Tiếng Việt

Văn bản & công cụ hàng ngày · Trình tạo mật khẩu

Tấn công từ điển: từ sâu 1988 Morris đến danh sách mật khẩu bị rò rỉ

· Lý lịch

mật khẩu dictionary-attacks cụm mật khẩu

Các từ trong từ điển công cộng phân nhánh thành nhiều tổ hợp có thứ tự được lựa chọn độc lập
Hình minh họa vector ToolAcre gốc

Giải thích cách các cuộc tấn công từ điển phát triển — từ một con sâu mang một danh sách từ nhỏ đến cách bẻ khóa hiện đại với tập hợp mật khẩu bị rò rỉ và các quy tắc đọc sai — và tại sao một cụm mật khẩu ngẫu nhiên từ danh sách công khai không phải là một từ trong từ điển theo nghĩa quan trọng.

Một con sâu có danh sách từ — cách con sâu 1988 Morris đoán mật khẩu bằng từ điển tích hợp và tệp từ hệ thống

Sổ làm việc mở ra với thông tin chi tiết về sâu Morris và các tệp từ tích hợp, nhưng kho lưu trữ Trình tạo Mật khẩu không phải là nguồn lịch sử cho sự kiện đó. Không có mã, giấy tờ hoặc kho lưu trữ chính nào được trích dẫn ở đây. Việc lặp lại câu chuyện sẽ vi phạm yêu cầu không trích dẫn lịch sử bảo mật từ bộ nhớ.

Câu hỏi liên quan đến sản phẩm có thể được trả lời mà không cần tường thuật: việc sử dụng các từ trong danh sách công khai có tạo ra một cụm từ được tạo thống nhất tương đương với một từ trong từ điển không? Không. Công cụ chọn một chuỗi các chỉ số độc lập theo thứ tự và số lượng kết hợp tuân theo nhóm đã được xác minh và số lần rút.

Lịch sử sâu Morris nằm ngoài bằng chứng của kho lưu trữ

Về mặt khái niệm, một cuộc tấn công từ điển sẽ thử các ứng viên được tin tưởng nhiều hơn là một cuộc quét thống nhất. Các từ, tên và cụm từ do con người tạo ra có thể sớm được đưa vào thứ tự đó. Bài viết này không chỉ định thông lượng, tỷ lệ thành công hoặc kích thước từ điển vì kho lưu trữ không cung cấp tập dữ liệu hoặc cấu hình công cụ của kẻ tấn công.

ToolAcre không lập mô hình thứ tự đó. Nó tránh được vấn đề về sự lựa chọn của con người bằng cách rút ra từ một nhóm đã biết với Web Crypto. Kết quả vẫn cần được giữ riêng tư và duy nhất; lựa chọn ngẫu nhiên không bảo vệ cụm từ được sao chép từ tài liệu hoặc được sử dụng lại sau khi tiếp xúc.

Một cuộc tấn công từ điển chỉ được thảo luận dưới dạng ranh giới của mô hình mối đe dọa, không có số liệu thống kê

Tập hợp mật khẩu bị rò rỉ là các tập dữ liệu bên ngoài, đang thay đổi. Kích thước, nội dung và ảnh hưởng của chúng đối với các công cụ bẻ khóa không thể được thiết lập từ mã trình tạo cục bộ. Do đó, phần này bỏ qua số liệu thống kê vi phạm và tập hợp được đặt tên thay vì đóng băng xác nhận quyền sở hữu không được hỗ trợ vào nội dung thường xanh.

Việc bỏ sót không làm suy yếu khuyến nghị chống lại việc sử dụng lại. Các giới hạn của ToolAcre đặt tên rõ ràng cho việc sử dụng lại là một chế độ lỗi riêng biệt. Thông tin xác thực mới cho mỗi tài khoản sẽ hạn chế hậu quả của việc một dịch vụ hiển thị một giá trị, bất kể kẻ tấn công ưu tiên ứng viên như thế nào.

Tệp mật khẩu bị rò rỉ yêu cầu bằng chứng bên ngoài và bị bỏ qua

Viết hoa chữ cái đầu tiên, thêm năm hoặc thay thế một ký hiệu có thể tuân theo các quy tắc có thể dự đoán được của con người, nhưng kho lưu trữ này không có xác nhận nào được đo lường về tần suất kẻ tấn công áp dụng từng ký tự. Do đó, các chế độ viết hoa cố định của ToolAcre được tính là định dạng xác định, không phải entropy bổ sung.

