कॉमिक से विशिष्ट एन्ट्रापी दावों को पुन: प्रस्तुत नहीं करता है क्योंकि कॉमिक सत्यापन के लिए आपूर्ति किया गया रिपॉजिटरी स्रोत नहीं है। यह भी दावा नहीं करता कि कितने ही शब्द हर हमले को हरा देते हैं। फ़िशिंग, मैलवेयर, पुन: उपयोग और एक समझौता गंतव्य सूची अंकगणित से बाहर रहता है।
चूक एक उपयोगी सीमा को संरक्षित करती है: उत्पन्न-विकल्प गणित को सीधे कोड और फ़ाइलों के विरुद्ध जांचा जा सकता है, जबकि सांस्कृतिक इतिहास और तीसरे पक्ष के दावों को अपने स्वयं के प्राथमिक स्रोतों की आवश्यकता होती है। दोनों को मिश्रित नहीं किया जाना चाहिए क्योंकि प्रारूप परिचित लगता है।
सीख - विचार रखें, आदत छोड़ें; पासवर्ड जेनरेटर को EFF सूची से शब्द चुनने दें
बहुशब्दीय क्रेडेंशियल का विचार रखें, लेकिन एक ऑडिटेड यादृच्छिक प्रक्रिया को शब्दों का चयन करने दें। ToolAcre सत्यापित EFF संपत्तियों, Web Crypto और निष्पक्ष सूचकांकों का उपयोग करता है। एक सार्वजनिक शब्दावली अपेक्षित है; एक निजी ताज़ा संयोजन वह हिस्सा है जो अज्ञात रहना चाहिए।
थीम के आधार पर शब्दों का चयन न करें, अजीब आउटपुट को सुधारें या परिणाम का पुन: उपयोग न करें। पीढ़ी एक उम्मीदवार की आपूर्ति करती है और उसे भूल जाती है; प्रबंधन, भंडारण और गंतव्य नीति कहीं और होती है। ताकत की गणना यादृच्छिक प्रक्रिया का अनुसरण करती है, अंतिम वाक्य के आकर्षण का नहीं।