ไทย

เครื่องมือข้อความและชีวิตประจำวัน · เครื่องมือสร้างรหัสผ่าน

ข้อความรหัสผ่านของซอฟต์แวร์ลูกเต๋าทำงานอย่างไร: ลูกเต๋าห้าลูก, 7,776 คำ, 12.9 bits ต่อลูก

· มันทำงานอย่างไร

รหัสผ่าน ข้อความรหัสผ่าน การเข้ารหัส

ลูกเต๋าห้าลูกเลือกคำที่จัดทำดัชนีไว้หนึ่งคำและคำอิสระหกคำที่สร้างวลีรหัสผ่าน
ภาพประกอบเวกเตอร์ต้นฉบับ ToolAcre

อธิบายวิธีการใช้ลูกเต๋า — ทอยลูกเต๋าห้าลูก ค้นหาคำใดคำหนึ่งจาก 7,776 คำ ทำซ้ำ — และเหตุใดแต่ละคำจึงเพิ่มจำนวนความแข็งแกร่งที่คงที่และคำนวณได้ โดยไม่คำนึงถึงคำที่เกิดขึ้น

รหัสผ่านบนกระดาษโน้ต — ทำไมความทรงจำและความแข็งแกร่งจึงมักจะดึงไปในทิศทางตรงกันข้าม และวิธีที่ diceware แก้ไขมันได้อย่างไร

รหัสผ่านติดหนึบสามารถจดจำได้ส่วนหนึ่งเป็นเพราะเจ้าของเลือกมัน ตัวเลือกนั้นเป็นสิ่งที่ผู้โจมตีคาดการณ์ไว้อย่างแน่นอน ข้อความรหัสผ่านแบบ Diceware จะเลือกคำธรรมดาโดยการสุ่มจากรายการคงที่แทน การพิมพ์และฝึกซ้อมทำได้ง่ายกว่าการใส่สัญลักษณ์สั้นๆ ขณะเดียวกันก็ได้รับความแข็งแกร่งจากความเป็นไปได้ที่หลากหลาย “น่าจดจำ” ไม่ได้หมายความว่าคุณสามารถจัดเรียงใหม่หรือเปลี่ยนคำที่สุ่มเลือกได้จนกว่าวลีนั้นจะฟังดูเป็นส่วนตัว

ลูกเต๋าห้าลูก หนึ่งคำ — 6⁵ = 7,776 ผลลัพธ์จะแมปกับรายการคำศัพท์ที่มีหมายเลขอย่างไร

ลูกเต๋าหกด้านที่ยุติธรรมห้าลูกมี 6×6×6×6×6 = 7,776 เรียงลำดับผลลัพธ์ รายการไดซ์แวร์ที่มีหมายเลขแบบดั้งเดิมจะจับคู่ผลลัพธ์ของลูกเต๋าห้าหลักแต่ละลูกเต๋าเป็นหนึ่งคำ ดังนั้นการทอยเช่น 12345 จะเลือกคำในรายการนั้น ไม่ใช่คำที่ผู้ใช้ชอบ ทำซ้ำขั้นตอนห้าม้วนสำหรับทุกคำเพิ่มเติม รายการ EFF ที่มีขนาดเดียวกันสามารถจัดทำดัชนีด้วยจำนวนเต็มที่สร้างโดยคอมพิวเตอร์ที่ปลอดภัย แทนที่จะเป็นลูกเต๋าจริง วิธีการจัดทำดัชนีจะแตกต่างกันในขณะที่จำนวนผลลัพธ์ที่เป็นไปได้เท่ากันยังคงเท่าเดิม

ทำไมทุกคำจึงมีค่าเท่ากัน — ประมาณ 12.9 bits ต่อคำ ไม่ว่าจะเป็น 'ม้าลาย' หรือ 'the' เพราะตัวเลือกมีความเหมือนกัน

หาก 7,776 ทุกคำมีโอกาสเท่ากันในการเสมอกันอย่างอิสระ ความไม่แน่นอนต่อคำจะเป็น log₂(7,776) µ 12.925 bits “Zebra” ไม่มีเอนโทรปีมากกว่า “the” เมื่อทั้งสองถูกเลือกเหมือนกัน บุคคลที่เลือกอย่างใดอย่างหนึ่งมากกว่าการเปลี่ยนแปลงอื่น ๆ จะเป็นการเปลี่ยนแปลงการกระจาย ตัวสร้างของ ToolAcre จะเลือกคำที่มีการแทนที่ ซึ่งหมายความว่าคำที่ซ้ำกันนั้นเป็นไปได้ และไม่ควรถูกแก้ไขออกไปเพียงเพราะมันดูแปลก การใช้แหล่งสุ่มที่เข้ารหัสลับจะหลีกเลี่ยงอคติแบบโมดูโลโดยการปฏิเสธการดึงออกนอกช่วง

