繁體中文

文字與日常工具·密碼產生器

字典攻擊:從 1988 Morris 蠕蟲到洩漏的密碼列表

· 背景

密碼 字典攻擊 密碼

公共字典單字分支為許多獨立選擇的有序組合
原始 ToolAcre 向量圖

解釋字典攻擊是如何演變的——從攜帶小單字清單的蠕蟲到利用洩漏密碼語料庫和修改規則的現代破解——以及為什麼公共清單中的隨機密碼不是重要意義上的字典單字。

帶有單字清單的蠕蟲 — 1988 Morris 蠕蟲如何使用內建字典和系統單字檔案猜測密碼

工作簿將打開,其中包含有關 Morris 蠕蟲和內置 Word 檔案的詳細信息,但密碼產生器存儲庫不是該事件的歷史來源。這裡沒有引用主要代碼、論文或檔案。重複這個故事將違反不憑記憶引用安全歷史記錄的要求。

無需敘述即可回答與產品相關的問題:使用公共清單中的單字是否會使統一產生的短語相當於一個字典單字?不會。引擎選擇獨立索引的有序序列,組合數量來自已驗證的池和抽取計數。

莫里斯蠕蟲的歷史不在儲存庫的證據範圍內

從概念上講,字典攻擊比統一掃描更有可能嘗試候選人認為的可能性。人類創造的單字、名稱和短語可以儘早進入該順序。本文未分配吞吐量、成功率或字典大小,因為儲存庫不提供攻擊者資料集或工具配置。

ToolAcre 不會對該順序進行建模。它透過使用 Web Crypto 從已知池中提取資金來避免人類選擇問題。結果仍然需要保持隱私和唯一性;隨機選擇不能保護從檔案中複製的短語或在曝光後重複使用的短語。

字典攻擊僅作為威脅模型邊界進行討論,沒有統計資料

洩漏的密碼語料庫是外部的、不斷變化的資料集。它們的大小、內容以及對破解工具的影響無法從本機產生器程式碼中確定。因此,本節省略了違規統計資料和命名語料庫,而不是將不受支持的索賠凍結到常青內容中。

省略並不會削弱反對重用的建議。 ToolAcre 的限制明確將重複使用稱為單獨的故障模式。無論攻擊者如何優先考慮候選者,每個帳戶的新憑證都會限制一項服務暴露某個值的後果。

洩漏的密碼語料庫需要外部證據,因此被省略

大寫第一個字母、附加年份或替換符號可能遵循可預測的人類規則,但此儲存庫不包含有關攻擊者應用每個規則的頻率的測量宣告。因此,ToolAcre 的固定大小寫模式被視為確定性格式,而不是額外的熵。

當需要組合時,角色產生器會進行隨機類別選擇並打亂位置。這是一個記錄在案的過程。使用個人後綴手動編輯產生的短語會建立不同的過程並使先前的估計無效。

此處的損壞規則範例不被視為可測量的攻擊行為

公共長列表仍然為每個未過濾的抽獎提供 7,776 可能的索引。因此,四個獨立的有序選擇會產生 7,776⁴ 組合。攻擊者可能知道清單和設定;所選序列仍然未知,除非它已被揭露或重複使用。

濾波會改變基數,而離合詩模式會限制以首字母進行選擇,因此計算必須遵循實際設定。公共詞彙不允許隱藏這些限制。引擎從符合條件的池中派生並報告其假設。

為什麼即使來源清單是公開的,統一組合仍然可數

對於產生的四字長列表短語,直接從測試的檔案大小和四個獨立位置匯出 7,776⁴。不要列印示例短語作為候選。對於一個人選擇的四個詞表達,將計數保留為未知,因為沒有提供該人的選擇的機率模型。

這種比較避免了破解時間估計,並並不是說四個單字足以滿足每次使用。它說明了為什麼過程證據很重要。已知的計數可以告知設置,而適用性仍然取決於目的地和威脅模型。

工作範例:匯出產生的組合計數並使人類選擇不量化

彩虹表、GPU 效能和特定於雜湊的最佳化需要有關儲存的驗證者和攻擊平台的資訊。它們位於該產生器之外並被省略。 ToolAcre 沒有伺服器端密碼資料庫,其配置可以支援這些主題。

新增硬體宣告也會導致文章的資料不穩定。持久的本地事實是統一的選擇計數和產品邊界。外部攻擊工程屬於單獨來源的分析。

重點 — 密碼產生器輸出中的單字位於公共字典中,這很好;隨機組合是攻擊者無法便宜枚舉的

EFF 單字可以公開,因為保密性來自新鮮的隨機有序組合,而不是來自隱藏詞彙。 ToolAcre 繪製索引時沒有模偏差,並從不儲存歷史記錄。使用者必須保持結果序列的隱私和唯一性。

不要將公共字算術變成針對每個攻擊者的承諾。此產生器無法防止網路釣魚、惡意軟體、重複使用或不良的遠端儲存。它給出了一個可數的選擇過程;負責任的處理和系統控制必須從那裡帶來結果。