简体中文

文本和日常工具·密码生成器

字典攻击:从 1988 Morris 蠕虫到泄露的密码列表

· 背景

密码 字典攻击 密码

公共词典单词分支为许多独立选择的有序组合
原始 ToolAcre 矢量图

解释字典攻击是如何演变的——从携带小单词列表的蠕虫到利用泄露密码语料库和修改规则的现代破解——以及为什么公共列表中的随机密码不是重要意义上的字典单词。

带有单词列表的蠕虫 — 1988 Morris 蠕虫如何使用内置字典和系统单词文件猜测密码

工作簿将打开,其中包含有关 Morris 蠕虫和内置 Word 文件的详细信息,但密码生成器存储库不是该事件的历史来源。这里没有引用主要代码、论文或档案。重复这个故事将违反不凭记忆引用安全历史记录的要求。

无需叙述即可回答与产品相关的问题:使用公共列表中的单词是否会使统一生成的短语相当于一个字典单词?不会。引擎选择独立索引的有序序列,组合数量来自已验证的池和抽取计数。

莫里斯蠕虫的历史不在存储库的证据范围内

从概念上讲,字典攻击比统一扫描更有可能尝试候选人认为的可能性。人类创造的单词、名称和短语可以尽早进入该顺序。本文未分配吞吐量、成功率或字典大小,因为存储库不提供攻击者数据集或工具配置。

ToolAcre 不会对该顺序进行建模。它通过使用 Web Crypto 从已知池中提取资金来避免人类选择问题。结果仍然需要保持私密性和唯一性;随机选择不能保护从文档中复制的短语或在曝光后重复使用的短语。

字典攻击仅作为威胁模型边界进行讨论,没有统计数据

泄露的密码语料库是外部的、不断变化的数据集。它们的大小、内容以及对破解工具的影响无法从本地生成器代码中确定。因此,本节省略了违规统计数据和命名语料库,而不是将不受支持的索赔冻结到常青内容中。

省略并不会削弱反对重用的建议。 ToolAcre 的限制明确将重用称为单独的故障模式。无论攻击者如何优先考虑候选者,每个帐户的新凭证都会限制一项服务暴露某个值的后果。

泄露的密码语料库需要外部证据,因此被省略

大写第一个字母、附加年份或替换符号可能遵循可预测的人类规则,但此存储库不包含有关攻击者应用每个规则的频率的测量声明。因此,ToolAcre 的固定大小写模式被视为确定性格式,而不是额外的熵。

当需要组合时,角色生成器会进行随机类别选择并打乱位置。这是一个记录在案的过程。使用个人后缀手动编辑生成的短语会创建不同的过程并使之前的估计无效。

修改规则示例在此不被视为可测量的攻击行为

公共长列表仍然为每个未过滤的抽奖提供 7,776 可能的索引。因此,四个独立的有序选择会产生 7,776⁴ 组合。攻击者可能知道列表和设置;所选序列仍然未知,除非它已被暴露或重复使用。

过滤会改变基数,而离合诗模式会限制以首字母进行选择,因此计算必须遵循实际设置。公共词汇不允许隐藏这些限制。引擎从符合条件的池中派生并报告其假设。

为什么即使源列表是公开的,统一组合仍然可数

对于生成的四字长列表短语,直接从测试的文件大小和四个独立位置导出 7,776⁴。不要打印示例短语作为候选。对于一个人选择的四词表达,将计数保留为未知,因为没有提供该人的选择的概率模型。

这种比较避免了破解时间估计,并且并不是说四个单词足以满足每次使用。它说明了为什么过程证据很重要。已知的计数可以告知设置,而适用性仍然取决于目的地和威胁模型。

工作示例:导出生成的组合计数并使人类选择不量化

彩虹表、GPU 性能和特定于哈希的优化需要有关存储的验证者和攻击平台的信息。它们位于该生成器之外并被省略。 ToolAcre 没有服务器端密码数据库,其配置可以支持这些主题。

添加硬件声明也会导致文章的数据不稳定。持久的本地事实是统一的选择计数和产品边界。外部攻击工程属于单独来源的分析。

要点 — 密码生成器输出中的单词位于公共词典中,这很好;随机组合是攻击者无法廉价枚举的

EFF 单词可以公开,因为保密性来自新鲜的随机有序组合,而不是来自隐藏词汇。 ToolAcre 绘制索引时没有模偏差,并且从不存储历史记录。用户必须保持结果序列的私密性和唯一性。

不要将公共字算术变成针对每个攻击者的承诺。该生成器无法防止网络钓鱼、恶意软件、重复使用或不良的远程存储。它给出了一个可数的选择过程;负责任的处理和系统控制必须从那里带来结果。