Кіріспе

Парольді бұзу деректер жинағы
Көктемгі кесте – криптографиялық хэш-функцияның нәтижелерін сақтау үшін алдын ала есептелген кесте, көбінесе пароль хэштерін бұзу үшін қолданылады. Парольдер әдетте қарапайым мәтін түрінде емес, хэш мәндері түрінде сақталады. Егер мұндай хэштелген парольдер базасы шабуылшының қолына тисе, олар қарапайым мәтіндегі парольдерді қалпына келтіру үшін алдын ала есептелген көктемгі кестені пайдалана алады. Бұл шабуылға қарсы қолданылатын жалпы қорғаныс – парольді хэштеуден бұрын әр парольге "тұз" қосатын кілт тудыру функциясын қолдану, әр парольге әртүрлі тұз беріледі және олар хэшпен бірге қарапайым мәтін түрінде сақталады. Көктемгі кестелер – кеңістік-уақыт арақатынасының практикалық мысалы: олар әр тырысқан сайын хэшті есептейтін күшпен шабуылға қарағанда аз компьютерлік өңдеу уақытын және көп жадты пайдаланады, бірақ барлық мүмкін парольдердің хэштерін сақтайтын қарапайым кестеге қарағанда аз өңдеу уақытын және аз жадты пайдаланады. Көктемгі кестелерді Филипп Эчслин ойлап тапты.

Өмірбаян

Пайдаланушыны аутентификациялау үшін парольдер жай мәтін немесе хэш түрінде сақталады. Деректер қорына қол жеткізу құрылса, жай мәтін түрінде сақталған парольдерді ұрлау оңай болғандықтан, деректер қорында әдетте хэштер сақталады. Осылайша, ешкім – тіпті аутентификация жүйесі де – дерекқорда сақталған мәнді қарап қана парольді біле алмайды. Пайдаланушы аутентификация үшін парольді енгізген кезде, оған хэш есептеледі, содан кейін ол осы пайдаланушының сақталған хэшімен салыстырылады. Егер екі хэш сәйкес келмесе, аутентификация сәтсіз аяқталады; сондай-ақ, хэштелген мән пароль ретінде енгізілсе де аутентификация сәтсіз аяқталады, себебі аутентификация жүйесі оны екінші рет хэштейді. Хэштен парольді анықтау – хэш функциясына енгізген кезде сол хэшті құратын жолды табу. Бұл хэш функциясын кері қайтарумен тең. Күш қолдану шабуылдары (мысалы, сөздік шабуылдары) хэш функциясын кері қайтаруға қолданылуы мүмкін, бірақ мүмкін болатын парольдер жиыны жеткілікті үлкен болғанда олар тиімсіз болуы мүмкін. Күш қолдануға балама – алдын ала есептелген хэш тізбекті кестелерін пайдалану. Радуга кестелері – мұндай кестелердің, белгілі бір техникалық қиындықтарды шешетін ерекше түрі.

Этимология

"Радугалық кестелер" термині алғаш рет Оэчслиннің алғашқы мақаласында қолданылған. Бұл термин шабуылдың табыс деңгейін арттыру үшін әртүрлі қысқарту функцияларының қолданылу жолын көрсетеді. Хеллманның бастапқы әдісі әрқайсысы әртүрлі қысқарту функциясын қолданатын көптеген кішкентай кестелерді пайдаланады. Радугалық кестелер әлдеқайда үлкен және әр бағанында әртүрлі қысқарту функциясын қолданады. Қысқарту функцияларын түстермен бейнелегенде, радугалық кестеде жаңбыр пайда болады. Оэчслиннің мақаласындағы 2-сурет осы бөлімдердің қалай байланысты екенін көрсететін қара-ақ графиканы қамтиды. Крипто 2003 конференциясындағы баяндамасы үшін Оэчслин радугамен байланысты түсініктірек ету үшін графикаға түс қосты. Конференцияда ұсынылған жетілдірілген графика суретте көрсетілген.

Жалпы қолданылу

Unix, Linux және BSD-нің барлық дерлік таралымдары мен нұсқалары тұз қосылған хэштерді қолданады, бірақ көптеген бағдарламалар тұзсыз хэшті (әдетте MD5) ғана қолданады. Microsoft Windows NT/2000 отбасы LAN Manager және NT LAN Manager хэштеу әдісін (MD4 негізінде) пайдаланады және ол да тұзсыз болып келеді, бұл оны ең көп қолданылатын кестелердің біріне айналдырады. 2020 жылдан бастап, тұздау кеңінен таралғандықтан және GPU-ға негізделген күшпен шабуылдар тиімді болғандықтан, «радугалық кестелердің» қолданылуы азайды. Дегенмен, сегіз және тоғыз таңбалы NTLM құпия сөздері үшін «радугалық кестелер» әлі де қол жетімді.