Кіріспе
Кездейсоқ сандар генераторынан парольді құратын бағдарлама. Кездейсоқ пароль генераторы – кездейсоқ немесе псевдокездейсоқ сандар генераторынан деректерді қабылдап, парольді автоматты түрде жасайтын бағдарламалық құрал немесе аппараттық құрылғы. Кездейсоқ парольдерді тек кездейсоқтықтың қарапайым көздерін пайдаланып, мысалы, ойыншық текшелер мен тиындар арқылы қолмен немесе компьютер көмегімен жасауға болады. Интернетте «кездейсоқ» парольдерді құруға арналған көптеген бағдарламалар бар, бірақ кездейсоқтық жасау қиын болуы мүмкін, сондай-ақ көптеген бағдарламалар күшті қауіпсіздікті қамтамасыз ететіндей кездейсоқ символдарды жасамайды. Мүмкіндігінше ашық қауіпсіздік құралдарын пайдалану ұсынылады, себебі олар қолданылған әдістердің сапасын тәуелсіз түрде тексеруге мүмкіндік береді. Парольді кездейсоқ түрде жасау, оның күшті пароль екендігіне кепілдік бермейді, өйткені оны болжау немесе бұзу оңай болатын пароль жасау мүмкін, бірақ бұл өте сирек кездеседі. Шындығында, парольді мінсіз кездейсоқ процесс арқылы жасаудың қажеті жоқ: оны болжау жеткілікті қиын болуы керек. Пароль генераторы парольді басқару құралының бір бөлігі болуы мүмкін. Пароль саясаты күрделі талаптарды қойғанда, осы талаптарға негізделген пароль генераторын қолмен пароль жасаудан гөрі пайдалану оңайырақ болуы мүмкін. Көптеген адамдар үшін кездейсоқ символдардың ұзын тізбегін жаттау қиын. Мнемоникалық хэштер, кездейсоқ тізбектерді есте сақтауға оңай парольдерге қайта түрлендіретін құралдар, есте сақтауды едәуір жеңілдетеді. Хэшті компьютер бастапқы 60 биттік тізбекті қалпына келтіру үшін өңдей алады, сондықтан оның ақпараттық мазмұны бастапқы тізбекке тең немесе одан да жоғары. Осыған ұқсас техникалар есте сақтау спортында қолданылады.
A random password generator is a software program or hardware device that takes input from a random or pseudo random number generator and automatically generates a password. Random passwords can be generated manually, using simple sources of randomness such as dice or coins, or they can be generated using a computer. While there are many examples of "random" password generator programs available on the Internet, generating randomness can be tricky, and many programs do not generate random characters in a way that ensures strong security. A common recommendation is to use open source security tools where possible, since they allow independent checks on the quality of the methods used. Simply generating a password at random does not ensure the password is a strong password, because it is possible, although highly unlikely, to generate an easily guessed or cracked password. In fact, there is no need at all for a password to have been produced by a perfectly random process: it just needs to be sufficiently difficult to guess. A password generator can be part of a password manager. When a password policy enforces complex rules, it can be easier to use a password generator based on that set of rules than to manually create passwords. Long strings of random characters are difficult for most people to memorize. Mnemonic hashes, which reversibly convert random strings into more memorable passwords, can substantially improve the ease of memorization. As the hash can be processed by a computer to recover the original 60 bit string, it has at least as much information content as the original string. Similar techniques are used in memory sport.
Парольдің түрі мен беріктігі
Кездейсоқ пароль генераторлары әдетте белгіленген ұзындықтағы символдар тізбесін шығарады. Бұл кейіпкерлер жиынтығының жеке таңбалары, айтылатын парольді құру үшін жасалған буындар немесе сөз тізімінен алынған сөздерден құралған құпия сөз болуы мүмкін. Бағдарламаны жергілікті пароль саясатына сәйкес келетін парольді қамтамасыз ету үшін бейімдеуге болады, мысалы, әрқашан әріптердің, сандардың және арнайы таңбалардың қоспасын шығару арқылы. Мұндай саясаттар әдетте күшін төмендегі формуладан сәл төмендетеді, себебі символдар енді тәуелсіз түрде жасалмайды. Кездейсоқ парольдің белгілі бір шабуылға (мысалы, күшпен іздеуге) қарсы күшін оны жасаған кездейсоқ процестің ақпараттық энтропиясын есептеу арқылы анықтауға болады. Егер парольдегі әрбір символ тәуелсіз және бірдей ықтималдықпен жасалса, энтропия биттермен келесі формуламен беріледі: мұнда N – мүмкін символдардың саны, ал L – парольдегі символдардың саны. log2 функциясы – 2-ге негізделген логарифм. H әдетте биттермен өлшенеді. Кез келген пароль генераторы, егер ол псевдо-кезекті сан генераторына негізделген болса, оның күй кеңістігімен шектеледі. Осылайша, 32 биттік генераторды пайдаланып жасалған пароль, парольде қанша таңба болса да, 32 биттік энтропиямен шектеледі.
Веб-сайттар
Интернетте көптеген пароль жасау бағдарламалары мен веб-сайттар қол жетімді. Олардың сапасы әртүрлі болады және кездейсоқтық көзінің нақты сипаттамасы болмаса және мәлімдемелерді тексеруге мүмкіндік беретін бастапқы код ұсынылмаса, оларды бағалау қиын болуы мүмкін. Сонымен қатар, ең маңыздысы, кандидат парольдерді Интернет арқылы жіберу айқын қауіпсіздік алаңдаушылықтарын тудырады, әсіресе пароль жасау сайтының бағдарламасына қосылыс тиісінше қорғалмаған немесе сайт қандай да бір жолмен бұзылған жағдайда. Қауіпсіз каналсыз, тыңшылықты болдырмау мүмкін емес, әсіресе Интернет сияқты ашық желілерде. Бұл мәселені шешудің бір жолы – JavaScript сияқты клиенттік бағдарламалау тілін пайдаланып парольді жасау. Бұл тәсілдің артықшылығы – жасалған пароль клиенттік компьютерде қалады және сыртқы серверге жіберілмейді немесе одан алынбайды.
Веб шифрлау API
Веб-криптографиялық API – World Wide Web Consortium (W3C) ұсынған, веб-қосымшалардың қауіпсіздігін арттыратын, шифрлау функцияларын тікелей кілт материалдарын қолданбай орындауға мүмкіндік беретін төмен деңгейлі интерфейс. Web Crypto API крипто.getRandomValues әдісін пайдаланып, күшті парольдерді жасаудың сенімді жолын ұсынады. Міне, веб-крипто API-ді қолдана отырып, күшті парольді құратын қарапайым Javascript коды.
FIPS 181 стандарты
Көптеген компьютер жүйелерінде FIPS 181 пароль генератор стандартын іске асыру үшін қосымша бар (әдетте "apg" деп аталады). FIPS 181 – Автоматты пароль генераторы – аппараттық кездейсоқ сан генераторынан алынған кездейсоқ биттерді пароль сөздеріне жарамды, белгілі бір деңгейде айтылатын "сөздерге" түрлендірудің стандартты процесін сипаттайды. Дегенмен, 1994 жылы FIPS 181 алгоритміне шабуыл жасалғаны анықталды, осыған байланысты шабуылшы алгоритм негізінде құрылған парольдерге ие есепшоттардың шамамен 1%-на 1,6 миллион парольді тексеру арқылы қол жеткізе алады. Бұл, құрылған парольдердің таралуындағы біркелкілік жоқтығынан туындайды, оны ұзақ парольдерді пайдалану немесе алгоритмді өзгерту арқылы түзетуге болады.