Ferramentas de texto e do dia a dia · Gerador de senhas
Como funciona a quebra de senhas: taxas de hash, hash lento e por que a entropia vence
· Como funciona
senhas segurança modelos de ameaça
Explica o cracking offline em termos simples – hashes vazados, suposições por segundo, dicionários e regras – e como algoritmos de hash lentos e entropia de senha decidem juntos se uma senha sobrevive.
A violação que vazou hashes, não senhas – o que os invasores realmente obtêm e por que ainda é perigoso
ToolAcre nunca recebe um verificador armazenado ou banco de dados de contas, portanto, não pode dizer se um destino mantém texto simples, um resumo rápido ou um hash de senha deliberadamente caro. A narrativa da violação da pasta de trabalho pode ser útil em um artigo de segurança de fonte separada, mas não é estabelecida pela configuração, implementação ou testes deste gerador. Esta seção corrige o título em vez de inventar fatos secundários.
A evidência local diz respeito apenas à geração: conjuntos de escolhas explícitas, bytes criptográficos, sorteios limitados imparciais e um valor retornado. A arquitetura de armazenamento de um serviço remoto pode dominar o que acontece após o envio. Nenhuma quantidade de aritmética do lado do navegador permite que ToolAcre certifique esse sistema invisível, e nenhum valor gerado é declarado adequado para cada serviço.
Um gerador não consegue estabelecer como um serviço remoto armazena uma senha
As suposições online e offline descrevem diferentes condições operacionais, mas suas taxas dependem de controles que estão ausentes deste repositório. A página não pode observar limitação de login, bloqueio de conta, hardware, paralelismo ou acesso a um verificador roubado. Publicar um número de estimativas por segundo como se fosse aplicado universalmente transformaria uma suposição ilustrativa em uma previsão falsa.
A página de limitações deixa explícito que o texto do tempo de pesquisa se baseia em uma taxa presumida declarada e muda em ordens de magnitude quando essa suposição muda. Para este artigo, a comparação durável é o número de saídas possíveis nas configurações verificadas do gerador. O tempo só entra depois que evidências externas fornecem um modelo de taxa e ataque.
As taxas de ataque online e offline estão fora das evidências verificadas deste repositório
O esboço nomeia MD5, SHA-1, bcrypt, scrypt e Argon2, mas nenhuma de suas especificações ou configurações medidas é uma fonte para este módulo. Os nomes dos algoritmos por si só não são suficientes: parâmetros, implementações e hardware do invasor são importantes. Em vez de citar classificações lembradas, este artigo omite a comparação e orienta os leitores a consultar a documentação atualmente aprovada do serviço de destino.
Essa omissão não é uma lacuna no gerador. ToolAcre deliberadamente não faz hash, armazena ou verifica credenciais de conta. Adicionar uma demonstração resumida criaria uma segunda superfície de produto e poderia encorajar os leitores a tratar uma configuração de brinquedo como um conselho de implantação. A página do navegador tem uma função: produzir um novo candidato em configurações transparentes.
As comparações do algoritmo hash requerem fontes externas e são intencionalmente omitidas
Dicionários de escolha humana e regras de manipulação também são modelos de ataque externo. A fonte pode dizer que ToolAcre não escolhe palavras por tema, gramática ou popularidade; ele seleciona índices uniformes da lista elegível. Ele não pode quantificar a rapidez com que uma determinada ferramenta de cracking atingirá o “verão” mais um ano ou um símbolo substituído sem um conjunto de dados e configuração citados.
É por isso que as strings geradas e inventadas não devem comcomcompartilhar um rótulo de entropia apenas porque são parecidas. ToolAcre calcula o processo que executa. O processo de uma pessoa é desconhecido e pode concentrar-se fortemente em padrões familiares. A conclusão segura é gerar um valor único, e não atribuir precisão não suportada a um exemplo criado por humanos.
Os dicionários de senha humana estão fora do contrato de origem do gerador
Para N resultados completos igualmente prováveis, uma enumeração completa contém N candidatos. ToolAcre pode derivar N do tamanho da lista de palavras, contagem de palavras, maiúsculas e minúsculas aleatórias, delimitadores aleatórios ou um alfabeto de caracteres. Transformar N em um tempo médio requer suposições sobre ordem e rendimento, enquanto transformá-lo em um veredicto de segurança também requer decidir quais ataques são importantes.
O aplicativo contém uma função ilustrativa de tempo de pesquisa, mas sua própria prosa diz que esses tempos comparam configurações e são muito menos úteis como previsões. Este artigo mantém a contagem transparente e elimina o relógio universal. Também evita um limite que implicaria que um valor calculado é adequado para cada modelo de ameaça.
Os números do tempo de pesquisa são suposições, não previsões ou garantias
Uma senha aleatória de vinte caracteres pode ser descrita a partir do alfabeto ToolAcre selecionado, e uma senha de seis palavras pode ser descrita a partir do conjunto de palavras filtradas real. Calcule suas contagens logarítmicas de escolha com essas entradas e pare por aí. Não anexe uma duração de cracking inventada, porque nem o hash alvo nem uma plataforma de ataque medida estão presentes nas evidências.
A comparação trabalhada deve usar valores privados recém-gerados, e não exemplos impressos aqui. A saída de um artigo é pública por definição. Registre apenas configurações e contagens de pool. O exercício demonstra por que os detalhes do processo são importantes, preservando a credencial gerada e evitando qualquer recomendação para transmiti-la ou reutilizá-la.
Exemplo resolvido: compare os espaços de escolha do gerador sem reivindicações de tempo de crack
Phishing, preenchimento de credenciais, malware e keylogging podem contornar ou remodelar o problema de adivinhação. A reutilização pode expor várias contas após a falha de um serviço, mesmo que o processo de geração original tivesse um grande espaço de escolha. A página de limitações de ToolAcre nomeia essas falhas porque um gerador não pode repará-las.
Este artigo também não cobre fluxos de trabalho de recuperação, autenticação multifator ou comprometimento do gerenciador de senhas. Essas camadas merecem revisão específica do sistema. Mantê-los visíveis como omissões evita que “mais entropia” se torne uma resposta reflexiva a incidentes onde o invasor nunca enumera o espaço gerado.
Conclusão: você não pode controlar o hash do site, mas controla a entropia, e o Gerador de senha oferece bastante disso
Você controla se um novo candidato será selecionado com o processo criptográfico e imparcial de ToolAcre. Você não controla o armazenamento de terceiros simplesmente escolhendo esse candidato. Trate a geração como uma entrada para um projeto de segurança mais amplo e obtenha evidências para cada camada posterior do sistema que a possui.
O Gerador de Senhas não deve ser confundido com um gerenciador, configurador de hash ou avaliador de violação. Sua promessa de escopo é valiosa precisamente porque é limitada: um valor local, configurações conhecidas, nenhum substituto aleatório fraco, nenhum histórico e nenhuma transmissão pela ação Gerar.