Tiếng Việt

Văn bản & công cụ hàng ngày · Trình tạo mật khẩu

Cách bẻ khóa mật khẩu hoạt động: tốc độ băm, băm chậm và tại sao entropy lại thắng

· Cách thức hoạt động

mật khẩu bảo vệ threat-models

Thông tin xác thực được tạo tách biệt khỏi các khối tốc độ tấn công và băm từ xa không xác định
Hình minh họa vector ToolAcre gốc

Giải thích việc bẻ khóa ngoại tuyến bằng các thuật ngữ đơn giản — hàm băm bị rò rỉ, số lần đoán mỗi giây, từ điển và quy tắc — cũng như cách các thuật toán băm chậm và entropy cụm mật khẩu cùng nhau quyết định liệu mật khẩu có tồn tại hay không.

Vi phạm làm rò rỉ hàm băm chứ không phải mật khẩu – những kẻ tấn công thực sự có được gì và tại sao nó vẫn nguy hiểm

ToolAcre không bao giờ nhận được trình xác minh hoặc cơ sở dữ liệu tài khoản được lưu trữ, do đó, nó không thể biết liệu đích đến có giữ văn bản gốc, bản tóm tắt nhanh hay hàm băm mật khẩu đắt tiền có chủ ý hay không. Tường thuật vi phạm của sổ làm việc có thể hữu ích trong một bài viết bảo mật có nguồn riêng biệt nhưng nó không được thiết lập bởi cấu hình, triển khai hoặc thử nghiệm của trình tạo này. Phần này sửa tiêu đề thay vì phát minh ra các sự kiện phụ trợ.

Bằng chứng cục bộ chỉ liên quan đến việc tạo: nhóm lựa chọn rõ ràng, byte mật mã, các lần rút giới hạn không thiên vị và một giá trị được trả về. Kiến trúc lưu trữ của dịch vụ từ xa có thể chi phối những gì xảy ra sau khi gửi. Không có số học phía trình duyệt nào cho phép ToolAcre chứng nhận hệ thống vô hình đó và không có giá trị được tạo nào được khai báo phù hợp cho mọi dịch vụ.

Trình tạo không thể thiết lập cách dịch vụ từ xa lưu trữ mật khẩu

Đoán trực tuyến và ngoại tuyến mô tả các điều kiện hoạt động khác nhau, tuy nhiên tỷ lệ của chúng phụ thuộc vào các điều khiển không có trong kho lưu trữ này. Trang không thể quan sát việc điều tiết đăng nhập, khóa tài khoản, phần cứng, hoạt động song song hoặc quyền truy cập vào trình xác minh bị đánh cắp. Việc xuất bản con số đoán mỗi giây như thể nó được áp dụng rộng rãi sẽ biến một giả định mang tính minh họa thành một dự đoán sai.

Trang giới hạn nói rõ rằng cách diễn đạt trong thời gian tìm kiếm dựa trên tỷ lệ giả định đã nêu và thay đổi theo thứ tự độ lớn khi giả định đó thay đổi. Đối với bài viết này, sự so sánh bền vững là số lượng đầu ra có thể có trong cài đặt trình tạo đã được xác minh. Thời gian chỉ đến sau khi có bằng chứng bên ngoài cung cấp tỷ lệ và mô hình tấn công.

Tỷ lệ tấn công trực tuyến và ngoại tuyến nằm ngoài bằng chứng đã được xác minh của kho lưu trữ này

Tên phác thảo MD5, SHA-1, bcrypt, scrypt và Argon2, nhưng không có thông số kỹ thuật hoặc cấu hình đo được nào của chúng là nguồn cho mô-đun này. Chỉ tên thuật toán thôi là chưa đủ: các tham số, cách triển khai và phần cứng của kẻ tấn công đều quan trọng. Thay vì trích dẫn thứ hạng được ghi nhớ, bài viết này bỏ qua việc so sánh và yêu cầu người đọc tham khảo tài liệu đã được phê duyệt hiện tại của dịch vụ đích.

Sự thiếu sót đó không phải là một khoảng trống trong trình tạo. ToolAcre cố tình không băm, lưu trữ hoặc xác minh thông tin xác thực tài khoản. Việc thêm bản demo tóm tắt sẽ tạo ra bề mặt sản phẩm thứ hai và có thể khuyến khích người đọc coi cấu hình đồ chơi như lời khuyên triển khai. Trang trình duyệt có một công việc: tạo ra một ứng viên mới trong cài đặt minh bạch.

So sánh thuật toán băm yêu cầu các nguồn bên ngoài và bị bỏ qua một cách có chủ ý

Từ điển do con người lựa chọn và các quy tắc xáo trộn cũng là các mô hình tấn công từ bên ngoài. Nguồn có thể nói rằng ToolAcre không chọn từ theo chủ đề, ngữ pháp hay mức độ phổ biến; nó chọn các chỉ số thống nhất từ ​​danh sách đủ điều kiện. Nó không thể định lượng tốc độ mà một công cụ bẻ khóa cụ thể sẽ đạt đến “Mùa hè” cộng với một năm hoặc biểu tượng được thay thế nếu không có tập dữ liệu và cấu hình được trích dẫn.

