Текстовые и повседневные инструменты · Генератор паролей
Атаки по словарю: от червя 1988 Морриса до утекших списков паролей
· Фон
пароли словарные атаки парольные фразы
Объясняет, как развивались атаки по словарю — от червя, несущего небольшой список слов, до современного взлома с использованием утечки паролей и правил искажения — и почему случайная парольная фраза из общедоступного списка не является словарным словом в том смысле, который имеет значение.
Червь со списком слов — как червь 1988 Морриса угадывал пароли с помощью встроенного словаря и системного файла слов
Книга открывается с подробной информацией о черве Морриса и встроенных файлах Word, но репозиторий генератора паролей не является историческим источником этого события. Здесь не упоминаются ни основной код, ни бумага, ни архив. Повторение этой истории нарушит требование не цитировать историю безопасности по памяти.
На вопрос, относящийся к продукту, можно ответить и без этого повествования: делает ли использование слов из общедоступного списка однородно сгенерированную фразу эквивалентной одному словарному слову? Нет. Движок выбирает упорядоченную последовательность независимых индексов, а количество комбинаций следует из проверенного пула и количества розыгрышей.
История червя Морриса находится за пределами доказательств хранилища.
Концептуально, атака по словарю позволяет кандидатам поверить с большей вероятностью, чем однородная проверка. Слова, имена и фразы, созданные человеком, могут войти в этот порядок раньше. В этой статье не назначается пропускная способность, вероятность успеха или размер словаря, поскольку репозиторий не предоставляет набор данных злоумышленника или конфигурацию инструмента.
ToolAcre не моделирует такой порядок. Он позволяет избежать проблемы человеческого выбора, используя известный пул с помощью Web Crypto. Результат по-прежнему должен оставаться частным и уникальным; Случайный выбор не защищает фразу, скопированную из документации или повторно использованную после раскрытия.
Атака по словарю обсуждается только как граница модели угроз, без статистики.
Утечка паролей — это внешние изменяющиеся наборы данных. Их размеры, содержимое и влияние на инструменты взлома невозможно установить из кода локального генератора. Поэтому в этом разделе опущена статистика нарушений и названы корпорации, а не заморожены необоснованные претензии в постоянно обновляемом контенте.
Это упущение не ослабляет рекомендации против повторного использования. Ограничения ToolAcre явно называют повторное использование отдельным режимом отказа. Новые учетные данные для каждой учетной записи ограничивают последствия раскрытия значения одной службой независимо от того, как злоумышленник расставляет приоритеты кандидатов.
Корпуса утекших паролей требуют внешних доказательств и опускаются
Использование заглавной буквы, добавление года или замена символа могут следовать предсказуемым человеческим правилам, но этот репозиторий не содержит взвешенных заявлений о том, как часто злоумышленник применяет каждый из них. Поэтому режимы фиксированного регистра ToolAcre считаются детерминированным форматированием, а не дополнительной энтропией.
Когда требуется композиция, генератор персонажей делает случайный выбор классов и меняет позиции. Это документированный процесс. Ручное редактирование сгенерированной фразы с личным суффиксом создает другой процесс и делает предыдущую оценку недействительной.
Примеры правил искажения здесь не рассматриваются как измеренное поведение атаки.
Публичный длинный список по-прежнему предлагает 7,776 возможных индексов для каждого нефильтрованного розыгрыша. Таким образом, четыре независимых упорядоченных выбора образуют 7,776⁴ комбинаций. Злоумышленник может знать список и настройки; выбранная последовательность остается неизвестной, если она не была экспонирована или повторно использована.
Фильтрация меняет базу, а режим акростиха ограничивает выбор начальными буквами, поэтому расчеты должны соответствовать фактическим настройкам. Публичная лексика не позволяет скрывать эти ограничения. Механизм извлекает данные из подходящего пула и сообщает о своих предположениях.
Почему однородные комбинации остаются счетными, даже если список источников общедоступен
Для сгенерированной фразы из длинного списка из четырех слов выведите 7,776⁴ непосредственно из тестируемого размера файла и четырех независимых позиций. Не печатайте образец фразы в качестве кандидата. Для выражения из четырех слов, выбранного человеком, оставьте счетчик неизвестным, поскольку не предоставляется вероятностная модель для выбора человека.
Это сравнение позволяет избежать оценки времени взлома и не говорит о том, что четырех слов достаточно для каждого использования. Это иллюстрирует, почему доказательства процесса имеют значение. Известное количество может указывать на настройки, тогда как пригодность по-прежнему зависит от места назначения и модели угроз.
Рабочий пример: получить количество сгенерированных комбинаций и оставить человеческий выбор неизмеренным.
Радужные таблицы, производительность GPU и оптимизация для конкретного хэша требуют информации о сохраненном верификаторе и платформе атаки. Они находятся вне этого генератора и опущены. ToolAcre не имеет базы данных паролей на стороне сервера, конфигурация которой могла бы обосновать эти темы.
Добавление заявлений об аппаратном обеспечении также приведет к тому, что статья будет содержать нестабильные цифры. Устойчивыми местными фактами являются единообразие количества вариантов выбора и границ продукта. Разработка внешних атак требует отдельного анализа.
Вывод: слова в выходных данных генератора паролей находятся в общедоступном словаре, и это нормально; случайная комбинация — это то, что злоумышленники не могут дешево пересчитать
Слова EFF могут быть общедоступными, поскольку секретность достигается за счет новой случайной комбинации, а не за счет сокрытия словарного запаса. ToolAcre рисует индексы без смещения по модулю и никогда не сохраняет историю. Пользователь должен сохранять полученную последовательность конфиденциальной и уникальной.
Не превращайте публичную арифметику в обещание против каждого злоумышленника. Генератор не предотвращает фишинг, вредоносное ПО, повторное использование или некачественное удаленное хранилище. Это дает счетный процесс выбора; Ответственное обращение и системный контроль должны принести результат.