テキストおよび日常ツール · パスワード生成ツール
辞書攻撃: 1988 Morris ワームからパスワード リストの漏洩まで
· 背景
パスワード 辞書攻撃 パスフレーズ
小さな単語リストを運ぶワームから、漏洩したパスワード コーパスとマングリング ルールによる最新のクラッキングに至るまで、辞書攻撃がどのように進化したか、また、公開リストからのランダムなパスフレーズが重要な意味で辞書の単語ではない理由について説明します。
単語リストを持つワーム — 1988 Morris ワームが、内蔵辞書とシステム単語ファイルを使用してパスワードを推測する方法
ワークブックが開き、Morris ワームと組み込みの Word ファイルに関する詳細が表示されますが、パスワード ジェネレーター リポジトリはそのイベントの履歴ソースではありません。ここでは主要なコード、論文、アーカイブは引用されていません。この話を繰り返すことは、セキュリティ履歴を記憶から引用しないという要件に違反することになります。
製品関連の質問は、その説明なしで答えることができます。公開リストの単語を使用すると、均一に生成されたフレーズが辞書の 1 単語に相当しますか?いいえ。エンジンは独立したインデックスの順序付けられたシーケンスを選択し、組み合わせの数は検証されたプールと描画カウントから決まります。
Morris ワームの歴史はリポジトリの証拠の外にあります
概念的には、辞書攻撃は均一なスイープよりも可能性が高いと思われる候補を試します。人間が作成した単語、名前、フレーズは、早い段階でその順序に入る可能性があります。リポジトリは攻撃者のデータセットやツール構成を提供しないため、この記事ではスループット、成功率、辞書サイズを割り当てません。
ToolAcre はその順序をモデル化しません。 Web Crypto を使用して既知のプールから抽出することで、人間の選択の問題を回避します。結果は依然として非公開かつ一意である必要があります。ランダムな選択では、文書からコピーされたフレーズや暴露後に再利用されたフレーズは保護されません。
辞書攻撃は脅威モデルの境界としてのみ議論されており、統計はありません
漏洩したパスワード コーパスは外部の、変化するデータセットです。それらのサイズ、内容、クラッキング ツールへの影響は、ローカル ジェネレーター コードからは確立できません。したがって、このセクションでは、サポートされていない主張を永久コンテンツに凍結するのではなく、侵害統計と名前付きコーパスを省略します。
省略されていても、再利用に対する推奨が弱まるわけではありません。 ToolAcre の制限では、再利用を個別の障害モードとして明示的に指定しています。アカウントごとに新しい認証情報を使用すると、攻撃者が候補にどのような優先順位を付けるかに関係なく、1 つのサービスが値を公開した場合の影響が制限されます。
漏洩したパスワードのコーパスには外部証拠が必要なので省略されています
最初の文字を大文字にしたり、年を追加したり、記号を置き換えたりすることは、予測可能な人間のルールに従う可能性がありますが、このリポジトリには、攻撃者がそれぞれのルールをどのくらいの頻度で適用するかについての測定された主張は含まれていません。したがって、ToolAcre の固定ケース モードは、追加のエントロピーではなく、決定論的な書式設定としてカウントされます。
合成が必要な場合、キャラクター ジェネレーターはランダムなクラスを選択し、位置をシャッフルします。それは文書化されたプロセスです。個人接尾辞を含む生成されたフレーズを手動で編集すると、別のプロセスが作成され、以前の見積もりが無効になります。
ここでは、マングリング ルールの例は測定された攻撃動作として扱われません。
パブリックの長いリストでは、フィルターされていない各描画に対して 7,776 個の可能なインデックスが提供されます。したがって、4 つの独立した順序付き選択により、7,776⁴ の組み合わせが生成されます。攻撃者はリストと設定を知っている可能性があります。選択された配列は、公開または再利用されない限り、不明のままです。
フィルタリングによりベースが変更され、アクロスティック モードでは頭文字による選択が制限されるため、計算は実際の設定に従う必要があります。公開語彙には、これらの制約を隠す許可はありません。エンジンは適格なプールから派生し、その仮定をレポートします。
ソースリストが公開されている場合でも、一様な組み合わせがカウント可能なままである理由
生成された 4 単語のロングリスト フレーズの場合、テストされたファイル サイズと 4 つの独立した位置から直接 7,776⁴ を導出します。サンプルフレーズを候補として印刷しないでください。人が選んだ 4 単語の表現の場合、人の選択に対する確率モデルが提供されていないため、カウントは不明のままにしておきます。
この比較はクラックタイムの推定を回避するものであり、あらゆる用途に 4 つの単語があれば十分であるとは言えません。これは、プロセスの証拠が重要である理由を示しています。既知のカウントは設定を知らせることができますが、適合性は依然として宛先と脅威モデルに依存します。
実用的な例: 生成された組み合わせ数を導き出し、人間の選択は定量化されないままにしておく
レインボー テーブル、GPU パフォーマンス、ハッシュ固有の最適化には、保存されているベリファイアと攻撃プラットフォームに関する情報が必要です。それらはこのジェネレーターの外にあるため省略されています。 ToolAcre には、それらのトピックを根拠にするような構成を備えたサーバー側のパスワード データベースがありません。
ハードウェアの主張を追加すると、記事の数値が不安定になる可能性があります。地元の永続的な事実は、均一な選択肢の数と製品の境界です。外部攻撃エンジニアリングは、別途ソースされた分析に属します。
要点 — パスワード ジェネレーターの出力内の単語は公開辞書に登録されており、それは問題ありません。ランダムな組み合わせは、攻撃者が安価に列挙できないものです
EFF 単語を公開できるのは、語彙を隠すことではなく、新鮮でランダムな順序の組み合わせから機密性が得られるためです。 ToolAcre はモジュロ バイアスなしでインデックスを描画し、履歴を保存しません。ユーザーは、結果のシーケンスを非公開かつ一意に保つ必要があります。
公用語の算術演算をあらゆる攻撃者に対する約束に変えないでください。ジェネレーターは、フィッシング、マルウェア、再利用、または不十分なリモート ストレージを防ぐことはできません。それは可算的な選択プロセスを提供します。責任ある取り扱いとシステム制御がそこからの結果を運ぶ必要があります。