الطريقة الأصلية لإنشاء كلمة مرور رئيسية: استخدم مجموعة خاصة من العظام

في كل مرة يتعلق الأمر بكلمة مرور رئيسية قوية للتشفير ، يتبادر إلى الذهن المولدات القياسية ، المضمنة في نفس كلمة المرور ، أو KeePass ، أو أي مدير كلمات مرور آخر من اختيارك. أولاً تقوم بتوليدها ، ثم تعلمها على أنها "أبانا" ، ثم تصلي حتى لا تنساها. لكن أي برنامج يقوم بإنشاء كلمات مرور قوية عشوائية به نقاط ضعف.



وهكذا ، كان هناك شخص عرض إنشاء قاعدة بيانات لإنشاء كلمة مرور حرفيًا بيديه ، دون مشاركة برنامج. فقط عشوائية مطلقة مدفوعة بالجاذبية.







اسم الرجل هو ستيوارت شيشتر ، وهو عالم كمبيوتر في جامعة كاليفورنيا ، بيركلي. على الرغم من الخوارزميات المعقدة بشكل متزايد واستخدام المزيد والمزيد من الطرق الجديدة لتوليد الأصفار وكلمات المرور ، اقترح Schechter أسلوبًا أنيقًا للغاية في طريقة بساطة إنشاء قاعدة أحرف لإنشاء كلمة مرور رئيسية لاحقًا. ابتكر العالم مجموعة من 25 عظمة سداسية ، على حافة كل منها زوج من رقم عشوائي وحرف من الأبجدية اللاتينية. سمى خليقته ببساطة كما تبدو الفكرة نفسها - "DiceKeys".



يقترح العالم الإجراء التالي.



تأخذ مجموعة من 25 عظمة وصندوق تخزين خاص. هز العظام ، واسكبها في الصندوق وساعد كل مفاصل الأصابع بيديك على الاستلقاء في خلايا خاصة من الجسم. هذا كل شيء ، قاعدة كلمة المرور الخاصة بك جاهزة!



يوضح شيشتر كيف يعمل هذا في الفيديو أدناه:







بعد الرمي ، يُقترح مسح النتيجة التي تم الحصول عليها باستخدام تطبيق هاتف ذكي خاص ، والذي سينشئ كلمة مرور رئيسية باستخدام البيانات المستلمة. وفويلا ، أنت جميلة.



تتضمن المجموعة صندوقًا للمكعبات والمكعبات نفسها وحقيبة عشوائية (للمستخدمين ذوي الأيدي الكبيرة ، ربما يكون ملحقًا اختياريًا).



لماذا يبدو حل Schechter مثيرًا للاهتمام للغاية بالنسبة لنا على خلفية إنشاء كلمات مرور 128 أو 196 أو 256 بت عشوائيًا في نفس KeePass أو مدير آخر؟



أولاً ، لن تكون كلمة المرور التي يتم إنشاؤها آليًا عشوائية تمامًا ، لأنه لا يوجد نظام عشوائي مطلق للبرامج.



ثانيا:كلمة المرور يمكن أن "تتركك" حتى في عملية إنشائها على الجهاز (بعد كل شيء ، عادة ما تقوم بإنشاء كلمة مرور حيث ستستخدمها) ، مما يعني أنه سيتم اختراقها حتى عند الإقلاع.



ثالثًا: من أجل حماية ليس فقط كلمة المرور من المهاجمين ، ولكن أيضًا لحماية مبدأ إنشائها ، نحتاج إلى كلمة مرور أخرى أو جهاز منعزل (وهو المستوى التالي من جنون العظمة) ، لذلك نجد أنفسنا هنا في دائرة مفرغة من كلمات المرور القوية المشفرة.



والأهم من ذلك ، أن شيشتر نفسه يؤكد أن تطبيق الهاتف الذكي لا يتفاعل مع العالم الخارجي بأي شكل من الأشكال وأنه "صامت" بشكل عام على الهواء. والأهم من ذلك ، أن مجموعة المكعبات الموجودة في الصندوق ، بالإضافة إلى قاعدة إنشاء كلمة المرور ، تعمل أيضًا كنسخة احتياطية لكلمة المرور الرئيسية هذه: عند فحص المجموعة الثابتة مرة أخرى ، سيقوم التطبيق الموجود على نفس الجهاز باستعادة كلمة المرور التي تم إنشاؤها مسبقًا لك.



لذا ، فإن عالمًا من بيركلي ، من خلال سحب عملية إنشاء قاعدة بيانات لكلمة مرور دون اتصال بالإنترنت ، يغطي في الوقت نفسه ثلاث نقاط ضعف تم التعبير عنها مسبقًا في عملية إنشاء كلمة مرور رئيسية:



  • نظام التوزيع العشوائي الخاص به عشوائي حقًا ولا يعتمد على الخوارزميات ؛
  • 2128 , -, , ;
  • , ( , , - ).


ربما تكون النقطة الأخيرة ، حول عزل النظام ، هي الأكثر أهمية. دعنا نشغل أقصى وضع جنون العظمة ، ونلف القبعات الرقيقة الخاصة بنا ونتخيل أن دخيلًا يراقب كل خطوة لدينا.



نتيجة لذلك ، فإن الطرق المعتادة والمنفذة بالفعل لجمع البيانات العشوائية لإنشاء كلمة مرور ، على سبيل المثال ، جمع بيانات نقطة النقر لتجميع البيانات العشوائية الزائفة من بعض مولدات كلمات المرور التي تتخلص من النشاط على الجهاز في الخلفية - لم تعد تبدو آمنة.



