テキストおよび日常ツール · パスワード生成ツール
パスワードクラッキングの仕組み: ハッシュレート、遅いハッシュ、そしてエントロピーが勝つ理由
· 仕組み
パスワード セキュリティ 脅威モデル
オフライン クラッキングをわかりやすい言葉 (漏洩したハッシュ、1 秒あたりの推測数、辞書とルール) と、遅いハッシュ アルゴリズムとパスフレーズ エントロピーがどのように組み合わさってパスワードが存続するかどうかを決定するかを説明します。
パスワードではなくハッシュが漏洩した侵害 — 攻撃者が実際に取得するものと、それが依然として危険である理由
ToolAcre は保存された検証ツールやアカウント データベースを決して受信しないため、宛先が平文を保持しているのか、高速ダイジェストを保持しているのか、それとも意図的に高価なパスワード ハッシュを保持しているのかを判断できません。ワークブックの侵害に関する説明は、別のソースのセキュリティ記事で役立つ可能性がありますが、このジェネレーターの構成、実装、またはテストによって確立されたものではありません。このセクションでは、バックエンドの事実を創作するのではなく、見出しを修正します。
ローカル証拠は生成のみに関係します: 明示的な選択プール、暗号化バイト、不偏境界描画、および 1 つの戻り値。リモート サービスのストレージ アーキテクチャは、送信後の動作を支配する可能性があります。ブラウザ側でいくら演算を行っても、ToolAcre はその目に見えないシステムを証明できず、生成された値がすべてのサービスに適していると宣言されることもありません。
ジェネレーターは、リモート サービスがパスワードを保存する方法を確立できません
オンラインとオフラインの推測はさまざまな動作条件を表しますが、その速度はこのリポジトリに存在しないコントロールによって異なります。このページでは、ログインの調整、アカウントのロックアウト、ハードウェア、並列処理、または盗まれた検証ツールへのアクセスを観察できません。あたかもそれが普遍的に適用されるかのように 1 秒あたりの推測数の数字を公表すると、説明のための仮定が誤った予測に変わってしまいます。
制限事項のページでは、検索時の文言は指定された想定レートに基づいており、その想定が変化すると桁違いに変化することが明示されています。この記事では、耐久性の比較は、検証済みのジェネレーター設定で可能な出力の数です。時間は、外部証拠がレートと攻撃モデルを提供した後にのみ開始されます。
オンラインおよびオフラインの攻撃率は、このリポジトリの検証済み証拠の範囲外です
アウトラインでは MD5、SHA-1、bcrypt、scrypt、Argon2 という名前が付けられていますが、それらの仕様や測定された構成はいずれもこのモジュールのソースではありません。アルゴリズム名だけでは十分ではありません。パラメーター、実装、攻撃者のハードウェアが重要です。この記事では、記憶に残っているランキングを引用するのではなく、比較を省略し、目的のサービスの現在承認されているドキュメントを参照するように読者に指示しています。
その省略はジェネレーターのギャップではありません。 ToolAcre は、アカウントの資格情報を意図的にハッシュ、保存、検証しません。ダイジェスト デモを追加すると、第 2 の製品面が作成され、読者がおもちゃの構成を導入のアドバイスとして扱うようになる可能性があります。ブラウザ ページには 1 つの仕事があります。それは、透過的な設定で新しい候補者を作成することです。
ハッシュ アルゴリズムの比較には外部ソースが必要ですが、意図的に省略されています
人間が選択した辞書やマングリング ルールも外部攻撃モデルです。情報源によれば、ToolAcre はテーマ、文法、または人気によって単語を選択していません。適格なリストから統一インデックスを選択します。引用されたデータセットと構成がなければ、特定のクラッキング ツールが「夏」プラス 1 年または代替シンボルにどれだけ早く到達するかを定量化することはできません。
これが、単に見た目が似ているというだけの理由で、生成および作成された文字列が 1 つのエントロピー ラベルを共有すべきではない理由です。 ToolAcre は、実行するプロセスを計算します。人のプロセスは未知であり、よく知られたパターンに重点が置かれている可能性があります。安全な結論は、人間が作成した例にサポートされていない精度を割り当てるのではなく、一意の値を生成することです。
人間のパスワード辞書はジェネレーターのソース契約の範囲外です
N 個の同様に完全な出力の場合、完全な列挙には N 個の候補が含まれます。 ToolAcre は、単語リストのサイズ、単語数、ランダムな大文字と小文字、ランダムな区切り文字、または文字アルファベットから N を導き出すことができます。 N を平均時間に変えるには、順序とスループットに関する仮定が必要ですが、それを安全性の判断に変えるには、どの攻撃が重要かを判断する必要もあります。
アプリケーションには、例示的な検索時間関数が含まれていますが、その散文には、これらの時間は設定を比較するものであり、予測としてはあまり役に立たないと記載されています。この記事では、透過カウントを保持し、ユニバーサル クロックを削除します。また、すべての脅威モデルに対して 1 つの計算値が適切であることを意味するしきい値を回避します。
検索時間の数値は仮定であり、予測や保証ではありません
20 文字のランダムなパスワードは選択した ToolAcre アルファベットから記述でき、6 単語のパスフレーズは実際にフィルタリングされた単語プールから記述できます。これらの入力を使用して対数選択数を計算し、そこで停止します。ターゲットのハッシュも測定された攻撃プラットフォームも証拠に存在しないため、でっち上げたクラッキング期間を添付しないでください。
作業された比較では、ここに出力された例ではなく、新しく生成されたプライベート値を使用する必要があります。記事の出力は定義上公開されます。設定とプール数のみを記録します。この演習では、生成された資格情報を保存し、送信や再利用の推奨を回避しながら、プロセスの詳細が重要である理由を示します。
作業例: クラックタイム要求なしでジェネレーター選択スペースを比較
フィッシング、クレデンシャル スタッフィング、マルウェア、キーロギングは、推測の問題を回避したり、再構成したりする可能性があります。再利用すると、元の生成プロセスに大きな選択スペースがあった場合でも、1 つのサービスが失敗した後に複数のアカウントが公開される可能性があります。 ToolAcre の制限ページでは、ジェネレーターでは修復できないため、これらの障害に名前が付けられています。
この記事では、回復ワークフロー、多要素認証、またはパスワード マネージャーの侵害についても説明しません。これらのレイヤーはシステム固有のレビューに値します。それらを省略として見えるようにしておくと、攻撃者が生成されたスペースを決して列挙しない場合に、「エントロピーの増加」がインシデントに対する反射的な回答になるのを防ぎます。
要点 — サイトのハッシュを制御することはできませんが、エントロピーは制御できます。パスワード ジェネレーターはそれを十分に提供します。
ToolAcre の暗号化された公平なプロセスを使用して、新しい候補者が選択されるかどうかを制御します。候補を選択するだけでは、サードパーティのストレージを制御することはできません。生成をより広範なセキュリティ設計への 1 つの入力として扱い、それを所有するシステムから後の各層の証拠を取得します。
パスワード生成者を管理者、ハッシュ設定者、または侵害評価者と間違えてはなりません。そのスコープ付き Promise は、限定されているからこそ価値があります。つまり、1 つのローカル値、既知の設定、弱いランダム フォールバックなし、履歴なし、Generate アクションによる送信なしです。