Русский

Текстовые и повседневные инструменты · Генератор паролей

Краткая история советов по паролям от 1979 Unix до NIST 2017

· Фон

пароли история безопасности источник-дисциплина

Неподдерживаемая временная шкала превращается в проверенную современную спецификацию генератора.
Оригинальная векторная иллюстрация ToolAcre

В этой статье, начиная с исследования Морриса и Томпсона 1979 паролей Unix в эпоху правил сложности и принудительного сброса до версии 2017 NIST, объясняется, как изменились рекомендации и почему парольные фразы вышли вперед.

Сорок лет противоречивых правил — почему ваш банк, ваш работодатель и ваш провайдер электронной почты не согласны друг с другом

Банки, работодатели и поставщики услуг электронной почты могут устанавливать разные правила для паролей, но объяснение того, как было разработано каждое правило, требует исторических и политических доказательств. Репозиторий генератора паролей содержит текущий код продукта, тесты и записи о происхождении, а не архив за четыре десятилетия. Таким образом, в этой статье корректируются временные рамки, а не отмываются даты уверенной прозой.

Полезным результатом является источник, которому читатели могут доверять. Современное поведение ToolAcre точно задокументировано. Исторические утверждения помечаются как опущенные до тех пор, пока не будут проверены первичные материалы. Это лучше, чем превращать генератор тока в авторитет над всеми прошлыми стандартами.

Существуют противоречивые правила паролей, но этот репозиторий не является источником истории.

В схеме выводы и начало засолки приписываются статье 1979. Эта статья не включена и не цитируется в источниках продукта, поэтому ее выводы, контекст авторства и технические заявления здесь не перефразируются. Название и год в трудовой книжке не являются достаточным доказательством.

Читателям, заинтересованным в этой важной вехе, следует напрямую ознакомиться с основной публикацией и соответствующей историей системы. Реализация ToolAcre не использует этот документ и не предоставляет хранилище паролей Unix, создавая подробную сводку, не связанную с тем, что может проверить код.

Учетная запись 1979 опущена без указания первоисточника.

Предлагаемое описание словарных атак, инструментов взлома, правил композиции и срока действия в 1980-х и 1990-х годах также нуждается в архивных источниках. В пакете генератора ничего не отображается. Реконструкция последовательности по общей памяти может привести к неправильному датированию, объему и причинным утверждениям.

Текущий источник может установить, что ToolAcre не оценивает поведение человека. Он генерируется из явных пулов. Такое нынешнее поведение не следует представлять как доказательство того, почему политика изменилась десятилетиями ранее.

Отчет 1980-х и 1990-х годов опущен без архивных доказательств.

Внедрение менеджеров паролей, рост нарушений и сопротивление правилам сложности — это внешние социальные и отраслевые истории. В репозитории нет наборов данных или современных руководств, документирующих их. В этом разделе фиксируется это упущение, а не придумывается линия тренда.

Сам продукт также не является менеджером. У него нет хранилища, синхронизации, автозаполнения или хранилища. Даже история менеджера с хорошими источниками должна сохранять это различие, а не подразумевать, что ToolAcre участвует в этих функциях.

Отчет 2000-х годов скорее опущен, чем восстановлен по памяти.

Широко известный комикс, возможно, повлиял на общественное мнение, но популярность не является стандартной цитатой, и его конкретные заявления об энтропии не являются здесь исходным материалом. Существующая статья Diceware уже охватывает проверенную арифметику списков без использования культурных ссылок в качестве нормативного авторитета.

Режим парольной фразы ToolAcre должен оцениваться через его собственные текстовые файлы, единый выбор и текущие настройки. Публичная фраза из четырех слов никогда не должна использоваться повторно как секрет, независимо от того, насколько запоминающейся является история ее происхождения.

Комикс 2011 здесь не используется в качестве источника стандартов.

В схеме резюмируется публикация 2017 NIST, но среди источников репозитория для этой статьи нет копии или проверенной URL. Ловушки безопасности явно запрещают цитирование стандартов из памяти. Соответственно, претензии относительно длины, состава, ротации и экранирования опущены.

Разработчики политики должны ознакомиться с действующим первичным стандартом и одобренной их организацией интерпретацией. Таблица параметров ToolAcre может затем реализовать совместимые настройки генерации, но генератор не обеспечивает соответствие и не интерпретирует нормативный текст.

Краткое описание стандартов 2017 опущено без стандарта в репозитории.

Ключи доступа и возможное будущее за пределами паролей связаны с протоколами, устройствами и экосистемами учетных записей за пределами этого инструмента. Они не рассматриваются как окончание истории, источник которой в статье отсутствует. Существование генератора не устанавливает свойства принятия или безопасности замен.

То же правило применяется к многофакторной аутентификации и федерации. Эти темы могут быть важными, но добавление их без авторитетных материалов скорее расширит и без того неподдерживаемую хронологию, чем улучшит ее.

Вывод — советы сводились к длинным, случайным и запоминающимся, что и выдает Генератор паролей.

Настоящее, поддерживаемое репозиторием, специфическое: три проверенных английских ресурса EFF, криптографические байты браузера, беспристрастные ограниченные отрисовки, четкие ограничения, одно текущее значение DOM, отсутствие аналитики и рекламы, отсутствие сохраненной истории и отсутствие слабого резервного варианта. Этих фактов достаточно для полезной статьи о продукте.

Настоящая история должна быть написана позже на основе первичных документов, стандартных изданий и архивов. До тех пор не утверждайте, что советы «сошлись» на одном универсальном ответе. Используйте ToolAcre для локального поведения генерации, сохраняя при этом политику и историю из других источников.