텍스트 및 일상 도구 · 비밀번호 생성기
비밀번호 크래킹 작동 방식: 해시 비율, 느린 해싱 및 엔트로피가 승리하는 이유
· 작동 방식
비밀번호 보안 위협 모델
오프라인 크래킹을 일반 용어(유출된 해시, 초당 추측, 사전 및 규칙)로 설명하고 느린 해싱 알고리즘과 암호 엔트로피가 함께 암호 생존 여부를 결정하는 방법을 설명합니다.
비밀번호가 아닌 해시를 유출한 침해 - 공격자가 실제로 획득한 것과 이것이 여전히 위험한 이유
ToolAcre는 저장된 검증자 또는 계정 데이터베이스를 수신하지 않으므로 대상이 일반 텍스트, 빠른 다이제스트 또는 의도적으로 비용이 많이 드는 비밀번호 해시를 유지하는지 여부를 알 수 없습니다. 통합 문서의 위반 설명은 별도로 제공되는 보안 문서에서 유용할 수 있지만 이 생성기의 구성, 구현 또는 테스트에 의해 확립되지는 않습니다. 이 섹션에서는 백엔드 사실을 만들어내기보다는 제목을 수정합니다.
로컬 증거는 명시적 선택 풀, 암호화 바이트, 편견 없는 제한 추첨 및 하나의 반환 값과 같은 생성에만 관련됩니다. 원격 서비스의 스토리지 아키텍처는 제출 후 발생하는 일을 지배할 수 있습니다. 브라우저 측 산술이 아무리 많아도 ToolAcre는 보이지 않는 시스템을 인증할 수 없으며 생성된 값은 모든 서비스에 적합하다고 선언되지 않습니다.
생성기는 원격 서비스가 비밀번호를 저장하는 방법을 설정할 수 없습니다.
온라인 및 오프라인 추측은 서로 다른 작동 조건을 설명하지만 그 비율은 이 저장소에 없는 제어에 따라 달라집니다. 페이지에서는 로그인 제한, 계정 잠금, 하드웨어, 병렬성 또는 도난당한 검증자에 대한 액세스를 관찰할 수 없습니다. 마치 보편적으로 적용되는 것처럼 초당 추측 수치를 게시하면 예시적인 가정이 잘못된 예측으로 바뀔 것입니다.
제한 사항 페이지에는 검색 시간 표현이 명시된 가정 비율에 따라 결정되며 해당 가정이 변경되면 크기 순서대로 변경된다는 점을 명시적으로 명시하고 있습니다. 이 기사에서 내구성 비교는 검증된 생성기 설정에서 가능한 출력 수입니다. 외부 증거가 속도와 공격 모델을 제공한 후에만 시간이 들어갑니다.
온라인 및 오프라인 공격률은 이 저장소의 검증된 증거를 벗어납니다.
개요 이름은 MD5, SHA-1, bcrypt, scrypt 및 Argon2이지만 해당 사양이나 측정된 구성은 이 모듈의 소스가 아닙니다. 알고리즘 이름만으로는 충분하지 않습니다. 매개변수, 구현 및 공격자 하드웨어가 중요합니다. 이 기사에서는 기억된 순위를 인용하는 대신 비교를 생략하고 독자들에게 대상 서비스의 현재 승인된 문서를 참조하도록 지시합니다.
해당 누락은 생성기의 공백이 아닙니다. ToolAcre는 의도적으로 계정 자격 증명을 해시, 저장 또는 확인하지 않습니다. 다이제스트 데모를 추가하면 두 번째 제품 표면이 생성되고 독자가 장난감 구성을 배포 조언으로 취급하도록 장려할 수 있습니다. 브라우저 페이지에는 하나의 작업이 있습니다. 투명한 설정에서 새로운 후보를 생성하는 것입니다.
해시 알고리즘 비교에는 외부 소스가 필요하며 의도적으로 생략되었습니다.
인간 선택 사전과 맹글링 규칙도 외부 공격 모델입니다. 소식통은 ToolAcre가 주제, 문법 또는 인기에 따라 단어를 선택하지 않는다고 말할 수 있습니다. 적격 목록에서 균일한 인덱스를 선택합니다. 인용된 데이터 세트 및 구성 없이 특정 크래킹 도구가 "여름"에 1년 또는 대체 기호를 더한 기간에 얼마나 빨리 도달하는지 정량화할 수는 없습니다.
