Strumenti di testo e di uso quotidiano · Generatore di password
Attacchi con dizionari: dal worm 1988 Morris agli elenchi di password trapelate
· Sfondo
password attacchi-dizionari passphrase
Spiega come si sono evoluti gli attacchi dei dizionari - da un worm che trasportava un piccolo elenco di parole al moderno cracking con corpora di password trapelate e regole di mutilazione - e perché una passphrase casuale da un elenco pubblico non è una parola del dizionario nel senso che conta.
Un worm con un elenco di parole: come il worm 1988 Morris ha indovinato le password con un dizionario integrato e il file di parole di sistema
La cartella di lavoro si apre con i dettagli sul worm Morris e sui file di parole incorporati, ma il repository di Password Generator non è una fonte storica per quell'evento. Nessun codice primario, documento o archivio viene qui citato. Ripetendo la storia violerebbe l'obbligo di non citare la cronologia della sicurezza dalla memoria.
È possibile rispondere alla domanda relativa al prodotto senza quella narrazione: l’uso di parole da un elenco pubblico rende una frase generata in modo uniforme equivalente a una parola del dizionario? No. Il motore seleziona una sequenza ordinata di indici indipendenti e il numero di combinazioni deriva dal pool verificato e dal conteggio delle estrazioni.
La storia del worm Morris è al di fuori delle prove del repository
Concettualmente, un attacco a dizionario tenta i candidati ritenuti più probabili di un'indagine uniforme. Parole, nomi e frasi creati dall’uomo possono entrare presto in quell’ordine. Questo articolo non assegna alcuna velocità effettiva, percentuale di successo o dimensione del dizionario perché il repository non fornisce alcun set di dati o configurazione dello strumento dell'autore dell'attacco.
ToolAcre non modella tale ordinamento. Evita il problema della scelta umana attingendo da un pool noto con Web Crypto. Il risultato deve comunque rimanere privato e unico; la selezione casuale non protegge una frase copiata dalla documentazione o riutilizzata dopo l'esposizione.
Un attacco a dizionario viene discusso solo come limite del modello di minaccia, senza statistiche
I corpora di password trapelate sono set di dati esterni e modificabili. Le loro dimensioni, contenuto e influenza sugli strumenti di cracking non possono essere stabiliti dal codice del generatore locale. Questa sezione pertanto omette le statistiche sulle violazioni e i corpora denominati anziché congelare una rivendicazione non supportata in un contenuto sempreverde.
L’omissione non indebolisce la raccomandazione contro il riutilizzo. Le limitazioni di ToolAcre chiamano esplicitamente il riutilizzo come una modalità di errore separata. Una nuova credenziale per account limita le conseguenze dell'esposizione di un valore da parte di un servizio, indipendentemente dal modo in cui un utente malintenzionato assegna la priorità ai candidati.
I corpora di password trapelate richiedono prove esterne e vengono omessi
Mettere in maiuscolo la prima lettera, aggiungere un anno o sostituire un simbolo può seguire regole umane prevedibili, ma questo archivio non contiene alcuna indicazione misurata sulla frequenza con cui un utente malintenzionato applica ciascuna di esse. Le modalità caso fisso di ToolAcre vengono quindi conteggiate come formattazione deterministica, non entropia extra.
Quando è richiesta la composizione, il generatore di personaggi effettua scelte casuali di classe e mescola le posizioni. Questo è un processo documentato. La modifica manuale di una frase generata con un suffisso personale crea un processo diverso e invalida la stima precedente.
Gli esempi di regole di mutilazione non vengono trattati qui come comportamento di attacco misurato
Un lungo elenco pubblico offre ancora 7,776 possibili indici per ogni estrazione non filtrata. Quattro selezioni ordinate indipendenti producono quindi combinazioni 7,776⁴. L'aggressore potrebbe conoscere l'elenco e le impostazioni; la sequenza selezionata rimane sconosciuta a meno che non sia stata esposta o riutilizzata.
Il filtraggio modifica la base e la modalità acrostico vincola la selezione in base alle lettere iniziali, quindi i calcoli devono seguire le impostazioni effettive. Il vocabolario pubblico non è autorizzato a nascondere questi vincoli. Il motore deriva dal pool idoneo e riporta le sue ipotesi.
Perché le combinazioni uniformi rimangono numerabili anche quando l'elenco delle fonti è pubblico
Per una frase generata con un lungo elenco di quattro parole, deriva 7,776⁴ direttamente dalla dimensione del file testato e da quattro posizioni indipendenti. Non stampare una frase di esempio come candidato. Per un’espressione di quattro parole scelta da una persona, lasciare il conteggio sconosciuto perché non viene fornito alcun modello di probabilità per le scelte della persona.
Questo confronto evita stime di crack time e non dice che quattro parole siano sufficienti per ogni uso. Illustra perché le prove del processo sono importanti. Un conteggio noto può informare le impostazioni, mentre l’idoneità dipende ancora dalla destinazione e dal modello di minaccia.
Esempio pratico: ricavare il conteggio delle combinazioni generate e lasciare le scelte umane non quantificate
Le tabelle Rainbow, le prestazioni GPU e l'ottimizzazione specifica dell'hash richiedono informazioni sul verificatore memorizzato e sulla piattaforma di attacco. Sono fuori da questo generatore e sono omessi. ToolAcre non dispone di un database di password lato server la cui configurazione potrebbe fondare tali argomenti.
L'aggiunta di affermazioni sull'hardware porterebbe anche l'articolo a cifre instabili. I fatti locali durevoli sono il conteggio uniforme delle scelte e i confini dei prodotti. L'ingegneria degli attacchi esterni rientra in un'analisi fornita separatamente.
Il punto è che le parole nell'output del generatore di password si trovano in un dizionario pubblico e va bene; la combinazione casuale è ciò che gli aggressori non possono enumerare a buon mercato
Le parole EFF possono essere pubbliche perché la segretezza deriva dalla nuova combinazione ordinata casuale, non dal nascondere il vocabolario. ToolAcre disegna indici senza bias di modulo e non memorizza mai una cronologia. L'utente deve mantenere la sequenza risultante privata e unica.
Non trasformare l’aritmetica delle parole pubbliche in una promessa contro ogni aggressore. Il generatore non impedisce il phishing, il malware, il riutilizzo o la scarsa archiviazione remota. Fornisce un processo di selezione numerabile; la gestione responsabile e i controlli di sistema devono portare il risultato da lì.