Ferramentas de texto e do dia a dia · Gerador de senhas
Ataques de dicionário: desde o worm 1988 Morris até listas de senhas vazadas
· Fundo
senhas ataques de dicionário senhas
Explica como os ataques de dicionário evoluíram — de um worm carregando uma pequena lista de palavras até o cracking moderno com corpora de senhas vazadas e regras deturpadas — e por que uma senha aleatória de uma lista pública não é uma palavra de dicionário no sentido que importa.
Um worm com uma lista de palavras — como o worm 1988 Morris adivinhava senhas com um dicionário integrado e o arquivo de palavras do sistema
A pasta de trabalho é aberta com detalhes sobre o worm Morris e arquivos de texto integrados, mas o repositório do Gerador de Senhas não é uma fonte histórica para esse evento. Nenhum código primário, artigo ou arquivo é citado aqui. Repetir a história violaria a exigência de não citar o histórico de segurança de memória.
A questão relevante para o produto pode ser respondida sem essa narrativa: o uso de palavras de uma lista pública torna uma frase gerada uniformemente equivalente a uma palavra do dicionário? Não. O mecanismo seleciona uma sequência ordenada de índices independentes, e o número de combinações segue o pool verificado e a contagem de sorteios.
A história do worm Morris está fora das evidências do repositório
Conceitualmente, um ataque de dicionário testa candidatos considerados mais prováveis do que uma varredura uniforme. Palavras, nomes e frases criados por humanos podem entrar nessa ordem antecipadamente. Este artigo não atribui taxa de transferência, taxa de sucesso ou tamanho de dicionário porque o repositório não fornece nenhum conjunto de dados ou configuração de ferramenta do invasor.
ToolAcre não modela essa ordem. Ele evita o problema da escolha humana extraindo de um pool conhecido com Web Crypto. O resultado ainda precisa permanecer privado e único; a seleção aleatória não protege uma frase copiada da documentação ou reutilizada após exposição.
Um ataque de dicionário é discutido apenas como um limite do modelo de ameaça, sem estatísticas
Os corpora de senhas vazadas são conjuntos de dados externos e mutáveis. Seus tamanhos, conteúdos e influência nas ferramentas de cracking não podem ser estabelecidos a partir do código gerador local. Esta seção, portanto, omite estatísticas de violação e corpora nomeados, em vez de congelar uma reivindicação não comprovada em conteúdo permanente.
A omissão não enfraquece a recomendação contra a reutilização. As limitações de ToolAcre nomeiam explicitamente a reutilização como um modo de falha separado. Uma nova credencial por conta limita a consequência de um serviço expor um valor, independentemente de como um invasor prioriza os candidatos.
Os corpora de senha vazada exigem evidências externas e são omitidos
Colocar a primeira letra em maiúscula, acrescentar um ano ou substituir um símbolo pode seguir regras humanas previsíveis, mas este repositório não contém nenhuma afirmação medida sobre a frequência com que um invasor aplica cada uma delas. Os modos de caso fixo de ToolAcre são, portanto, contados como formatação determinística, não como entropia extra.
Quando a composição é necessária, o gerador de caracteres faz escolhas aleatórias de classe e embaralha as posições. Esse é um processo documentado. A edição manual de uma frase gerada com um sufixo pessoal cria um processo diferente e invalida a estimativa anterior.
Exemplos de regras de manipulação não são tratados como comportamento de ataque medido aqui
Uma longa lista pública ainda oferece 7,776 índices possíveis para cada sorteio não filtrado. Quatro seleções ordenadas independentes produzem, portanto, combinações 7,776⁴. O invasor pode conhecer a lista e as configurações; a sequência selecionada permanece desconhecida, a menos que tenha sido exposta ou reutilizada.
A filtragem altera a base e o modo acróstico restringe a seleção pelas letras iniciais, portanto os cálculos devem seguir as configurações reais. O vocabulário público não permite esconder essas restrições. O mecanismo deriva do pool elegível e relata suas suposições.
Por que as combinações uniformes permanecem contáveis mesmo quando a lista de fontes é pública
Para uma frase de lista longa de quatro palavras gerada, derive 7,776⁴ diretamente do tamanho do arquivo testado e quatro posições independentes. Não imprima uma frase de exemplo como candidata. Para uma expressão de quatro palavras escolhida pela pessoa, deixe a contagem desconhecida porque nenhum modelo de probabilidade para as escolhas da pessoa é fornecido.
Esta comparação evita estimativas de tempo de crack e não diz que quatro palavras são suficientes para cada uso. Ele ilustra por que as evidências do processo são importantes. Uma contagem conhecida pode informar as configurações, enquanto a adequação ainda depende do destino e do modelo de ameaça.
Exemplo resolvido: derivar a contagem de combinações gerada e deixar as escolhas humanas não quantificadas
Tabelas Rainbow, desempenho GPU e otimização específica de hash requerem informações sobre o verificador armazenado e a plataforma de ataque. Eles estão fora deste gerador e omitidos. ToolAcre não possui banco de dados de senhas do lado do servidor cuja configuração possa fundamentar esses tópicos.
Adicionar alegações de hardware também levaria o artigo a números instáveis. Os fatos locais duradouros são contagens de escolha uniformes e limites de produto. A engenharia de ataque externo pertence a uma análise de origem separada.
Conclusão: as palavras na saída do Gerador de Senhas estão em um dicionário público, e tudo bem; a combinação aleatória é o que os invasores não podem enumerar de forma barata
As palavras EFF podem ser públicas porque o sigilo vem da nova combinação aleatória ordenada, não da ocultação do vocabulário. ToolAcre desenha índices sem polarização de módulo e nunca armazena um histórico. O usuário deve manter a sequência resultante privada e exclusiva.
Não transforme a aritmética de palavras públicas em uma promessa contra todos os invasores. O gerador não evita phishing, malware, reutilização ou armazenamento remoto deficiente. Fornece um processo de seleção contável; o manuseio responsável e os controles do sistema devem levar o resultado a partir daí.