이것이 생성되고 발명된 문자열이 단순히 비슷해 보인다는 이유만으로 하나의 엔트로피 레이블을 공유해서는 안 되는 이유입니다. ToolAcre는 실행되는 프로세스를 계산합니다. 사람의 과정은 알려지지 않았으며 익숙한 패턴에 크게 집중할 수 있습니다. 안전한 결론은 인간이 만든 예에 지원되지 않는 정밀도를 할당하는 것이 아니라 고유한 값을 생성하는 것입니다.
사람의 비밀번호 사전은 생성기의 소스 계약 외부에 있습니다.
가능성이 동일한 N개의 완전한 출력에 대해 전체 열거에는 N개의 후보가 포함됩니다. ToolAcre는 단어 목록 크기, 단어 수, 무작위 대소문자, 무작위 구분 기호 또는 문자 알파벳에서 N을 파생할 수 있습니다. N을 평균 시간으로 바꾸려면 순서와 처리량에 대한 가정이 필요하며, 이를 안전 판정으로 바꾸려면 어떤 공격이 중요한지 결정해야 합니다.
애플리케이션에는 예시적인 검색 시간 기능이 포함되어 있지만 자체 문장에서는 해당 시간이 설정을 비교하고 예측으로서 훨씬 덜 유용하다고 말합니다. 이 문서에서는 투명 카운트를 유지하고 범용 시계를 삭제합니다. 또한 하나의 계산된 수치가 모든 위협 모델에 적합하다는 것을 암시하는 임계값을 방지합니다.
검색 시간 수치는 예측이나 보장이 아닌 가정입니다.
선택된 ToolAcre 알파벳으로 20자리의 임의의 비밀번호를 기술할 수 있으며, 실제 필터링된 단어 풀에서 6단어의 비밀번호 문구를 기술할 수 있습니다. 해당 입력으로 로그 선택 횟수를 계산하고 거기서 중지합니다. 대상 해시나 측정된 공격 플랫폼이 증거에 존재하지 않으므로 고안된 크래킹 기간을 첨부하지 마십시오.
작업된 비교는 여기에 인쇄된 예시가 아닌 새로 생성된 개인 값을 사용해야 합니다. 기사 출력은 정의상 공개됩니다. 설정과 풀 수만 기록합니다. 이 연습에서는 생성된 자격 증명을 보존하고 전송 또는 재사용에 대한 권장 사항을 피하면서 프로세스 세부 사항이 중요한 이유를 보여줍니다.
작업 예: 크랙 타임 주장 없이 발전기 선택 공간을 비교합니다.
피싱, 자격 증명 스터핑, 맬웨어 및 키로깅은 추측 문제를 우회하거나 재구성할 수 있습니다. 재사용은 원래 생성 프로세스에 큰 선택 공간이 있었더라도 하나의 서비스가 실패한 후 여러 계정을 노출할 수 있습니다. ToolAcre의 제한 사항 페이지에서는 생성기가 오류를 복구할 수 없기 때문에 이러한 오류의 이름을 지정합니다.
또한 이 문서에서는 복구 워크플로, 다단계 인증 또는 비밀번호 관리자 손상에 대해서는 다루지 않습니다. 이러한 레이어는 시스템별로 검토할 가치가 있습니다. 누락된 부분으로 표시되도록 하면 공격자가 생성된 공간을 전혀 열거하지 않는 사고에 대한 반사적인 대답이 되는 "더 많은 엔트로피"를 방지할 수 있습니다.
요점 — 사이트의 해싱은 제어할 수 없지만 엔트로피는 제어할 수 있으며 비밀번호 생성기는 엔트로피를 충분히 제공합니다.
ToolAcre의 암호화되고 편견 없는 프로세스를 통해 새로운 후보자가 선택되는지 여부를 제어합니다. 단순히 해당 후보를 선택한다고 해서 제3자의 스토리지를 통제할 수는 없습니다. 생성을 더 넓은 보안 설계에 대한 하나의 입력으로 간주하고 이를 소유한 시스템에서 각 이후 계층에 대한 증거를 확보하십시오.
비밀번호 생성기를 관리자, 해시 구성자 또는 침해 평가자로 착각해서는 안 됩니다. 범위가 지정된 약속은 하나의 로컬 값, 알려진 설정, 약한 무작위 대체 없음, 기록 없음 및 생성 작업에 의한 전송 없음 등 제한적이기 때문에 정확하게 가치가 있습니다.