암호를 선택하는 방법
무작위 비트가 영리한 이유, 필요한 단어 수, 길이 범위와 구분 기호가 실제로 변경되는 사항, 무작위 비밀번호가 더 나은 도구인 경우.
암호를 강력하게 만드는 유일한 방법은 사용자가 암호를 선택하지 않았다는 것입니다.
이것이 전체 아이디어이고 거의 모든 비밀번호 관련 조언이 이를 모호하게 만들기 때문에 직설적으로 언급할 가치가 있습니다. 암호는 프로세스에서 생성할 수 있는 확률이 동일한 암호의 수에 비례하여 강력합니다. 기계가 7,776 목록에서 균일하게 6개의 단어를 선택하는 경우 해당 숫자는 7,776의 6제곱입니다. 사람이 무작위로 느껴지는 단어 6개를 선택하면 그 숫자는 훨씬 더 적습니다. 왜냐하면 사람들은 균일한 표본 추출자가 아니고 한 번도 그런 적이 없기 때문입니다.
누군가에게 임의의 동물에 대해 물어보면 땅돼지보다 개, 고양이 또는 사자의 소리를 훨씬 더 자주 듣게 될 것입니다. 임의의 4자리 숫자를 요청하면 1234와 19로 시작하는 연도가 과도하게 표시됩니다. 크래킹 소프트웨어는 정확히 이러한 규칙성을 기반으로 구축되었습니다. 즉, 알파벳 순서로 추측하지 않고 가능성의 순서로 추측하며 인간의 선택이 해당 대기열의 맨 앞에 위치합니다.
그러니 이 페이지의 가치는 말에 있지 않습니다. 그것은 당신이나 다른 누구도 어떤 것이 나오는지에 영향을 미치지 않았다는 것입니다.
6단어가 기본값인 이유
EFF 긴 목록의 6개 단어는 해당 목록에 대한 Electronic Frontier Foundation의 자체 권장 사항이며 이 도구는 이를 기본값으로 설정합니다. 각 단어는 약 12.9 bits에 영향을 미치므로 그 중 6개는 대략 77 bits에 이릅니다. 이는 1초에 1조 개의 추측을 실행하는 오프라인 공격자가 여전히 매우 오랜 시간 동안 검색하는 반면 문구 자체는 연습할 수 있을 만큼 짧습니다.
64 bits에 대한 다섯 단어는 리소스가 풍부한 오프라인 공격이 더 이상 이론적인 것이 아닌 지점입니다. 별로 신경 쓰지 않는 계정에는 합리적인 선택이고, 다른 것을 보호하는 모든 것에는 열악한 계정입니다.
비밀번호 관리자, 장치 로그인, 이메일 계정의 잠금을 해제하는 비밀번호 문구 등 모든 것을 보호하는 2~3개의 비밀번호 문구에는 7~8개의 단어가 그만한 가치가 있습니다. 이는 배울 수 있을 만큼 자주 입력하게 될 암호문이며 손상 시 비용이 가장 많이 드는 암호문입니다.
8단어를 초과하면 가치가 급격히 감소합니다. 그 시점에서 암호는 이미 어떤 추측 공격에도 도달할 수 없으며 현실적인 위협(피싱 페이지, 컴퓨터의 악성 코드, 일반 텍스트로 저장하는 잘못 실행되는 웹 사이트)은 암호의 길이에 상관하지 않습니다.
사용할 단어 목록
긴 목록에는 7,776 단어(5개 주사위의 6개 주사위 굴림)가 포함되며 각 단어가 가장 큰 힘(약 12.9 bits)을 전달하므로 기본값입니다. 그 단어는 더 길고 일부는 모호합니다. 이것이 바로 당신이 하는 거래입니다.
짧은 목록에는 각각 약 10.3 bits의 1,296 단어가 포함됩니다. 단어는 더 일반적이고 입력하기가 더 빠르기 때문에 게임 콘솔이나 TV 리모컨에 암호를 입력하는 경우 중요합니다. 각 단어의 가치가 낮기 때문에 긴 목록의 6개와 일치하려면 대략 7~8개의 단어가 필요합니다.
세 번째 목록은 짧은 목록과 크기가 같지만 어떤 단어도 다른 단어의 접두사가 되지 않고 처음 세 글자가 단어를 고유하게 식별하도록 선택되었습니다. 이는 자동 완성 기능이 있거나 어색한 키보드가 있는 장치에서는 정말 편리하며 일반적인 최종 후보 목록에 비해 성능 면에서는 비용이 전혀 들지 않습니다.
목록이 클수록 자동으로 더 좋아지는 것은 아닙니다. 중요한 것은 단어 수에 각 단어의 강도를 곱한 것이며, 한두 단어가 추가된 짧은 목록은 같은 위치에 있습니다.