Đây là lý do tại sao các chuỗi được tạo ra và phát minh không nên chia sẻ một nhãn entropy chỉ vì chúng trông giống nhau. ToolAcre tính toán quá trình nó chạy. Quá trình của một người chưa được biết rõ và có thể tập trung nhiều vào các mẫu quen thuộc. Kết luận an toàn là tạo ra một giá trị duy nhất, không gán độ chính xác không được hỗ trợ cho một ví dụ do con người tạo ra.

Từ điển mật khẩu của con người nằm ngoài hợp đồng nguồn của trình tạo

Đối với N kết quả đầu ra hoàn chỉnh có khả năng như nhau, một bảng liệt kê đầy đủ chứa N ứng cử viên. ToolAcre có thể lấy N từ kích thước danh sách từ, số từ, kiểu chữ ngẫu nhiên, dấu phân cách ngẫu nhiên hoặc bảng chữ cái ký tự. Việc biến N thành thời gian trung bình đòi hỏi các giả định về thứ tự và thông lượng, trong khi biến nó thành phán quyết an toàn cũng yêu cầu quyết định xem cuộc tấn công nào là quan trọng.

Ứng dụng này có chức năng minh họa về thời gian tìm kiếm, nhưng văn xuôi của chính nó nói rằng những thời điểm đó so sánh các cài đặt và ít hữu ích hơn nhiều dưới dạng dự đoán. Bài viết này giữ lại số đếm trong suốt và bỏ đồng hồ vạn năng. Nó cũng tránh được một ngưỡng ngụ ý rằng một con số được tính toán là đủ cho mọi mô hình mối đe dọa.

Số liệu về thời gian tìm kiếm là giả định, không phải là dự đoán hay đảm bảo

Mật khẩu ngẫu nhiên gồm 20 ký tự có thể được mô tả từ bảng chữ cái ToolAcre đã chọn và cụm mật khẩu gồm sáu từ có thể được mô tả từ nhóm từ được lọc thực tế. Tính toán số lượng lựa chọn logarit của họ với những đầu vào đó và dừng ở đó. Không đính kèm thời lượng bẻ khóa được phát minh vì cả hàm băm mục tiêu và nền tảng tấn công đo lường đều không có trong bằng chứng.

Việc so sánh được thực hiện phải sử dụng các giá trị riêng tư mới được tạo, không phải các ví dụ được in ở đây. Một đầu ra bài viết được công khai theo định nghĩa. Chỉ ghi lại cài đặt và số lượng nhóm. Bài tập này chứng minh tại sao chi tiết quy trình lại quan trọng trong khi vẫn bảo toàn thông tin xác thực đã tạo và tránh mọi đề xuất truyền hoặc sử dụng lại thông tin xác thực đó.

Ví dụ đã hoạt động: so sánh không gian lựa chọn của trình tạo mà không có yêu cầu về thời gian bẻ khóa

Lừa đảo, nhồi thông tin xác thực, phần mềm độc hại và ghi nhật ký thao tác bàn phím có thể bỏ qua hoặc định hình lại vấn đề đoán. Việc sử dụng lại có thể làm lộ một số tài khoản sau khi một dịch vụ bị lỗi ngay cả khi quy trình tạo ban đầu có nhiều không gian lựa chọn. Trang giới hạn của ToolAcre đặt tên cho những lỗi này do trình tạo không thể sửa chữa chúng.

Bài viết này cũng không đề cập đến quy trình khôi phục, xác thực đa yếu tố hoặc xâm phạm trình quản lý mật khẩu. Những lớp đó xứng đáng được xem xét theo hệ thống cụ thể. Việc giữ chúng hiển thị dưới dạng thiếu sót sẽ ngăn cản “nhiều entropy hơn” trở thành câu trả lời phản xạ cho các sự cố mà kẻ tấn công không bao giờ liệt kê không gian được tạo ra.

Bài học rút ra - bạn không thể kiểm soát việc băm của trang web, nhưng bạn kiểm soát entropy và Trình tạo mật khẩu cung cấp cho bạn rất nhiều thứ

Bạn kiểm soát xem một ứng cử viên mới có được chọn hay không bằng quy trình mật mã, không thiên vị của ToolAcre. Bạn không kiểm soát bộ nhớ của bên thứ ba chỉ bằng cách chọn ứng cử viên đó. Coi việc tạo là một đầu vào cho thiết kế bảo mật rộng hơn và thu thập bằng chứng cho từng lớp sau từ hệ thống sở hữu nó.

Không nên nhầm lẫn Trình tạo mật khẩu với trình quản lý, trình cấu hình hàm băm hoặc trình đánh giá vi phạm. Lời hứa trong phạm vi của nó chính xác có giá trị vì nó bị giới hạn: một giá trị cục bộ, cài đặt đã biết, không có dự phòng ngẫu nhiên yếu, không có lịch sử và không được truyền tải bằng hành động Tạo.