テキストおよび日常ツール · パスワード生成ツール
単語がランダムな場合にのみ「正しい馬のバッテリーのステープル」が機能するのはなぜですか
· なぜそれが重要なのか
パスワード パスフレーズ ランダム性
この有名な漫画はパスフレーズを普及させましたが、自分で言葉を選ぶという悪い習慣も生み出しました。この投稿では、強度が既知のリストからのランダムな選択に完全に依存する理由を説明します。
誰もが覚えている漫画と、半数が見逃した教訓 — 4 つの一般的な単語は、サイコロで選んだ場合にのみ強力になります
記憶に残る 4 つの単語のシーケンスは、フォーマットを選択したプロセスではなく、フォーマットを示しています。 ToolAcre の計算は、適格な単語プールから独立した均一インデックスを受け取る各位置に依存します。面白そうだから、あるいは場面を構成するからという理由で人がよく知っている単語を 4 つ選んだ場合、目に見える単語の数は 4 のままですが、基礎となる分布は変化します。
リポジトリは、漫画や有名なフレーズをセキュリティしきい値のソースとして使用しません。ランダム選択ルーチンを実装してテストします。実際的な教訓は、公開されている例をコピーしたり、その文法を模倣したりするのではなく、そのルーチンを維持することです。記事に掲載されているフレーズはすでに知られており、資格情報になってはなりません。
4 つのよく知られた単語は、ランダムな選択プロセスの証拠ではありません
人間の選択により、お気に入りのオブジェクト、名前、引用、文法的順序、および一緒に属する単語が優先されることがあります。 ToolAcre はそれらの好みを推定しようとしないため、既存のフレーズをスコアリングしません。 4 つの均一な描画に相当する自己選択シーケンスを呼び出すと、ジェネレーターの式が発生しなかったプロセスに適用されます。
描画では置換が使用されるため、ランダムに選択しても、偶然関連する 2 つの単語が生成されたり、繰り返したりする可能性があります。よりランダムに感じられるまでその出力を編集すると、事後的に人間の好みが導入されます。誠実な手順は、新しい結果を受け入れるか、どちらも公開せずにまったく新しい候補を生成することです。
ケルクホフスの原則が単語リストに適用される - 攻撃者は EFF リスト全体を知っている可能性があり、パスフレーズは強力なままです
EFF リストは公開された静的資産であり、可能なインデックスの数が損なわれることはありません。長いリストの場合、ビルドは 7,776 エントリを検証します。攻撃者は、すべての単語、ファイルの順序、およびすべての設定を知っている可能性があります。不明な部分は、Web Crypto がこの特定のプライベート出力に対してどの独立インデックスを選択したかです。
この設計は、「秘密の単語リストによるセキュリティ」を回避します。これは、フィルタリングを考慮する必要があることも意味します。ユーザーが許可される語長を狭めると、適格なプールが小さくなり、エントロピー関数は 7,776 を引用し続けるのではなく、その実際のプールを使用します。
リストの秘密ではなくランダムなインデックスが入力であるため、公開ワードリストは引き続き使用できます。
「赤いアップルパイのスライス」などのフレーズには、連想と文法構造が含まれます。リポジトリには、人々がそのパターンを作成する頻度に関するモデルが含まれていないため、数値検索スペースは割り当てられません。単にスペースで区切られているという理由だけで 4 つのトークンを独立したものとして扱うと、選択の証拠が無視されてしまいます。
ToolAcre は、代わりに同じ対象リストから `secureRandomChoice` を通じて各単語を選択します。前の単語によって次のドローが絞り込まれることはありません。その独立性はコード パスの特性であり、完成したフレーズの視覚的な特性ではありません。
関連する単語は、このジェネレーターがモデル化していない人間のプロセスを明らかにします
フィルタリングなしで生成された 4 つのロングリスト ワードの場合、4 つの位置のそれぞれが任意のリスト インデックスを受け取ることができるため、順序付けされた出力カウントは 7,776⁴ になります。計算は、検証されたファイル サイズからインラインで導き出すことができます。個人が作成した 4 単語のフレーズは、候補プロセスが指定されていないため、ここでは一致する番号を受け取りません。
この比較では、クラック時間の推定を意図的に回避し、生成されたフレーズを出力しません。これは、一方のプロセスは既知の均一な選択肢から数えられるが、もう一方は数えられないということだけを確立します。アカウントの適合性は、宛先、デバイス、およびより広範な脅威モデルによって異なります。
作業例: 既知の均一ジェネレーターと定量化されていない人間のフレーズを対比する
単語、順序、格規則、区切り文字を変更しない場合、選択後にニーモニック ストーリーを構築できます。この物語は記憶を助けるものであり、より良い言葉を置き換える理由ではありません。ストーリーやフレーズを公開すると資格情報が明らかになるため、両方とも承認された処理プロセス内に留めてください。
ToolAcre 自体はニーモニック メソッドを教えたりテストしたりしません。英単語と書式設定コントロールを提供します。特定の結果を記憶できるかどうかは個人的なものであり、ストレージはこのページではなく管理者に属します。
これでカバーされないもの — コミック内の特定のエントロピー主張とその計算方法
コミックは検証のために提供されたリポジトリ ソースではないため、この記事はコミックからの特定のエントロピーの主張を再現しません。また、どんな言葉を使ってもあらゆる攻撃を無効にできるとは主張しません。フィッシング、マルウェア、再利用、侵害された宛先は、リストの計算の対象外のままです。
この省略により、有用な境界が維持されます。生成された選択の数学はコードやファイルに対して直接チェックできますが、文化史や第三者の主張には独自の一次情報源が必要です。この 2 つの形式は見慣れたものであるため、混合しないでください。
要点 — アイデアを維持し、習慣を捨てましょう。パスワード ジェネレーターに EFF リストから単語を選択させます
複数単語の資格情報の概念を維持しますが、監査されたランダムなプロセスに単語を選択させます。 ToolAcre は検証済みの EFF アセット、Web Crypto、および公平なインデックスを使用します。公開語彙が期待されています。プライベートな新しい組み合わせは、未知のままにしておくべき部分です。
テーマごとに言葉を選んだり、不自然な出力を修復したり、結果を再利用したりしないでください。世代は 1 つの候補を提供し、それを忘れます。管理、ストレージ、宛先ポリシーは別の場所で行われます。強さの計算は、最後の文の魅力ではなく、ランダムなプロセスに従います。