고급 옵션이 실제로 변경하는 사항
최소 및 최대 단어 길이는 단어가 그려지기 전에 목록을 필터링합니다. 이는 진정한 거래입니다. 범위를 5~9자로 좁히면 결과를 읽고 입력하기가 더 쉬워지지만, 모든 단어의 풀이 줄어들므로 각 단어의 힘이 약간 약해집니다. 페이지의 엔트로피 수치는 전체 목록이 아닌 필터링된 풀에서 계산되므로 선택한 내용이 이미 반영되어 있습니다.
구분 기호는 단어가 결합되는 방식을 변경합니다. 공백은 읽기에 가장 좋고 대부분의 사람들이 다시 입력하기 가장 쉬운 방법이지만 일부 로그인 양식에서는 공백을 자르거나 거부하므로 하이픈과 밑줄이 제공됩니다. 무작위 옵션을 선택하면 5개의 문자에서 각 간격에 대한 새로운 구분 기호가 선택됩니다. 이는 간격당 약 2.3 bits의 실제 강도를 추가하고 표시된 그림에 계산됩니다.
많은 사이트에서 여전히 대문자를 요구하기 때문에 대소문자 옵션이 존재합니다. 소문자, 대문자, 첫 글자를 대문자로 바꾸는 것은 모두 고정된 규칙입니다. 규칙을 아는 공격자는 이 규칙에서 아무것도 얻지 못하므로 어느 것도 힘을 더하지 않습니다. 무작위 옵션은 다릅니다. 각 단어는 독립적으로 대문자 또는 소문자로, 단어당 정확히 1비트를 추가하고 계산됩니다.
접합체는 각 단어가 선택한 문자로 시작하도록 제한하므로 이니셜이 무언가를 철자합니다. 이것은 기억 보조 수단이며 힘이 듭니다. 전체 풀에서 그리는 대신 각 단어는 해당 문자로 시작하는 훨씬 작은 세트에서 가져옵니다. 이 페이지는 사용자가 입력한 문자의 엔트로피를 다시 계산하고 현재 목록과 길이 범위에 해당 문자로 시작하는 단어가 없는지 명확하게 알려줍니다.
암호 또는 임의의 암호?
사람이 기억하고 입력해야 하는 암호 문구를 사용하십시오. 즉, 비밀번호 관리자의 마스터 비밀번호, 장치 로그인, 디스크 암호화 키, 비밀번호 관리자가 없는 시스템에서 접속해야 하는 계정 등이 있습니다.
다른 곳에서는 임의의 비밀번호를 사용하십시오. 관리자를 올바르게 사용하면 거의 모든 곳에서 사용할 수 있습니다. 이러한 암호를 입력하지 않으므로 기억하기 쉬운 문자는 아무것도 구매하지 않으며, 20개의 무작위 문자는 동등한 암호 문구보다 더 적은 키 입력으로 더 많은 힘을 담습니다.
약 80개의 기호로 구성된 혼합 알파벳에서 추출된 20개의 문자로 구성된 임의의 비밀번호는 대략 126 bits의 가치가 있으며, 이는 긴 목록의 8단어보다 편안하게 더 많은 가치입니다. 이 페이지는 고급 옵션 아래의 임의 비밀번호 섹션에서 해당 비밀번호도 생성합니다.
둘 다 같은 위치에 있는 데에는 이유가 있습니다. 올바른 대답은 사람이나 프로그램이 입력을 수행할지 여부에 따라 달라지며, 이는 한 번 결정하기보다는 매번 물어볼 가치가 있는 질문입니다.
결과를 잘 활용하기
형성할 가치가 있는 또 하나의 습관: 달력보다는 위반 알림, 공유 장치, 의심 등의 이유가 있을 때 암호를 변경하는 것입니다. 강제로 주기적 순환을 수행하면 사람들이 끝에 숫자를 증가시켜 대처하기 때문에 더 약한 암호가 생성됩니다.
- 텍스트를 선택하는 대신 복사 버튼을 사용하여 복사하면 양쪽 끝이 손실되거나 잘리는 일이 없습니다.
- 다른 곳에 붙여넣기 전에 비밀번호 관리자에 바로 붙여넣으세요. 관리자에게 도달하지 않는 암호는 결국 재설정하게 됩니다.
- 하나의 계정에만 사용하세요. 재사용은 한 사이트의 위반을 모든 계정에 대한 문제로 만드는 것이며 엔트로피가 아무리 많아도 도움이 되지 않습니다.
- 좀 더 개인적인 느낌을 주기 위해 출생 연도, 사이트 이름, 느낌표 등 기억에 남는 변형을 추가하지 마십시오. 이러한 추가 사항은 추측 소프트웨어가 먼저 확장하는 것이며 여기에 온 목적의 무작위성을 취소합니다.
- 사이트에서 암호가 너무 길거나 공백이 포함되어 있다는 이유로 암호 문구를 거부하는 경우 수동으로 대체 암호를 만드는 대신 단어로 줄이거나 구분 기호를 바꾸십시오.
