אבטחת מידע - סיסמאות לאתרים ברשת ובכלל ...
-
רונן
- חבר מכור קשה

- תגובות: 5684
- הצטרף: נובמבר 2004
- מיקום: מול המחשב
- נתן תודות: 1133 פעמים
- קיבל תודות: 159 פעמים
יש לי תוכנה שאני משתמש בה הרבה מידי יום ויש צורך להקיש בה סיסמה נמסר לי מהמפתחים כדלקמן :
[left]
So, with that in mind, a password like 'Heavy Fight Liar 61' would be easy to remember and secure, whereas something like 'h34vyF1ghtL14R61$' would be difficult to remember for you but probably more easy for a computer / cracking tool to guess.
[/left]
[/eng]
האם סיסמה "ללא תוכן" קלה לפיענוח ע"י מחשב יותר ממספר מילים מובנות לאדם ?
תודה
[left]
So, with that in mind, a password like 'Heavy Fight Liar 61' would be easy to remember and secure, whereas something like 'h34vyF1ghtL14R61$' would be difficult to remember for you but probably more easy for a computer / cracking tool to guess.
[/left]
[/eng]
האם סיסמה "ללא תוכן" קלה לפיענוח ע"י מחשב יותר ממספר מילים מובנות לאדם ?
תודה
- starrywolf
- חבר ותיק

- תגובות: 1064
- הצטרף: אוגוסט 2009
- נתן תודות: 119 פעמים
- קיבל תודות: 88 פעמים
אני אמנם לא מומחה גדול בתחום אבל לעניות דעתי הכל תלוי באורך הסיסמא ובסוג התוים שבה (ספרות, אותיות קטנות, אותיות גדולות, תוים מיוחדים).
בוא נבחן את המצב במקרה שלך:
Heavy Fight Liar 61 = סיסמא בעלת 19 תוים מכל הסוגים
h34vyF1ghtL14R61$ = סיסמא בעלת 17 תוים מכל הסוגים
מכיוון שהסיסמא הראשונה והשניה מכילות את כל ארבעת סוגי התוים אבל הראשונה מכילה 2 תוים יותר מאשר השניה (19 תוים לעומת 17) ב-Brute Force יקח יותר זמן לפצח את הסיסמא הראשונה למרות שהיא נראית הרבה יותר פשוטה.
בהתקפה מסוג Dictionary לעומת זאת המצב עשוי להיות שונה לגמרי.
בוא נבחן את המצב במקרה שלך:
Heavy Fight Liar 61 = סיסמא בעלת 19 תוים מכל הסוגים
h34vyF1ghtL14R61$ = סיסמא בעלת 17 תוים מכל הסוגים
מכיוון שהסיסמא הראשונה והשניה מכילות את כל ארבעת סוגי התוים אבל הראשונה מכילה 2 תוים יותר מאשר השניה (19 תוים לעומת 17) ב-Brute Force יקח יותר זמן לפצח את הסיסמא הראשונה למרות שהיא נראית הרבה יותר פשוטה.
בהתקפה מסוג Dictionary לעומת זאת המצב עשוי להיות שונה לגמרי.
תביא את החלק הראשון מהמשפט לפני ה So.
עלינו לשמור על איכות הסביבה למען ילדינו. לפעמים פעולות קטנות כל יום עושות שינוי גדול.
The story of stuff
http://www.storyofstuff.com/
The story of stuff
http://www.storyofstuff.com/
- uris
- מורעל האתר

- תגובות: 6784
- הצטרף: נובמבר 2005
- שם מלא: אורי שמאי
- מיקום: שלומית (בונה סוכה)
- נתן תודות: 78 פעמים
- קיבל תודות: 243 פעמים
לא מסכים עם הטענה הזו,
מילים ומשפטים (הגיוניים) יפוצחו על ידי התקפת "מילון" גם אם יש מספרים אחריהם
אוסף רנדומלי של תוים מכל הסוים (באורך הנכון) יהיה קשה מאוד לפיצוח גם דרך ברוטפורס...
מילים ומשפטים (הגיוניים) יפוצחו על ידי התקפת "מילון" גם אם יש מספרים אחריהם
אוסף רנדומלי של תוים מכל הסוים (באורך הנכון) יהיה קשה מאוד לפיצוח גם דרך ברוטפורס...
- keyser
- עוסק בתחום

