Читаем Журнал «Компьютерра» № 5 от 06 февраля 2007 года полностью

Впрочем, насколько прочно запоминаются такие фразы, может ответить только опыт. Зато сразу ясно, что их придумывание — дело весьма творческое. Неоднозначность еще на этапе выбора согласных букв играет огромную роль в успехе всего предприятия. Многие ли пользователи готовы пойти на такие усилия? Судить не берусь, но косвенные данные, как ни странно, наводят на мысль, что таких может оказаться совсем не мало. Так, всемирный гуру информационной безопасности, часто упоминаемый на наших страницах Брюс Шнайер (Bruce Shneier) приходит к выводу, что с течением времени пользователи начинают все более серьезно относиться к выбору паролей.

Недавно Шнайер проанализировал (и в середине декабря 2006 года опубликовал результаты на www.wired.com/news/columns) 34 тысячи паролей пользователей MySpace, которые ему переслали «коллеги» (вероятно, по невидимому фронту). Эти пароли были захвачены некими злодеями в результате простейшей фишинговой атаки, после чего попали к коллегам Шнайера. Вот двадцать самых популярных:

password1, abc123, myspace1, password, blink182, qwerty1, fuckyou, 123abc, baseball1, football1, 123456, soccer, monkey1, liverpool1, princess1, jordan23, slipknot1, superman1, iloveyou1, monkey

На первый взгляд — где же прогресс? А прогресс, например, усматривается в том, что хотя «password1» и самый популярный пароль, но его использовали все-таки лишь 0,22% пользователей (добавим, что данные относятся лишь к тем, кто попался на простейший фишинг, а значит, от менее доверчивых можно ожидать и большей серьезности в паролях). Средняя длина пароля довольно велика — восемь символов, и это тоже шаг к надежности. Шнайер оптимистически сопоставляет нынешние результаты с исследованиями 1989 и 1992 годов — тогда фантазии пользователей хватило всего на 6,4 и 6,8 символа соответственно. Защищенность повышается и от того, что 81% паролей содержат и буквы, и цифры, и лишь менее 4% — просто слова из словаря.

Однако прогресс во вскрытии паролей гораздо более ярок. В ситуации, когда взломщик может работать в офлайновом режиме, то есть подбирать на своем компьютере пароль к защищенному файлу, пароль уже нельзя рассматривать как сколько-нибудь серьезную защиту, утверждает Шнайер и приводит цифры: коммерческая программа для подбора паролей Password Recovery Toolkit (PRTK) могла бы в таком режиме взломать 23% паролей MySpace за 30 минут, а 55% — за 8 часов. Подобные продукты тестируют десятки миллионов паролей в секунду. Причем это далеко не тупой перебор — PRTK пытается интеллектуальными методами угадывать более вероятную структуру пароля, используя современные математические методы и исходя из грамматики и фонетики (английского языка, заметим в скобках).

К счастью, подбирать таким способом ПИН-коды карточек прямо на месте, у банкомата, невозможно. Поэтому на эти четырехзначные коды еще вполне можно положиться, пишет Шнайер в другой интересной колонке, уже январской, которая посвящена методам борьбы против взлома в офлайновом режиме — точнее, приемам замедления взлома до иногда непрактичной скорости. Но к нашей теме, мнемонике, это имеет уже косвенное отношение.

