텍스트 및 일상 도구 · 비밀번호 생성기
암호 또는 임의의 암호? 입력해야 하는 위치를 선택하여
· 그것이 중요한 이유
비밀번호 암호 유용성
올바른 형식은 입력 표면(전화 키보드, TV 리모컨, 디스크 암호화 프롬프트 또는 비밀번호 관리자의 자동 완성)에 따라 다르다고 주장하고 각각에 대한 결정 규칙을 제공합니다.
텔레비전 리모컨에 Xq7$v!2p 입력 - 실제로 임의의 비밀번호가 실패하는 경우
Xq7$v!2p와 같은 문자열은 TV 리모컨으로 입력하기 어려울 수 있습니다. 합법적인 소유자의 어려움은 공격자의 어려움과 동일하지 않습니다. 특히 사람이 선택한 짧고 "영리한" 비밀번호가 예측 가능한 대체 비밀번호를 사용하는 경우에는 더욱 그렇습니다. 자주 입력해야 하는 자격 증명의 경우 임의의 단어를 사용하면 더 긴 비밀을 허용하면서 전사 실수를 줄일 수 있습니다. 관리자가 자동으로 입력하는 자격 증명의 경우 기억력이 거의 없습니다. 길고 고유한 임의 값을 선택하고 큰 소리로 읽지 마십시오.
기억력, 타이핑 속도, 오류율, 문자당 강도 등 두 가지 형식 비교
암호는 충분히 큰 목록에서 균일하게 선택된 일련의 단어입니다. 임의의 비밀번호는 명시된 알파벳에서 문자를 선택합니다. 소스가 암호화되어 있고 결과가 충분히 길면 둘 다 강력할 수 있습니다. "문자별" 강도는 입력 알파벳, 목록 크기 및 선택 습관이 다르기 때문에 유용한 보편적 순위가 아닙니다. 인간이 좋아하는 단어로 만들어낸 문구는 타이포그래피가 비슷해 보이더라도 기계가 선택한 여러 EFF 단어와 동일하지 않습니다.
사람이 입력하는 비밀번호 — 장치 로그인, 디스크 암호화, Wi-Fi 및 관리자의 마스터 비밀번호는 비밀번호 문구를 선호합니다.
자동 채우기를 사용하려면 랩탑 로그인, 디스크 암호화 프롬프트 또는 비밀번호 관리자 마스터 비밀번호를 입력해야 할 수도 있습니다. 시스템이 길이와 공백을 허용하는 경우 기억에 남는 무작위로 생성된 암호 문구에 대한 좋은 후보입니다. Wi-Fi 라우터 레이블이나 원격 제어 키보드에는 더 좁은 문자 규칙이 있을 수 있습니다. 입력할 수 없는 문구를 생성하기 전에 장치가 무엇을 받아들이는지 테스트하십시오. 계정에 두 번째 요소가 필요한 경우 이를 사용하십시오. 단어 배열로는 피싱 페이지에 입력된 비밀을 보호할 수 없습니다.
기계가 입력하는 비밀번호 - 관리자에 저장된 웹사이트 로그인은 아무도 읽지 않는 긴 무작위 문자열일 수 있습니다.
관리자가 보유한 웹사이트 로그인은 다릅니다. 관리자는 누구도 기억하지 못하는 긴 무작위 문자열을 생성하고 채울 수 있으며 모든 계정에 다른 문자열을 할당할 수 있습니다. 재사용은 통계적으로 강력한 문구라도 위험합니다. 한 번의 타협으로 인해 나머지 서비스가 잠금 해제되어서는 안 됩니다. 마스터 자격 증명과 저장된 각 사이트 비밀번호는 서로 다른 작업을 수행하므로 "일관성"에 대해 동일한 형식을 제공하는 것은 보안 계획이 아닙니다.
길이 제한 및 필드 규칙 - 암호가 맞지 않는 경우와 대신 수행할 작업
일부 오래된 시스템에서는 공백을 거부하고 긴 입력을 자르거나 작은 최대 길이를 적용합니다. 특히 ASCII가 아닌 단어의 경우 문자, 바이트 또는 특정 인코딩에 제한이 적용되는지 물어보세요. 암호가 맞지 않는 경우 허용되는 알파벳과 서비스에서 허용하는 길이만큼 임의의 암호를 선택하십시오. 구문에서 생성된 여러 단어를 자동으로 잘라내고 이전 엔트로피 추정치를 계속 인용하지 마십시오. 공급자가 비정상적인 구성 규칙을 강요하는 경우 생성기는 결과를 개인적인 패턴으로 바꾸지 않고 이를 준수해야 합니다.
실제 사례 — 새 노트북을 사용하는 주말 동안 생성된 각 계정에 형식 할당
새 노트북을 사용하는 주말에는 디스크 잠금 해제를 위한 새로운 여러 단어 문구를 선택하고 관리자의 마스터 비밀번호를 위한 또 다른 문구를 선택하세요. 그들 사이에 하나도 공유하지 마십시오. 관리자가 새 웹 계정에 대해 고유한 임의 문자열을 생성하도록 합니다. 라우터의 경우 먼저 허용된 Wi-Fi 자격 증명 규칙을 확인한 다음 장치에 안정적으로 입력하거나 프로비저닝할 수 있는 긴 값을 생성하세요. 이러한 예 중 어느 것도 재사용 가능한 비밀번호 제안이 아닙니다. Web Crypto로 자신만의 비밀을 생성하고 안전하게 저장하세요.
여기에 포함되지 않는 사항 - 하드웨어 보안 키와 비밀번호를 모두 대체하는 비밀번호 키
이 비교는 하드웨어 보안 키, 암호 키, 계정 복구 제어 또는 피싱 방지 다단계 인증을 대체하지 않습니다. 장치가 손상되면 비밀번호 관리자도 손상될 수 있으므로 입력 형식을 선택하는 것은 단 하나의 레이어입니다. NIST 지침은 길이를 강조하고 임의 구성 트릭을 피하지만 자격 증명을 구현하는 서비스는 여전히 실제 허용되는 제한을 정의합니다.
요점 — 손으로 입력하는 모든 항목에 대해 비밀번호 생성기를 사용하여 암호를 생성하고 관리자가 나머지를 처리하도록 하세요.
사람이 반복적으로 입력해야 하는 항목의 경우 입력 표면에서 허용하는 경우 임의의 암호 문구를 생성합니다. 기계가 채우는 것의 경우 고유성과 길이를 신뢰할 수 있는 비밀번호 관리자에게 위임하세요. ToolAcre 비밀번호 생성기는 브라우저 암호화 무작위성을 사용하고 비밀번호 페이지에 제3자 광고나 분석 스크립트 없이 생성된 값을 장치에 유지합니다. 중요한 비밀을 위해 웹 기반 생성기를 사용하기 전에 장치와 클립보드를 신뢰할 수 있는지 확인하세요.