텍스트 및 일상 도구 · 비밀번호 생성기
사전 공격: 1988 Morris 웜부터 유출된 비밀번호 목록까지
· 배경
비밀번호 사전 공격 암호 문구
사전 공격이 어떻게 진화했는지(작은 단어 목록을 전달하는 웜부터 유출된 비밀번호 말뭉치 및 맹글링 규칙을 사용한 최신 크래킹까지) 그리고 공개 목록의 무작위 암호가 중요한 의미에서 사전 단어가 아닌 이유를 설명합니다.
단어 목록이 있는 웜 — 1988 Morris 웜이 내장 사전과 시스템 단어 파일을 사용하여 암호를 추측한 방법
Morris 웜 및 기본 제공 단어 파일에 대한 세부 정보가 포함된 통합 문서가 열리지만 비밀번호 생성기 저장소는 해당 이벤트에 대한 기록 소스가 아닙니다. 여기에는 기본 코드, 논문 또는 아카이브가 인용되어 있지 않습니다. 이야기를 반복하는 것은 메모리에서 보안 기록을 인용하지 않는다는 요구 사항을 위반하는 것입니다.
제품 관련 질문은 설명 없이도 답변할 수 있습니다. 공개 목록의 단어를 사용하면 균일하게 생성된 구문이 하나의 사전 단어와 동일하게 되나요? 아니요. 엔진은 순서가 지정된 독립 지수 순서를 선택하고 조합 수는 검증된 풀 및 추첨 횟수를 따릅니다.
Morris-worm 기록은 저장소의 증거 외부에 있습니다.
개념적으로 사전 공격은 균일한 검색보다 가능성이 더 높은 후보를 시도합니다. 인간이 만든 단어, 이름 및 문구는 해당 순서를 일찍 입력할 수 있습니다. 리포지토리는 공격자 데이터 세트나 도구 구성을 제공하지 않으므로 이 문서에서는 처리량, 성공률 또는 사전 크기를 할당하지 않습니다.
ToolAcre는 해당 순서를 모델링하지 않습니다. Web Crypto를 사용하여 알려진 풀에서 데이터를 가져와 인간 선택 문제를 방지합니다. 결과는 여전히 비공개적이고 고유해야 합니다. 무작위 선택은 문서에서 복사되었거나 노출 후 재사용되는 문구를 보호하지 않습니다.
사전 공격은 통계 없이 위협 모델 경계로만 논의됩니다.
유출된 비밀번호 말뭉치는 외부에 있으며 데이터 세트를 변경합니다. 크래킹 도구에 대한 크기, 내용 및 영향은 로컬 생성기 코드에서 설정할 수 없습니다. 따라서 이 섹션에서는 지원되지 않는 주장을 상록 콘텐츠로 동결하는 대신 위반 통계와 명명된 말뭉치를 생략합니다.
생략으로 인해 재사용에 대한 권장 사항이 약화되지는 않습니다. ToolAcre의 제한 사항은 명시적으로 재사용을 별도의 실패 모드로 지정합니다. 계정당 새로운 자격 증명은 공격자가 후보자의 우선 순위를 지정하는 방법에 관계없이 하나의 서비스가 값을 노출하는 결과를 제한합니다.
비밀번호 유출 코퍼스는 외부 증거가 필요하므로 생략합니다.
첫 글자를 대문자로 사용하거나 연도를 추가하거나 기호를 대체하는 것은 예측 가능한 인간 규칙을 따를 수 있지만 이 저장소에는 공격자가 각 규칙을 얼마나 자주 적용하는지에 대한 측정된 주장이 없습니다. 따라서 ToolAcre의 고정 케이스 모드는 추가 엔트로피가 아닌 결정론적 형식으로 계산됩니다.
구성이 필요한 경우 캐릭터 생성기는 무작위 클래스를 선택하고 위치를 섞습니다. 이는 문서화된 프로세스입니다. 개인 접미사가 포함된 생성된 문구를 직접 편집하면 다른 프로세스가 생성되고 이전 추정이 무효화됩니다.
맹글링 규칙 예제는 여기에서 측정된 공격 동작으로 처리되지 않습니다.
공개 긴 목록은 필터링되지 않은 각 추첨에 대해 7,776 가능한 지수를 여전히 제공합니다. 따라서 4개의 독립적인 순서 선택이 7,776⁴ 조합을 생성합니다. 공격자는 목록과 설정을 알고 있을 수 있습니다. 선택한 시퀀스는 노출되거나 재사용되지 않는 한 알 수 없는 상태로 유지됩니다.
필터링은 기준을 변경하고, 가로세로 모드는 선택을 첫 글자로 제한하므로 계산은 실제 설정을 따라야 합니다. 공개 어휘는 이러한 제약을 숨길 수 있는 권한이 없습니다. 엔진은 적격 풀에서 파생되며 해당 가정을 보고합니다.
소스 목록이 공개된 경우에도 균일한 조합이 계산 가능한 상태로 유지되는 이유
생성된 4단어 긴 목록 구문의 경우 테스트된 파일 크기와 4개의 독립적인 위치에서 직접 7,776⁴를 파생시킵니다. 샘플 문구를 후보로 인쇄하지 마십시오. 사람이 선택한 4개 단어 표현의 경우 사람의 선택에 대한 확률 모델이 제공되지 않으므로 개수를 알 수 없는 상태로 둡니다.
이 비교는 균열 시간 추정을 피하고 모든 용도에 4개의 단어가 충분하다고 말하지 않습니다. 이는 프로세스 증거가 중요한 이유를 보여줍니다. 알려진 개수는 설정을 알릴 수 있지만 적합성은 여전히 대상과 위협 모델에 따라 달라집니다.
작업 예: 생성된 조합 수를 도출하고 인간의 선택을 정량화하지 않은 상태로 둡니다.
Rainbow 테이블, GPU 성능 및 해시별 최적화에는 저장된 검증 도구 및 공격 플랫폼에 대한 정보가 필요합니다. 이 생성기 외부에 있으므로 생략됩니다. ToolAcre에는 해당 주제를 기반으로 구성할 수 있는 서버측 비밀번호 데이터베이스가 없습니다.
하드웨어 주장을 추가하면 기사의 수치가 불안정해질 수도 있습니다. 지속적인 현지 사실은 균일한 선택 수와 제품 경계입니다. 외부 공격 엔지니어링은 별도로 제공되는 분석에 속합니다.
요점 — 비밀번호 생성기의 출력에 있는 단어는 공개 사전에 있으므로 괜찮습니다. 무작위 조합은 공격자가 저렴하게 열거할 수 없는 것입니다.
EFF 단어는 공개될 수 있습니다. 비밀은 어휘를 숨기는 것이 아니라 무작위로 정렬된 신선한 조합에서 비롯되기 때문입니다. ToolAcre는 모듈로 바이어스 없이 인덱스를 그리며 기록을 저장하지 않습니다. 사용자는 결과 시퀀스를 비공개적이고 고유하게 유지해야 합니다.
공개 단어 연산을 모든 공격자에 대한 약속으로 바꾸지 마십시오. 생성기는 피싱, 맬웨어, 재사용 또는 열악한 원격 저장을 방지하지 않습니다. 셀 수 있는 선택 프로세스를 제공합니다. 책임 있는 취급 및 시스템 제어는 거기에서 결과를 전달해야 합니다.