- תגובות: 15223
- הצטרף: נובמבר 2005
- שם מלא: מני דהן
- מיקום: 3 בתים צמודי קרקע ביאבוייה
- נתן תודות: 40 פעמים
- קיבל תודות: 264 פעמים
תמיד אפשר להתחכם, ובמידה ו-2 המילים הראשונות אותן יהיה לך קל לזכור הן בעלות אותו מספר אותיות, אתה עושה סיסמת אות מהמילה הראשונה+אות מהמילה השניה.
כך למשל הסיסמא: Heavy Fight Liar 61
תהפוך ל
Hfeiagvhyt Liar 61
שזה גם קל לך לזכור, וגם עוזר נגד התקפת "מילון".
כך למשל הסיסמא: Heavy Fight Liar 61
תהפוך ל
Hfeiagvhyt Liar 61
שזה גם קל לך לזכור, וגם עוזר נגד התקפת "מילון".
- starrywolf
- חבר ותיק

- תגובות: 1064
- הצטרף: אוגוסט 2009
- נתן תודות: 119 פעמים
- קיבל תודות: 88 פעמים
לזה בדיוק התכוונתי - בהתקפת מילון הסיסמא הראשונה תפוצח הרבה יותר מהר מהשניה.uris כתב:לא מסכים עם הטענה הזו,
מילים ומשפטים (הגיוניים) יפוצחו על ידי התקפת "מילון" גם אם יש מספרים אחריהם
אוסף רנדומלי של תוים מכל הסוים (באורך הנכון) יהיה קשה מאוד לפיצוח גם דרך ברוטפורס......
ב-brute force דווקא הסיסמא השנייה תפוצח מהר יותר מפני שהיא קצרה יותר (יש פחות תוים לנחש).
הכל תלוי בסופו של דבר במה משתמשים לפיצוח.
יש פתרון פשוט שמשלב הגנה נגד 2 סוגי הפיצוח: שימוש במילים עבריות באמצעות אותיות באנגלית.
כך למשל יהפוך "הסיסמה הסודית שלי" לג'יבריש שנראה "vxhxnv vxush, akh" ובא לציון גואל (כמובן שניתן להוסיף גם מספרים כיד הדמיון)
כך למשל יהפוך "הסיסמה הסודית שלי" לג'יבריש שנראה "vxhxnv vxush, akh" ובא לציון גואל (כמובן שניתן להוסיף גם מספרים כיד הדמיון)
זה ממש לא נכון.starrywolf כתב:לזה בדיוק התכוונתי - בהתקפת מילון הסיסמא הראשונה תפוצח הרבה יותר מהר מהשניה.uris כתב:לא מסכים עם הטענה הזו,
מילים ומשפטים (הגיוניים) יפוצחו על ידי התקפת "מילון" גם אם יש מספרים אחריהם
אוסף רנדומלי של תוים מכל הסוים (באורך הנכון) יהיה קשה מאוד לפיצוח גם דרך ברוטפורס......
ב-brute force דווקא הסיסמא השנייה תפוצח מהר יותר מפני שהיא קצרה יותר (יש פחות תוים לנחש).
הכל תלוי בסופו של דבר במה משתמשים לפיצוח....
ראשית, יש להבדיל בין דיון תאורטי של חוזק הסיסמא לבין הישום המעשי של פריצת הסיסמא, שם יש פרמטרים רבים נוספים שצריך לקחת בחשבון (מהו ה"מילון"? איך שמורה הסיסמא בפועל? האם האלגוריתם יכול להניח הנחות כלשהן לגבי מבנה הסיסמא? כמה זמן לוקח כל ניסיון לניחוש סיסמא בודדת? ועוד)
