Русский

Текстовые и повседневные инструменты · Генератор паролей

Как работает взлом паролей: скорость хэширования, медленное хеширование и почему энтропия побеждает

· Как это работает

пароли безопасность модели угроз

Сгенерированные учетные данные, отделенные от неизвестных блоков удаленного хеширования и скорости атаки.
Оригинальная векторная иллюстрация ToolAcre

Объясняет оффлайн-взлом простыми словами — утечка хэшей, количество предположений в секунду, словари и правила — и то, как медленные алгоритмы хеширования и энтропия парольной фразы вместе определяют, выживет ли пароль.

Нарушение, из-за которого произошла утечка хэшей, а не паролей — что на самом деле получают злоумышленники и почему это все еще опасно

ToolAcre никогда не получает сохраненную базу данных верификатора или учетной записи, поэтому он не может определить, хранит ли место назначения открытый текст, быстрый дайджест или намеренно дорогостоящий хэш пароля. Описание нарушений в рабочей книге может быть полезно в отдельной статье по безопасности, но оно не установлено конфигурацией, реализацией или тестами этого генератора. В этом разделе исправляется заголовок, а не придумываются внутренние факты.

Локальные данные касаются только генерации: пулы явного выбора, криптографические байты, несмещенные ограниченные отрисовки и одно возвращаемое значение. Архитектура хранения удаленной службы может доминировать над тем, что происходит после отправки. Никакая арифметика на стороне браузера не позволяет ToolAcre сертифицировать эту невидимую систему, и ни одно сгенерированное значение не объявляется подходящим для каждой службы.

Генератор не может установить, как удаленный сервис хранит пароль.

Онлайн- и офлайн-угадывания описывают разные условия эксплуатации, но их скорость зависит от элементов управления, отсутствующих в этом репозитории. На странице нельзя наблюдать за регулированием входа в систему, блокировкой учетной записи, аппаратным обеспечением, параллелизмом или доступом к украденному верификатору. Публикация данных о количестве предположений в секунду, как если бы они применялись повсеместно, превратила бы иллюстративное предположение в ложное предсказание.

На странице ограничений четко указано, что формулировка времени поиска основана на заявленной предполагаемой скорости и изменяется на порядки, когда это предположение меняется. В этой статье надежным сравнением является количество возможных выходов при проверенных настройках генератора. Время наступает только после того, как внешние данные предоставят модель скорости и атаки.

Уровень онлайн- и офлайн-атак выходит за рамки проверенных данных этого хранилища.

В общих чертах имена MD5, SHA-1, bcrypt, scrypt и Argon2, но ни одна из их спецификаций или измеренных конфигураций не является источником для этого модуля. Одних названий алгоритмов недостаточно: значение имеют параметры, реализации и аппаратное обеспечение злоумышленника. Вместо того, чтобы цитировать запомнившиеся рейтинги, в этой статье сравнение не проводится, а читателям предлагается ознакомиться с текущей утвержденной документацией службы назначения.

Это упущение не является дефектом генератора. ToolAcre намеренно не хеширует, не хранит и не проверяет учетные данные учетной записи. Добавление демо-дайджеста создаст вторую поверхность продукта и может побудить читателей относиться к игрушечной конфигурации как к совету по развертыванию. У страницы браузера одна задача: создать нового кандидата с прозрачными настройками.

Сравнения хэш-алгоритмов требуют внешних источников и намеренно опущены.

Словари, выбираемые человеком, и правила искажения также являются внешними моделями атак. Источник может сказать, что ToolAcre не выбирает слова по теме, грамматике или популярности; он выбирает унифицированные индексы из подходящего списка. Он не может количественно определить, как быстро конкретный инструмент взлома достигнет уровня «Лето» плюс год или замененный символ без цитируемого набора данных и конфигурации.

Вот почему сгенерированные и изобретенные строки не должны иметь одну энтропийную метку только потому, что они выглядят одинаково. ToolAcre вычисляет процесс, который он запускает. Процесс человека неизвестен и он может в значительной степени концентрироваться на знакомых шаблонах. Безопасный вывод — генерировать уникальное значение, а не приписывать неподтвержденную точность примеру, созданному человеком.

Словари человеческих паролей находятся вне исходного контракта генератора.

Для N равновероятно полных выходных данных полное перечисление содержит N кандидатов. ToolAcre может получить N из размера списка слов, количества слов, случайного регистра, случайных разделителей или алфавита символов. Превращение N в среднее время требует предположений относительно порядка и пропускной способности, а превращение его в вердикт безопасности также требует принятия решения о том, какие атаки имеют значение.

Приложение содержит наглядную функцию поиска времени, но в его же прозе говорится, что эти времена сравнивают настройки и гораздо менее полезны в качестве прогнозов. В этой статье сохраняется прозрачный счетчик и удаляются универсальные часы. Он также позволяет избежать порогового значения, которое подразумевало бы, что для каждой модели угроз достаточно одного расчетного показателя.

Цифры времени поиска являются предположениями, а не прогнозами или гарантиями.

Случайный пароль из двадцати символов может быть описан из выбранного алфавита ToolAcre, а парольная фраза из шести слов может быть описана из фактического пула отфильтрованных слов. Вычислите их логарифмическое количество вариантов выбора с помощью этих входных данных и остановитесь на этом. Не указывайте выдуманную продолжительность взлома, поскольку в доказательствах нет ни целевого хэша, ни измеренной платформы атаки.

В рабочем сравнении должны использоваться вновь сгенерированные частные значения, а не примеры, напечатанные здесь. Вывод статьи является общедоступным по определению. Записывайте только настройки и количество пулов. Упражнение демонстрирует, почему детали процесса имеют значение, сохраняя при этом сгенерированные учетные данные и избегая любых рекомендаций по их передаче или повторному использованию.

Рабочий пример: сравнение пространств выбора генератора без заявлений о времени взлома.

Фишинг, подмена учетных данных, вредоносное ПО и кейлоггеры могут обойти или изменить проблему угадывания. Повторное использование может открыть доступ к нескольким учетным записям после сбоя одной службы, даже если исходный процесс генерации имел большое пространство выбора. На странице ограничений ToolAcre эти сбои названы, поскольку генератор не может их исправить.

В этой статье также не рассматриваются рабочие процессы восстановления, многофакторная аутентификация и компрометация менеджера паролей. Эти уровни заслуживают рассмотрения для конкретной системы. Сохранение их видимыми как пропуски предотвращает превращение «большей энтропии» в рефлексивный ответ на инциденты, когда злоумышленник никогда не перечисляет сгенерированное пространство.

Вывод: вы не можете контролировать хеширование сайта, но вы контролируете энтропию, и генератор паролей дает вам ее в изобилии.

Вы контролируете, будет ли выбран новый кандидат, с помощью криптографического, беспристрастного процесса ToolAcre. Вы не контролируете хранилище третьей стороны, просто выбрав этого кандидата. Рассматривайте генерацию как один из входных данных для более широкой конструкции безопасности и получайте доказательства для каждого последующего уровня от системы, которая им владеет.

Генератор паролей не следует путать с менеджером, конфигуратором хэшей или экспертом по оценке нарушений. Его ограниченное обещание ценно именно потому, что оно ограничено: одно локальное значение, известные настройки, отсутствие слабого случайного резерва, отсутствие истории и отсутствие передачи с помощью действия «Создать».