Italiano

Strumenti di testo e di uso quotidiano · Generatore di password

Come funziona il cracking delle password: hash rate, hashing lento e perché vince l'entropia

· Come funziona

password sicurezza modelli di minaccia

Una credenziale generata separata da hashing remoto sconosciuto e blocchi del tasso di attacco
Illustrazione vettoriale originale ToolAcre

Spiega il cracking offline in termini semplici - hash trapelati, ipotesi al secondo, dizionari e regole - e come gli algoritmi di hashing lenti e l'entropia della passphrase decidono insieme se una password sopravvive.

La violazione che ha fatto trapelare hash, non password: cosa ottengono effettivamente gli aggressori e perché è ancora pericolosa

ToolAcre non riceve mai un verificatore memorizzato o un database di account, quindi non può dire se una destinazione conserva testo in chiaro, un digest veloce o un hash della password deliberatamente costoso. La descrizione della violazione contenuta nella cartella di lavoro può essere utile in un articolo sulla sicurezza fornito separatamente, ma non è stabilita dalla configurazione, dall'implementazione o dai test di questo generatore. Questa sezione corregge l'intestazione piuttosto che inventare fatti di backend.

L'evidenza locale riguarda solo la generazione: pool di scelte esplicite, byte crittografici, estrazioni limitate imparziali e un valore restituito. L’architettura di archiviazione di un servizio remoto può dominare ciò che accade dopo l’invio. Nessuna quantità di aritmetica lato browser consente a ToolAcre di certificare quel sistema invisibile e nessun valore generato viene dichiarato adatto a ogni servizio.

Un generatore non può stabilire in che modo un servizio remoto memorizza una password

Le ipotesi online e offline descrivono condizioni operative diverse, ma le loro velocità dipendono da controlli assenti in questo archivio. La pagina non può osservare la limitazione dell'accesso, il blocco dell'account, l'hardware, il parallelismo o l'accesso a un verificatore rubato. Pubblicare una cifra di ipotesi al secondo come se fosse applicata universalmente trasformerebbe un’ipotesi illustrativa in una falsa previsione.

La pagina delle limitazioni specifica esplicitamente che la formulazione del tempo di ricerca si basa su una velocità presunta dichiarata e cambia per ordini di grandezza quando tale presupposto cambia. Per questo articolo, il confronto duraturo è il numero di possibili output con impostazioni del generatore verificate. Il tempo entra in gioco solo dopo che prove esterne forniscono un modello di tasso e di attacco.

I tassi di attacco online e offline non rientrano nelle prove verificate di questo repository

I nomi di struttura MD5, SHA-1, bcrypt, scrypt e Argon2, ma nessuna delle loro specifiche o configurazioni misurate è una fonte per questo modulo. I nomi degli algoritmi da soli non sono sufficienti: i parametri, le implementazioni e l’hardware dell’aggressore contano. Piuttosto che citare le classifiche ricordate, questo articolo omette il confronto e dice ai lettori di consultare la documentazione attualmente approvata dal servizio di destinazione.

Questa omissione non è una lacuna nel generatore. ToolAcre non esegue deliberatamente l'hashing, l'archiviazione o la verifica delle credenziali dell'account. L'aggiunta di una demo riassuntiva creerebbe una seconda superficie di prodotto e potrebbe incoraggiare i lettori a considerare la configurazione di un giocattolo come un consiglio per l'implementazione. La pagina del browser ha un compito: produrre un nuovo candidato con impostazioni trasparenti.

I confronti tra algoritmi hash richiedono fonti esterne e vengono intenzionalmente omessi

Anche i dizionari di scelta umana e le regole di mutilazione sono modelli di attacco esterno. La fonte può dire che ToolAcre non sceglie le parole per tema, grammatica o popolarità; seleziona gli indici uniformi dall'elenco idoneo. Non può quantificare quanto velocemente un particolare strumento di cracking raggiungerà “Estate” più un anno o un simbolo sostituito senza un set di dati e una configurazione citati.

Questo è il motivo per cui le stringhe generate e inventate non dovrebbero condividere la stessa etichetta entropica semplicemente perché si assomigliano. ToolAcre calcola il processo che esegue. Il processo di una persona è sconosciuto e può concentrarsi fortemente su schemi familiari. La conclusione sicura è generare un valore unico, non assegnare una precisione non supportata a un esempio creato dall’uomo.

I dizionari di password umane sono esterni al contratto di origine del generatore

Per N output completi ugualmente probabili, un'enumerazione completa contiene N candidati. ToolAcre può ricavare N dalla dimensione dell'elenco di parole, dal conteggio delle parole, da maiuscole e minuscole casuali, da delimitatori casuali o da un alfabeto di caratteri. Trasformare N in un tempo medio richiede ipotesi sull'ordine e sulla produttività, mentre trasformarlo in un verdetto di sicurezza richiede anche decidere quali attacchi contano.

L'applicazione contiene una funzione illustrativa di ricerca temporale, ma la sua stessa prosa afferma che tali tempi confrontano le impostazioni e sono molto meno utili come previsioni. Questo articolo mantiene il conteggio trasparente ed elimina l'orologio universale. Evita inoltre una soglia che implicherebbe che una cifra calcolata sia adeguata per ogni modello di minaccia.

I dati relativi ai tempi di ricerca sono supposizioni, non previsioni o garanzie

È possibile descrivere una password casuale di venti caratteri dall'alfabeto ToolAcre selezionato e una passphrase di sei parole dall'effettivo pool di parole filtrate. Calcola la loro scelta logaritmica con quegli input e fermati qui. Non allegare una durata di cracking inventata, perché tra le prove non sono presenti né l'hash target né una piattaforma di attacco misurata.

Il confronto eseguito deve utilizzare valori privati ​​appena generati, non esempi stampati qui. L'output di un articolo è pubblico per definizione. Registra solo le impostazioni e i conteggi del pool. L'esercizio dimostra perché i dettagli del processo sono importanti preservando le credenziali generate ed evitando qualsiasi raccomandazione per trasmetterle o riutilizzarle.

Esempio pratico: confrontare gli spazi di scelta del generatore senza affermazioni di crack-time

Phishing, credential stuffing, malware e keylogging possono aggirare o rimodellare il problema delle ipotesi. Il riutilizzo può esporre diversi account dopo il fallimento di un servizio anche se il processo di generazione originale disponeva di un ampio spazio di scelta. La pagina delle limitazioni di ToolAcre nomina questi errori perché un generatore non può ripararli.

Inoltre, questo articolo non copre i flussi di lavoro di ripristino, l'autenticazione a più fattori o la compromissione del gestore delle password. Questi livelli meritano una revisione specifica del sistema. Mantenerli visibili come omissioni impedisce che “più entropia” diventi una risposta riflessiva agli incidenti in cui l’attaccante non enumera mai lo spazio generato.

Il punto è che non puoi controllare l'hashing del sito, ma controlli l'entropia e il generatore di password te ne dà in abbondanza

Puoi controllare se un nuovo candidato viene selezionato con il processo crittografico e imparziale di ToolAcre. Non controlli lo spazio di archiviazione di una terza parte semplicemente scegliendo quel candidato. Tratta la generazione come un input per un progetto di sicurezza più ampio e ottieni prove per ogni livello successivo dal sistema che lo possiede.

Il generatore di password non deve essere confuso con un gestore, un configuratore di hash o un valutatore di violazioni. La sua promessa con ambito è preziosa proprio perché è limitata: un valore locale, impostazioni conosciute, nessun fallback casuale debole, nessuna cronologia e nessuna trasmissione tramite l'azione Genera.