Tiếng Việt

Văn bản & công cụ hàng ngày · Trình tạo mật khẩu

Cách tính entropy của cụm mật khẩu: từ, kích thước danh sách từ và log2

· Cách thức hoạt động

mật khẩu cụm mật khẩu entropy

Các khối danh sách từ đi qua ký hiệu logarit thành một chuỗi cộng
Hình minh họa vector ToolAcre gốc

Hướng dẫn thực hành về một công thức quan trọng — từ × log2(kích thước danh sách từ) — kèm theo so sánh với mật khẩu ký tự ngẫu nhiên, để bạn có thể đặt số từ theo lý do thay vì theo thói quen.

Bao nhiêu từ là đủ? - tại sao câu hỏi lại có câu trả lời số học chứ không phải là cảm giác

ToolAcre cho phép từ ba đến mười sáu từ cụm mật khẩu, nhưng kho lưu trữ không khai báo một số lượng đủ cho mọi tài khoản hoặc kẻ tấn công. “Đủ” phụ thuộc vào mô hình mối đe dọa ngoài nguồn của người tạo. Điều mà mã có thể trả lời chính xác là có bao nhiêu lựa chọn mà quy trình của chính nó đưa ra sau khi danh sách từ đã chọn được lọc theo độ dài từ tối thiểu và tối đa.

Câu hỏi hẹp hơn đó vẫn hữu ích. Nó cho phép người đánh giá so sánh các cài đặt mà không giả vờ kết quả bao gồm hành vi lừa đảo, sử dụng lại hoặc xâm phạm thiết bị. Bắt đầu với nhóm đủ điều kiện thực tế được trả về bởi `generateWordlist`, chứ không phải kích thước danh sách chưa được lọc được quảng cáo, vì việc loại trừ các từ sẽ thay đổi số lượng kết quả có thể có cho mỗi lần rút thăm.

Cài đặt được gửi cho phép bao nhiêu từ và có thể tính được những gì từ đó

Nếu một lần rút chọn thống nhất từ ​​N từ đủ điều kiện thì đóng góp của nó là log₂(N). Với việc thay thế và rút thăm độc lập W, đóng góp của từ là W × log₂(N). Hàm entropy của gói sử dụng độ dài danh sách từ duy nhất đã được lọc và các cuộc kiểm tra xác nhận rằng việc thêm một từ sẽ làm tăng ước tính theo log₂ của cùng nhóm đó.

Công thức thuộc về quá trình lựa chọn, không thuộc về cụm từ được in riêng lẻ. Một người có thể gõ cùng một trình tự sau khi chọn các từ yêu thích, tạo ra văn bản giống hệt nhau thông qua một quy trình khác và không xác định được số lượng. ToolAcre do đó ước tính các cài đặt mà nó kiểm soát và không chấp nhận mật khẩu hiện có để tính điểm.

Các số EFF — khoảng 12.9 bits mỗi từ trong danh sách dài và khoảng 10.3 từ danh sách rút gọn

Tệp dài đã cam kết chứa chính xác 7,776 mục nhập không trống, trong khi mỗi tệp ngắn chứa 1,296. Kiểm tra tại thời điểm xây dựng sẽ đếm các tệp thực và so sánh chúng với bảng tùy chọn, do đó, các kích thước này được xác minh thay vì sao chép từ nhãn. Các giá trị chưa được lọc cho mỗi lần rút của chúng là log₂(7,776), khoảng 12.9 và log₂(1,296), khoảng 10.3.

Phạm vi độ dài từ có thể làm giảm một trong hai nhóm. Việc đọc entropy sử dụng các từ đã thực sự được tải và tồn tại sau quá trình lọc, ngăn chặn nhãn cũ kiểm soát phép tính. Nếu một phạm vi thừa nhận 0 hoặc một từ, việc xác thực sẽ từ chối tạo thay vì in một số đảm bảo cho một quy trình không có nhiều loại hữu ích.

Kích thước danh sách EFF đã được xác minh: 7,776 và 1,296 mục nhập

Chế độ ký tự có phép tính song song từ bảng chữ cái đã chọn, nhưng chính sách tạo của nó cũng dành riêng một ký tự từ mỗi lớp đã chọn và sau đó xáo trộn kết quả một cách an toàn. Do đó, việc so sánh nên đặt tên chính xác cho bảng chữ cái và độ dài được hỗ trợ thay vì giả sử “các ký tự hỗn hợp” luôn có nghĩa là cùng một bộ. ToolAcre bỏ qua dấu ngoặc kép, dấu gạch chéo ngược, dấu ngược và dấu cách khỏi nhóm ký hiệu để xử lý độ tin cậy.