การเพิ่มคำ — หกคำเข้าถึงประมาณ 77 bits ได้อย่างไร และแต่ละคำพิเศษซื้ออะไร

คำที่มีรายการยาวอิสระหกคำมีลำดับที่เป็นไปได้ 7,776⁶ และประมาณ 6×12.925 = 77.55 bits ของพื้นที่การค้นหาในอุดมคติ ห้าคำเสนอเกี่ยวกับ 64.62 bits ในขณะที่คำที่เจ็ดเพิ่มเติมเพิ่มอีก 12.925 นี่ไม่ใช่คำสัญญาว่าบริการออนไลน์จะไม่สามารถถูกโจมตีโดยฟิชชิ่งหรือมัลแวร์ได้ มันเป็นเลขคณิตสำหรับโมเดลการเดาแบบออฟไลน์ซึ่งมีรายการที่รู้จักและการเลือกแบบสม่ำเสมอ ข้อความรหัสผ่านที่ใช้ซ้ำอาจล้มเหลวได้เมื่อบริการหนึ่งถูกละเมิด โดยไม่คำนึงว่ามีการสร้างบิตจำนวนเท่าใด

ลูกเต๋ากับเบราว์เซอร์ — วิธีสร้างตัวเลขสุ่มที่เข้ารหัสลับแทนที่ลูกเต๋าจริงโดยไม่ต้องเปลี่ยนคณิตศาสตร์

ToolAcre ไม่ขอให้คุณทอยลูกเต๋า SecureRandomInt รับไบต์ Web Crypto ของเบราว์เซอร์ และใช้การสุ่มตัวอย่างการปฏิเสธเพื่อเลือกดัชนีคำที่กระจายสม่ำเสมอ Math.random ไม่ใช่ทางเลือก การคำนวณยังคงถือว่าอุปกรณ์ เบราว์เซอร์ และไฟล์ต้นฉบับสำหรับรายการคำศัพท์นั้นถูกต้อง คอมพิวเตอร์ที่ใช้ส่วนขยายที่เป็นอันตรายหรือคลิปบอร์ดที่ถูกบุกรุกสามารถเปิดเผยความลับที่สร้างขึ้นได้ แม้ว่าเว็บไซต์จะไม่มีเซิร์ฟเวอร์รับก็ตาม หน้าของเครื่องมือสร้างรหัสผ่านไม่รวมโฆษณาและสคริปต์การวิเคราะห์ของบุคคลที่สาม เนื่องจากค่าที่สร้างขึ้นเป็นข้อมูลรับรองใน DOM

ตัวอย่างการทำงาน — สร้างข้อความรหัสผ่านหกคำและคำนวณเอนโทรปีด้วยมือจากขนาดรายการคำ

สำหรับตัวอย่างหกคำ อย่าคัดลอกวลีที่บุคคลอื่นตีพิมพ์ในบทความ เพราะวลีนั้นจะเปิดเผยต่อสาธารณะอยู่แล้ว แทนที่จะกดสร้างหกคำจากรายการยาว 7,776-รายการ EFF การคำนวณเอนโทรปีในอุดมคติคือ log₂(7,776⁶) µ 77.55 bits โดยไม่คำนึงถึงเอาต์พุตเฉพาะ ตรวจสอบค่าประมาณที่แสดงของ UI และบันทึกวลีใหม่ในตัวจัดการรหัสผ่านที่มีชื่อเสียง หากคุณยืนยันว่ามีคำใดคำหนึ่งปรากฏขึ้น รายการผลลัพธ์ที่เป็นไปได้จะลดลง และการคำนวณจะต้องเปลี่ยนแปลง

สิ่งนี้ไม่ครอบคลุมถึง — การเลือกคำพูดของคุณเอง ซึ่งทำลายสมมติฐานด้านความสม่ำเสมอและกฎรหัสผ่านเฉพาะไซต์

โมเดลนี้ใช้ไม่ได้กับคำที่คุณเลือกเอง ใบเสนอราคาที่คุณจำได้ หรือรายการย่อให้สั้นลงโดยไม่รวมคำที่ยาก เว้นแต่คุณจะคำนวณขนาดใหม่ ไม่ได้แทนที่ความยาวสูงสุดเฉพาะของเว็บไซต์ ขีดจำกัดอัตรา ช่องโหว่ในการกู้คืนบัญชี หรือความเสี่ยงในการป้อนความลับลงในอุปกรณ์ที่คุณไม่เชื่อถือ วลีแบบสุ่มไม่สามารถทดแทนการรับรองความถูกต้องแบบหลายปัจจัยหรือตัวจัดการรหัสผ่านที่สร้างความลับที่แตกต่างกันในแต่ละบัญชี

ประเด็นสำคัญ — เครื่องมือสร้างรหัสผ่านใช้วิธีการลูกเต๋ากับรายการคำ EFF และเครื่องสร้างการเข้ารหัสทั้งหมดในเบราว์เซอร์ของคุณ

ลูกเต๋าห้าลูกเข้ารหัสหนึ่งดัชนีรายการที่เลือกอย่างสม่ำเสมอ ตัวสร้างเบราว์เซอร์ที่ปลอดภัยสามารถเลือกดัชนีเดียวกันได้โดยไม่ต้องมีลูกเต๋าจริง เครื่องมือสร้างรหัสผ่านใช้ตัวเลือกนั้นกับรายการคำ EFF และ Web Crypto ในเครื่อง ขั้นตอนต่อไปที่เป็นประโยชน์ไม่ใช่การจำสูตร แต่เป็นการสร้างข้อความรหัสผ่านใหม่ ตรวจสอบค่าประมาณ และจะไม่นำผลลัพธ์นั้นไปใช้ซ้ำกับบัญชีอื่น