文字與日常工具·密碼產生器
Diceware,1995:密碼短語擲骰子方法是如何產生的
· 背景
密碼 密碼 出處
講述了 Arnold Reinhold 的 1995 骰子軟體提案的故事 - 為什麼是物理骰子,為什麼 7,776 單詞,為什麼該方法在成為主流之前在密碼學家中傳播 - 以及瀏覽器工具如何繼承它。
PGP 時代的方法 — 1990 年代中期為加密軟體選擇強密碼的問題
這本工作簿提供了從加密軟體到主流使用的日期、人員和敘述,但這些歷史宣告並未得到密碼產生器實現的證明。該儲存庫確實記錄了精確的軟體來源:來自 xkcdpass 1.30.0 的瀏覽器本機端口,在命名提交中,具有版權、許可證和省略的命令列功能。
此更正產生了一篇範圍較窄但可審核的文章。它並不否認更廣泛的歷史;它拒絕在沒有第一手資料的情況下重建它。讀者可以直接關注連接埠記錄、當前模組和重新分配的資產,而不是將大綱視為檔案證據。
儲存庫記錄了 xkcdpass 端口,而不是 Diceware 的完整歷史記錄
實體骰子可以提供可觀察的索引結果,但防篡改和歷史吸引力等動機需要同時記錄。該模組的來源中沒有這樣的檔案。 ToolAcre 本身不會要求讀者擲骰子,也無法驗證物理擲骰子過程。
當今有用的平行是數學上的而不是歷史上的:固定大小的列表需要每個單字都有一個統一的索引。瀏覽器位元組可以在無偏差減少時提供該索引。實施證明了目前的機制;它並不能證明早期作者為何做出這樣的選擇。
物理骰子動機是所提供來源以外的歷史主張
ToolAcre 提供了三個 EFF 檔案,而不是保留的原始 Diceware 詞彙表。多頭資產有 7,776 已驗證條目,兩個空頭資產各有 1,296。關於奇怪標記或後來刪除的清單的宣告需要根據其自己的許可證和記錄來比較來源版本,本文不嘗試這樣做。
目前單字可作為提交的小寫文字進行檢查。製作人員表示,骰子列被刪除,而文字和順序保持不變。這就是該存儲庫可以支援的轉換,因此它是此處記錄的轉換。
隨附的 EFF 檔案(而非原始 Diceware 詞彙表)可在此處進行驗證
郵件清單傳播、常見問題影響和安全社群的採用都是歷史主題,工具來源中沒有引用存檔。根據記憶添加可信的年表將違反創作合約。因此,本節明確記錄了遺漏,而不是用無來源的聲譽宣告來填充空間。
軟體來源不同。包桶命名上游版本並提交,並列出未移植的部分,例如 argparse、stdin、stdout 和互動模式。審閱者可以直接比較這些工件,從而使宣告具有可重複性。
省略了社區收養歷史,沒有引用檔案來源
EFF 歸屬、授權和文字檔案來源記錄在儲存庫的第三方檔案和提供的積分中。介面標記三個列表,建構驗證它們的大小。這些事實確定了當今所使用的資產。
他們沒有建立清單背後的每一個編輯標準、資料集或人工審核步驟。此類背景應從未來歷史來源的 EFF 資料中引用。 ToolAcre的計算需要當前符合條件的計數和統一的選擇,而不是對每個單字進行重構的敘述。
EFF 出處已記錄;編輯歷史不是
當 `getRandomValues` 填入類型化陣列時,瀏覽器路徑開始。 `secureRandomInt` 選擇所需的最小位元組寬度,拒絕不完整的尾部並傳回低於目前池長度的整數。 `secureRandomChoice` 獨立地為每個單字使用該索引,並產生器根據所選的格式規則連接結果。
與物理過程不同的是來源和約簡實作。剩下的就是需要對已知清單進行統一索引。如果 Web Crypto 不可用且未公開確定性生產種子,則 ToolAcre 會拒絕產生。
從類似骰子的索引到 getRandomValues:實際存在的程式碼路徑
熵算術由引擎和單獨發表的文章介紹。這份以歷史為中心的簡報不會重複位目標或宣告一些單字對於每個目的都是安全的。每當讀者需要審核設定時,該公式仍然可以從實際清單大小和獨立繪製計數中獲得。
分離主題還可以防止出處成為安全認可。可靠的連接埠仍然可以在受感染的裝置上執行,並正確產生的憑證仍然可以被釣魚或重複使用。沿襲檔案的實施;它不認證整個操作環境。
重點 — 密碼產生器是沒有骰子的骰子軟體:相同的方法,EFF 單詞,在瀏覽器中執行
合理的說法是 ToolAcre 移植了記錄的 xkcdpass 演演算法表面,重新分配歸屬的 EFF 字資產,並用透過拒絕採樣減少的瀏覽器加密繪製來取代物理索引。每個部分都有一個儲存庫路徑。
Diceware 的完整社會歷史需要此程式碼庫以外的檔案來源。在這些得到驗證之前,請確保文章的出處可以被檢查。然後僅將產生器用於新的私有值,而不是歷史範例或重複使用的憑證。