Кіріспе

Кездейсоқ сандар генераторынан парольді құратын бағдарлама. Кездейсоқ пароль генераторы – кездейсоқ немесе псевдокездейсоқ сандар генераторынан деректерді қабылдап, парольді автоматты түрде жасайтын бағдарламалық құрал немесе аппараттық құрылғы. Кездейсоқ парольдерді тек кездейсоқтықтың қарапайым көздерін пайдаланып, мысалы, ойыншық текшелер мен тиындар арқылы қолмен немесе компьютер көмегімен жасауға болады. Интернетте «кездейсоқ» парольдерді құруға арналған көптеген бағдарламалар бар, бірақ кездейсоқтық жасау қиын болуы мүмкін, сондай-ақ көптеген бағдарламалар күшті қауіпсіздікті қамтамасыз ететіндей кездейсоқ символдарды жасамайды. Мүмкіндігінше ашық қауіпсіздік құралдарын пайдалану ұсынылады, себебі олар қолданылған әдістердің сапасын тәуелсіз түрде тексеруге мүмкіндік береді. Парольді кездейсоқ түрде жасау, оның күшті пароль екендігіне кепілдік бермейді, өйткені оны болжау немесе бұзу оңай болатын пароль жасау мүмкін, бірақ бұл өте сирек кездеседі. Шындығында, парольді мінсіз кездейсоқ процесс арқылы жасаудың қажеті жоқ: оны болжау жеткілікті қиын болуы керек. Пароль генераторы парольді басқару құралының бір бөлігі болуы мүмкін. Пароль саясаты күрделі талаптарды қойғанда, осы талаптарға негізделген пароль генераторын қолмен пароль жасаудан гөрі пайдалану оңайырақ болуы мүмкін. Көптеген адамдар үшін кездейсоқ символдардың ұзын тізбегін жаттау қиын. Мнемоникалық хэштер, кездейсоқ тізбектерді есте сақтауға оңай парольдерге қайта түрлендіретін құралдар, есте сақтауды едәуір жеңілдетеді. Хэшті компьютер бастапқы 60 биттік тізбекті қалпына келтіру үшін өңдей алады, сондықтан оның ақпараттық мазмұны бастапқы тізбекке тең немесе одан да жоғары. Осыған ұқсас техникалар есте сақтау спортында қолданылады.

Парольдің түрі мен беріктігі

Кездейсоқ пароль генераторлары әдетте белгіленген ұзындықтағы символдар тізбесін шығарады. Бұл кейіпкерлер жиынтығының жеке таңбалары, айтылатын парольді құру үшін жасалған буындар немесе сөз тізімінен алынған сөздерден құралған құпия сөз болуы мүмкін. Бағдарламаны жергілікті пароль саясатына сәйкес келетін парольді қамтамасыз ету үшін бейімдеуге болады, мысалы, әрқашан әріптердің, сандардың және арнайы таңбалардың қоспасын шығару арқылы. Мұндай саясаттар әдетте күшін төмендегі формуладан сәл төмендетеді, себебі символдар енді тәуелсіз түрде жасалмайды. Кездейсоқ парольдің белгілі бір шабуылға (мысалы, күшпен іздеуге) қарсы күшін оны жасаған кездейсоқ процестің ақпараттық энтропиясын есептеу арқылы анықтауға болады. Егер парольдегі әрбір символ тәуелсіз және бірдей ықтималдықпен жасалса, энтропия биттермен келесі формуламен беріледі: мұнда N – мүмкін символдардың саны, ал L – парольдегі символдардың саны. log2 функциясы – 2-ге негізделген логарифм. H әдетте биттермен өлшенеді. Кез келген пароль генераторы, егер ол псевдо-кезекті сан генераторына негізделген болса, оның күй кеңістігімен шектеледі. Осылайша, 32 биттік генераторды пайдаланып жасалған пароль, парольде қанша таңба болса да, 32 биттік энтропиямен шектеледі.

Веб-сайттар

Интернетте көптеген пароль жасау бағдарламалары мен веб-сайттар қол жетімді. Олардың сапасы әртүрлі болады және кездейсоқтық көзінің нақты сипаттамасы болмаса және мәлімдемелерді тексеруге мүмкіндік беретін бастапқы код ұсынылмаса, оларды бағалау қиын болуы мүмкін. Сонымен қатар, ең маңыздысы, кандидат парольдерді Интернет арқылы жіберу айқын қауіпсіздік алаңдаушылықтарын тудырады, әсіресе пароль жасау сайтының бағдарламасына қосылыс тиісінше қорғалмаған немесе сайт қандай да бір жолмен бұзылған жағдайда. Қауіпсіз каналсыз, тыңшылықты болдырмау мүмкін емес, әсіресе Интернет сияқты ашық желілерде. Бұл мәселені шешудің бір жолы – JavaScript сияқты клиенттік бағдарламалау тілін пайдаланып парольді жасау. Бұл тәсілдің артықшылығы – жасалған пароль клиенттік компьютерде қалады және сыртқы серверге жіберілмейді немесе одан алынбайды.

Веб шифрлау API

Веб-криптографиялық API – World Wide Web Consortium (W3C) ұсынған, веб-қосымшалардың қауіпсіздігін арттыратын, шифрлау функцияларын тікелей кілт материалдарын қолданбай орындауға мүмкіндік беретін төмен деңгейлі интерфейс. Web Crypto API крипто.getRandomValues әдісін пайдаланып, күшті парольдерді жасаудың сенімді жолын ұсынады. Міне, веб-крипто API-ді қолдана отырып, күшті парольді құратын қарапайым Javascript коды.

FIPS 181 стандарты

Көптеген компьютер жүйелерінде FIPS 181 пароль генератор стандартын іске асыру үшін қосымша бар (әдетте "apg" деп аталады). FIPS 181 – Автоматты пароль генераторы – аппараттық кездейсоқ сан генераторынан алынған кездейсоқ биттерді пароль сөздеріне жарамды, белгілі бір деңгейде айтылатын "сөздерге" түрлендірудің стандартты процесін сипаттайды. Дегенмен, 1994 жылы FIPS 181 алгоритміне шабуыл жасалғаны анықталды, осыған байланысты шабуылшы алгоритм негізінде құрылған парольдерге ие есепшоттардың шамамен 1%-на 1,6 миллион парольді тексеру арқылы қол жеткізе алады. Бұл, құрылған парольдердің таралуындағы біркелкілік жоқтығынан туындайды, оны ұзақ парольдерді пайдалану немесе алгоритмді өзгерту арқылы түзетуге болады.