당신이 생성한 것은 어떻게 되나요?
ToolAcre는 브라우저에서 로컬로 비밀번호를 생성합니다. 매우 민감한 환경의 경우 웹 기반 비밀번호 생성기를 사용하기 전에 브라우저, 장치 및 운영 체제를 신뢰할 수 있는지 확인하십시오.
- 모든 암호 문구와 비밀번호는 브라우저의 자체 암호화 난수 생성기에 의해 브라우저 탭에서 생성됩니다. 페이지가 로드되면 서버가 관련되지 않습니다.
- 여기서 생성된 어떤 것도 ToolAcre로 전송되지 않습니다. 이 제품의 콘텐츠 보안 정책은 페이지를 자체 원본으로 제한하므로 브라우저 자체가 다른 곳으로 데이터를 전송하려는 시도를 차단합니다.
- 로컬 저장소, 세션 저장소, 쿠키, 브라우저 내 데이터베이스, 주소 표시줄 또는 브라우저 콘솔에는 아무 것도 기록되지 않습니다. 다시 로드하면 삭제됩니다. 탭을 닫으면 삭제됩니다.
- 계정, 로그인, 분석 스크립트, 광고 스크립트가 없습니다. 다운로드되는 유일한 파일은 정적 단어 목록입니다.
- 기록이 유지되지 않습니다. 다시 생성하면 값이 대체되며 이전 값은 복구할 수 없습니다.
질문
하나의 암호에 같은 단어가 두 번 나타날 수 있나요?
예, 버그라기보다는 맞습니다. 모든 단어는 전체 적격 풀에서 독립적으로 추첨됩니다. 중복 항목을 제거하면 결과가 더 깔끔하게 보이면서 가능한 암호 문구의 수가 조용히 줄어들므로 엔트로피 수치가 강도를 과장하게 됩니다.
요구하는 사이트를 만족시키기 위해 숫자와 기호를 추가해야 합니까?
사이트에서 요구하는 경우 고정되고 지루한 방식(매번 동일한 접미사)으로 추가하고 강도로 간주하지 마세요. 임의의 암호 문구에 예측 가능한 장식을 추가하는 데는 비용이 거의 들지 않으며 얻는 것도 거의 없습니다. 옵션이 있는 경우 구분 기호를 구두점 문자로 전환하세요. 이는 일반적으로 규칙을 충족합니다.
짧은 목록의 긴 암호 문구가 긴 목록의 짧은 암호 문구만큼 좋은가요?
그렇습니다. 강도는 단어 수에 각 단어가 전달하는 비트를 곱한 값입니다. 짧은 목록의 8개 단어는 82 bits에 관한 것입니다. 긴 목록 중 6개는 약 77입니다. 중요한 것은 제품이 어떤 목록에서 나왔는지가 아니라 제품입니다.
모든 단어의 첫 글자를 대문자로 쓰면 더 강해 집니까?
아니요. 고정된 규칙이므로 추측하는 사람은 누구나 동일한 규칙을 적용할 수 있습니다. 각 단어에 대한 선택은 실제 동전 뒤집기이고 페이지에서는 이를 단어당 1비트로 계산하기 때문에 임의의 경우 옵션만 강점을 더합니다.
실제로 몇 개의 암호 문구를 기억해야 합니까?
일반적으로 3~4개: 비밀번호 관리자, 장치 로그인, 이메일 계정 및 직장 로그인을 잠금 해제하는 것입니다. 다른 모든 것은 사용자가 입력하지 않는 임의의 비밀번호로 관리자 내부에 있습니다.
제한사항
- 단어 목록은 영어입니다. 영어 단어로 만든 암호 문구는 비영어권 사용자에게는 그다지 약하지 않지만 기억하기가 더 어려울 것이라는 점이 가장 중요합니다.
- 엔트로피 수치는 앞에 있는 특정 암호가 아닌 설정을 설명합니다. 우연히 어떤 단일 결과도 의미 있게 보일 수 있습니다.
- 이 페이지에서는 귀하가 사용하려는 사이트에 비밀번호가 제대로 저장되어 있는지 여부를 알 수 없습니다. 일반 텍스트 데이터베이스의 완벽하게 강력한 암호는 해당 데이터베이스가 유출될 때 여전히 노출됩니다.
- 일부 로그인 양식은 긴 입력 또는 스트립 공백을 자동으로 자릅니다. 비밀번호 변경 후 비밀번호 문구 작동이 중지되는 경우가 일반적인 원인입니다.
- 아크로스틱은 항상 힘을 감소시킵니다. 실제로 사용하는 기억에 남는 암호가 매달 재설정하는 더 강력한 암호보다 우수하기 때문에 제공되지만 거래는 실제이며 페이지에 표시됩니다.