שנית, העובדה שבסיסמא יש מילה מ"מילון" לא הופכת את הסיסמא אוטומטית יותר קלה לפיצוח. הוספת מילים נוספות ותוים אחרים מיד פוסלת את האפשרות של סתם ניחוש של מילה מ"מילון", הרי התוצאה של ניחוש של סיסמא היא בינארית (או שהצלחנו או שלא) ולא ניתן לנחש חלק מהסיסמא (כמו מילה ממילון) ולהעזר בזה לניחוש הסיסמא כולה. המתקיף אינו יודע שבסיסמא יש שלוש מילים ואחריהן מספר. מה עם יש ארבע מילים? מה אם המספר בא לפני המילים? מספר גדול יותר? מה אם יש עוד תוים חוץ ממספר?
אבל אם נבחן תאורטית את חוזק שתי הסיסמאות הללו, אפשר לעשות חישוב מתמטי פשוט. שוב, החישוב הוא מאוד תאורטי כי כאמור מבנה הסיסמא אינו ידוע מראש.
בהתקפה brute force נאיבית, מן הסתם הסיסמא הראשונה חזקה יותר. 19 תוים לעומת 17. למען הפשטות נחשב את מרחב הצירופים האפשריים בכל סיסמא (בפועל, יש נוסחאות יותר "סטנדרטיות"). אם נניח 95 תוים אפשריים (כל תוי ה ascii הניתנים להדפסה) אז לסיסמא בת 17 תוים יש 95 בחזקת 17 צירופים, שזה בערך 4.18E33 (או 4.18 כפול 10 בחזקת 33).
אבל נניח לרגע מקרה (שלא יקרה בפועל) בו המתקיף חושב שיש בסיסמא מילים מהמילון ורוצה להעזר בעובדה זו. נניח מילון של 60000 מילים (במילון אוקספורד יש למעלה מ 300 אלף מילים, אבל כאן ניקח מילון שמכיל רק מילים נפוצות, שמות, סיסמאות נפוצות וכו') ואפילו נתעלם מזה שכל מילה יכולה להיות עם אותיות קטנות או גדולות (הבדל עצום). אם נחלק את הסיסמא ל"תאים", שבכל תא יכול להיות או מילה ממילון או תו "ascii". אנחנו צריכים לנחש כל אחד מהצירופים האלה. בסיסמא הראשונה יש לנו 8 "תאים" (3 מילים, 3 רווחים, 2 ספרות). אז אנחנו צריכים 60095 בחזקת 8 צירופים כדי לכסות את כל האפשריות. שזה 1.7E38. גדול בכמה סידרי גודל מסתם לנחש סיסמא בת 17 תוים...
אבל כל ההסבר הזה תאורטי ולא רלונטי לכלום. ראשית שתי הסיסמאות למעלה לא ניתנות לפריצה בזמן סביר ע"י שום כוח חישוב שקיים היום. אבל בהנחה שמדובר בסיסמא לאתר או שירות מכוון, אף אחד לא פורץ חשבונות לשירותים כאלה ע"י brute force דרך מסך ה login משום שכל פעולה של ניחוש בודד לוקחת זמן עצום במונחים של פריצת סיסמאות וסביר להניח שכל התקפה כזאת תחסם לאחר מספר ניסיונות (אם מפתחי האתר יש להם חצי מושג במה שהם עושים).
מתי זה רלוונטי? כשהמתקיפים מצליחים לפרוץ לאתר ולשים את ידיהם על קובץ הסיסמאות של כל המשתמשים באתר. אז הם יכולים לשבת בנחת ולהריץ את האלגוריתמים שלהם על הסיסמאות. אבל גם כאן, אם מפתחי האתר יש להם חצי מושג איך להגן על קובץ סיסמאות, וזה מאוד קל (פונקציית hashing טובה עם קצת מלח), כל סיסמא נורמלית עם למעלה מ 10-12 תוים מעשית אינה פריצה עם כוח החישוב שיש לנו היום (אבל זה יכול להשתנות תוך כמה שנים כמובן...)