Một chuỗi chỉ có chữ thường được tạo ra có thể được so sánh về mặt số học với các từ được tạo ra vì cả hai nhóm đều rõ ràng và các chuỗi rút ra sử dụng cùng một số nguyên gốc an toàn. Sự so sánh đó không nói lên điều gì về mật khẩu hoặc cụm từ viết thường do con người tạo ra. Các lựa chọn độc lập thống nhất là giả định chịu tải và việc thay đổi phương pháp lựa chọn sẽ thay đổi mô hình.

Chỉ so sánh các từ và ký tự được tạo từ kích thước nhóm đã được xác minh của chúng

Giả sử danh sách dài chưa được lọc được chọn gồm sáu từ. Phép tính từ là 6 × log₂(7,776), xấp xỉ 77.5 bits. Bảy lần rút thăm từ danh sách rút gọn 1,296 mang lại lợi nhuận 7 × log₂(1,296), khoảng 72.4 bits. Các giá trị này tuân theo trực tiếp từ kích thước tệp đã được xác minh nhưng không được tuyên bố là mục tiêu chung cho máy tính xách tay, mạng Wi-Fi hoặc vault.

Nếu người dùng thu hẹp độ dài từ, hãy thay thế 7,776 hoặc 1,296 bằng số lượng đủ điều kiện được hiển thị bởi nhóm hiện tại. Trường hợp ngẫu nhiên thêm một lựa chọn trên hoặc dưới độc lập cho mỗi từ. Một dấu phân cách ngẫu nhiên chọn trong số năm ký tự cho mỗi khoảng trống. Viết hoa cố định và dấu phân cách cố định không thêm lựa chọn ngẫu nhiên nào trong quá trình triển khai này.

Ví dụ đã hoạt động: tính toán cài đặt mà không cần chỉ định một mục tiêu mô hình mối đe dọa

Entropy không đo lường xem thông tin xác thực có được sử dụng lại hay không, được nhập vào trang lừa đảo, bị phần mềm độc hại chiếm giữ hay bị lộ thông qua trình quản lý khay nhớ tạm. Nó cũng không mô tả cách dịch vụ từ xa băm, giới hạn tốc độ hoặc khôi phục tài khoản. Trang giới hạn tách biệt rõ ràng số học của trình tạo khỏi những rủi ro đó thay vì hiển thị một số dưới dạng điểm bảo mật hoàn chỉnh.

Ngay cả văn xuôi trong thời gian tìm kiếm được hiển thị cũng dựa trên tỷ lệ giả định đã nêu. Việc thay đổi giả định đó sẽ làm thay đổi khoảng thời gian, do đó thời gian là một công cụ hỗ trợ so sánh hơn là một dự báo. Con số có thể tái tạo là số lượng lựa chọn bắt nguồn từ cài đặt; chi phí tấn công yêu cầu bằng chứng về các hệ thống bên ngoài tab.

Điều này không bao gồm - mật khẩu được chọn bởi những người có entropy không thể tính toán theo cách này

Các từ do một người chọn không kế thừa công thức danh sách chỉ vì mọi mã thông báo đều xuất hiện trong tệp EFF. Mọi người thiên về ngữ pháp, chủ đề, trích dẫn và các liên tưởng quen thuộc, khiến cho sự phân bổ không rõ ràng. Nếu không có quy trình ngẫu nhiên được ghi lại, việc gán W × log₂(N) sẽ mô tả một trình tạo không được sử dụng.

Vì lý do đó ToolAcre tạo ra thay vì đánh giá. Nó sẽ không cho ai đó biết rằng cụm từ họ phát minh ra có cùng ước tính với cụm từ được chọn thống nhất. Nó cũng không khuyến nghị xuất bản các ví dụ được tạo ra; một khi một kết quả cụ thể xuất hiện trong một bài viết thì nó không còn là một ứng cử viên bí mật nữa.

Bài học rút ra — quyết định số bit bạn cần, chia cho 12.9, làm tròn lên, sau đó tạo cụm mật khẩu bằng Trình tạo mật khẩu và đếm số từ của cụm mật khẩu đó theo mục tiêu của bạn

Sử dụng ước tính để suy luận về các điều khiển mà trang thực sự hiển thị: danh sách đã xác minh, phạm vi độ dài đủ điều kiện, số từ, quy tắc phân cách và quy tắc viết hoa chữ thường. Tính toán lại bất cứ khi nào những đầu vào đó thay đổi. Công thức đủ minh bạch để tái tạo và việc triển khai lấy nhóm của nó từ dữ liệu được tải thay vì tin cậy vào văn bản trình bày.

Dừng kết luận ở rìa của mô hình đó. Số lượng lựa chọn được tính toán cao hơn không phải là bằng chứng chống lại mọi mối đe dọa, quyền sử dụng lại thông tin xác thực hoặc sự thay thế cho người quản lý. Đây là mô tả trung thực về một quy trình tạo ngẫu nhiên cục bộ có kích thước nhóm và số lần rút có thể được kiểm tra.