Khi cần phải kết hợp, trình tạo ký tự sẽ thực hiện các lựa chọn lớp ngẫu nhiên và xáo trộn vị trí. Đó là một quá trình được ghi chép. Việc chỉnh sửa thủ công cụm từ được tạo có hậu tố cá nhân sẽ tạo ra một quy trình khác và làm mất hiệu lực ước tính trước đó.

Các ví dụ về quy tắc mangling không được coi là hành vi tấn công được đo lường ở đây

Danh sách dài công khai vẫn cung cấp 7,776 chỉ số có thể có cho mỗi lần rút thăm chưa được lọc. Do đó, bốn lựa chọn có thứ tự độc lập sẽ tạo ra các kết hợp 7,776⁴. Kẻ tấn công có thể biết danh sách và cài đặt; trình tự đã chọn vẫn chưa được xác định trừ khi nó được hiển thị hoặc sử dụng lại.

Quá trình lọc thay đổi cơ sở và chế độ chữ viết hạn chế lựa chọn theo các chữ cái đầu tiên, do đó các phép tính phải tuân theo cài đặt thực tế. Từ vựng công cộng không được phép che giấu những hạn chế này. Công cụ này bắt nguồn từ nhóm đủ điều kiện và báo cáo các giả định của nó.

Tại sao các kết hợp thống nhất vẫn có thể đếm được ngay cả khi danh sách nguồn được công khai

Đối với cụm từ danh sách dài gồm bốn từ được tạo, hãy lấy 7,776⁴ trực tiếp từ kích thước tệp được kiểm tra và bốn vị trí độc lập. Không in cụm từ mẫu làm ứng cử viên. Đối với cụm từ gồm bốn từ do người đó chọn, hãy để lại số đếm không xác định vì không có mô hình xác suất nào cho các lựa chọn của người đó được cung cấp.

Sự so sánh này tránh ước tính thời gian bẻ khóa và không cho biết bốn từ là đủ cho mỗi lần sử dụng. Nó minh họa tại sao quá trình bằng chứng lại quan trọng. Số lượng đã biết có thể cung cấp thông tin cho cài đặt, trong khi mức độ phù hợp vẫn phụ thuộc vào mô hình đích và mối đe dọa.

Ví dụ đã hoạt động: lấy số lượng kết hợp được tạo và không xác định số lượng lựa chọn của con người

Các bảng cầu vồng, hiệu suất GPU và tối ưu hóa theo hàm băm cụ thể yêu cầu thông tin về trình xác minh được lưu trữ và nền tảng tấn công. Chúng ở bên ngoài trình tạo này và bị bỏ qua. ToolAcre không có cơ sở dữ liệu mật khẩu phía máy chủ có cấu hình có thể tạo nền tảng cho những chủ đề đó.

Việc bổ sung thêm các tuyên bố về phần cứng cũng sẽ khiến bài viết trở thành những con số không ổn định. Thực tế lâu dài ở địa phương là số lượng lựa chọn thống nhất và ranh giới sản phẩm. Kỹ thuật tấn công bên ngoài thuộc về một phân tích có nguồn gốc riêng biệt.

Bài học rút ra - các từ trong đầu ra của Trình tạo mật khẩu đều có trong từ điển công khai và điều đó không sao cả; sự kết hợp ngẫu nhiên là thứ mà kẻ tấn công không thể liệt kê một cách rẻ mạt

Các từ EFF có thể được công khai vì tính bí mật đến từ sự kết hợp được sắp xếp ngẫu nhiên mới chứ không phải từ việc ẩn từ vựng. ToolAcre vẽ các chỉ số không có độ lệch modulo và không bao giờ lưu trữ lịch sử. Người dùng phải giữ chuỗi kết quả ở chế độ riêng tư và duy nhất.

Đừng biến số học từ công khai thành một lời hứa chống lại mọi kẻ tấn công. Trình tạo không ngăn chặn lừa đảo, phần mềm độc hại, sử dụng lại hoặc lưu trữ từ xa kém. Nó đưa ra một quá trình lựa chọn có thể đếm được; việc xử lý có trách nhiệm và kiểm soát hệ thống phải mang lại kết quả từ đó.