يعد عزل ثغرة النظام بشكل عام حجر الزاوية في أمن المعلومات. يقول بعض الخبراء عمومًا أنه "إذا كنت لا تريد سرقة بياناتك ، فلا تقم بتخزينها رقميًا / على جهاز متصل بالشبكة". على ما يبدو ، كان هذا الجانب هو الذي استرشد به شيشتر عندما وضع مفهوم مفاتيح المكعبات.



نظامه عرضة للهندسة الاجتماعية فقط إذا أخذنا في الاعتبار خيار استخدام هاتف ذكي معزول كمنصة لإنشاء كلمة مرور رئيسية. ولكن حتى في حالة الاتصال الجسدي بين المهاجم ومالك DiceKeys ، يجب تلبية عدد لا يصدق من الشروط.



لذلك ، يحتاج المخترق إلى معرفة أنه يحتاج إلى مجموعة من العظام. بالإضافة إلى المجموعة ، لإعادة إنشاء كلمة المرور ، سيحتاج أيضًا إلى الجهاز الذي تم إنشاء المفتاح الرئيسي منه. وسيتعين عليه الحصول عليها جسديًا.



في الوقت نفسه ، يصبح القرصنة حتى عن طريق الهندسة الاجتماعية مستحيلة إذا قام المستخدم بتدمير مجموعة المكعبات ، أي قطع إمكانية إعادة إنشاء كلمة المرور الرئيسية الخاصة به. لذلك ، لسرقة كلمة المرور ، ستبقى طريقة "لحام الحديد" فقط ، بشرط أن يتذكر الشخص كلمة المرور.



نقد



لكن الطريقة التي اقترحها ستيوارت شيشتر تنطوي أيضًا على نقاط ضعف. يمكن الآن اختبار DiceKyes على موقع dicekeys.app ، والذي يحاكي لفات النرد ويقوم بمسح المجموعات الفعلية. يتم استخدام الموقع حتى يصبح تطبيق الهاتف جاهزًا.



تثار معظم الأسئلة حول النتيجة النهائية للجيل - فهي ذات مغزى نسبيًا وتستند إلى الحالة الصغيرة. على ما يبدو ، يتم تشكيل كلمة المرور النهائية وفقًا للقاموس الإنجليزي ، بحيث يكون لكلمة المرور الرئيسية بعض المعاني على الأقل ، أي أنه يتذكرها المستخدم العادي.



فيما يلي العديد من الخيارات التي تلقاها المؤلف لتطبيقات مختلفة على نفس مجموعة الوجوه:



1 كلمة المرور: music booth owls cause tweed mutts lance halve foyer sway suave woven item
Authy: dudes acre nifty yoyo sixth plugs relic exert sugar aged chili human alarm
موقع التواصل الاجتماعي الفيسبوك: delta had aids pox visa perm spied folic crop cameo old aged smite


لا تحتوي كل كلمات المرور هذه على أحرف خاصة أو أرقام أو حالة متغيرة ، على الرغم من أنها طويلة بما يكفي لتجعل من المستحيل تشغيل مثل هذه المجموعة.



في هذه الحالة ، يمكنك دائمًا الانتقال إلى أبعد من ذلك ونقل الكلمات المستلمة من خلال "منشئ" آخر ، أو ترجمتها إلى ترميز سداسي عشري. في الواقع ، هناك العديد من الخيارات.



مجموع



على أي حال ، فإن تطوير Stuart Schechter هو المنتج الأكثر تخصصًا للمستخدمين المتشددين والمصابين بجنون العظمة. هناك العديد من الحلول المقبولة والآمنة في السوق الآن. على سبيل المثال ، يمكنك التفكير في رموز الوصول المادي التي عملت بشكل جيد في الصناعة.



في الوقت نفسه ، فإن مديري كلمات المرور أنفسهم آمنون تمامًا: آخر اختراق كبير من هذا النوع ، وفقًا لشركة Google ، حدث بالفعل في عام 2015 (تم اختراق LastPass)) ، وفقًا لمعايير الصناعة تقريبًا منذ الأبد. ثم سرق المتسللون الكثير من البيانات ذات الصلة ، بما في ذلك عناوين البريد الإلكتروني لحساب LastPass ، وتذكيرات كلمة المرور ، وسجلات الخادم لكل مستخدم ، وتجزئة المصادقة. هذا الأخير ، من الناحية النظرية ، يمكن أن يمنح الوصول إلى كلمة المرور الرئيسية للحساب ، مما يفتح الوصول إلى كلمات المرور المخزنة في LastPass نفسه.



لكن عليك أن تتذكر أن الأنظمة غير القابلة للكسر غير موجودة ، وبينما هي مستحيلة من حيث المفهوم: كل ما تم اختراعه يمكن اختراقه بطريقة أو بأخرى. فقط ما هو غير رقمي أو غير موجود على الإطلاق في الأداء المادي لا يتم اختراقه.



تذكر هذا واعتن ببياناتك.






إعلان



الخوادم مع NVMe تدور حول الخوادم الافتراضية من شركتنا.

منذ فترة طويلة ، كنا نستخدم محركات أقراص خوادم سريعة حصرية من Intel ولا نوفر على الأجهزة - فقط المعدات ذات العلامات التجارية وأحدث الحلول في السوق لتقديم الخدمات.






All Articles