В своей краткой заметке мы не стремимся дать полный обзор современных мнемонических технологий, помогающих запоминать трудные пароли. Мы лишь хотим вместе с читателем составить некоторое представление о них. Поэтому прежде, чем перейти к финальной части, мнемоническим технологиям ИПИБ, — посмотрим, что говорит о роли мнемоники в парольном деле еще один классик теории ИБ, кембриджский профессор Росс Андерсон (Ross Anderson) с соавторами [The Memorability and Security of Passwords (Some Empirical Results), Jianxin Yan, Alan Blackwell, Ross Anderson, Alasdair Grant, Cambridge University Computer Laboratory (download.lawr.ucdavis.edu/pub/CambridgePWStudy.pdf)]. В 1999—2000 гг. они провели вот какое исследование: трем большим группам студентов было дано задание создать разными способами пароль для входа в ОС. Первая группа должна была использовать прямое запоминание случайного набора символов. Вторая — мнемонику: набор символов генерировался как последовательность первых букв запоминаемой фразы. Контрольная группа создавала пароль на основе «нейтральной» рекомендации: любое слово из не менее чем семи символов, содержащее хотя бы одну «не-букву». После того как пароли были введены в действие, исследователи атаковали их несколькими способами, включая полный перебор (если было не более шести символов), использование информации о пользователе, подбор слов из словаря и др. Проверялась как устойчивость к атакам, так и запоминаемость паролей. Результаты таковы:

— народное поверье (термин авторов исследования), что случайные пароли запоминаются хуже, подтвердилось;

— поверье, что пароли из мнемонических фраз труднее угадать, чем наивно выбранные слова, подтвердилось;

— поверье, что случайные пароли прочнее, чем созданные из мнемонических фраз, не подтвердилось;

— поверье, что мнемонические пароли труднее запомнить, чем наивные, не подтвердилось;

Перейти на страницу:

Все книги серии Компьютерра

Похожие книги

«Если», 2001 № 03
«Если», 2001 № 03

Кир БУЛЫЧЕВ. ЖИЗНЬ ЗА ТРИЦЕРАТОПСАРоссия — родина динозавров!Родриго ГАРСИЯ-и-РОБЕРТСОН. ОДНОГЛАЗЫЙ ВАЛЕТ И КОРОЛИ-САМОУБИЙЦЫОбыкновенная ведьма оказывается совсем не той, за кого ее принимали…Далия ТРУСКИНОВСКАЯ. ВОТ ЭТО ПО-НАШЕМУ!Самое главное для хронопутешественника — вкусно пообедать.М. Шейн БЕЛЛ. ЗАФИКСИРУЙ!Прах, который человечество отрясло со своих ног. Или еще не успело?Брюс СТЕРЛИНГ, Льюис ШАЙНЕР. МОЦАРТ В ЗЕРКАЛЬНЫХ ОЧКАХИ вновь авантюристы лезут в прошлое.Олег ОВЧИННИКОВ. ДОКАЗАТЕЛЬСТВОЗнакомый со школы герой открывается с самой неожиданной стороны.Наталья РЕЗАНОВА. АРГЕНТУМОдни женщины сорят серебром, а другие — совсем наоборот.Елена ХАЕЦКАЯ. ДОБРЫЕ ЛЮДИ И ЗЛОЙ ПЕС…встречаются на дорогах Лангедока.Олег ЛУКЬЯНЕНКО. ДОКТОРА ВЫЗЫВАЛИ?Да, но совсем не за тем, о чем вы подумали.Владислав КРАПИВИН. СЛЕД РЕБЯЧЬИХ САНДАЛИЙУ любого путешествия есть конечный пункт. Завершаем публикацию мемуаров легендарного Командора.Эдуард ГЕВОРКЯН. НЕРАВНОДУШНОЕ ДОСТОИНСТВОБаллада о летописце славного города.ВИДЕОДРОМОтец «Ребенка Розмари»… Советская историческая кинофантастика… Экранизации Джона Уиндема…«КРУГЛЫЙ СТОЛ»Историки — о фантастике, фантасты — об истории.РЕЦЕНЗИИИнтеллектуальное «вторжение»: Навич, Дилени, Олдисс и другие.КУРСОРВесной природа оживает, издательства — тоже.Евгений ХАРИТОНОВ. «СКАЗКА, СПРЫСНУТАЯ МЫСЛИЮ»Оказывается, мы были первыми!Владимир МАРШАВИН. ЧИТАТЕЛЬ УСТАЛ ОТ КРОВАВЫХ КНИГГлавный редактор издательства «Альфа-книга» о современных авторах и издательских планах.Владимир БОРИСОВ. СПРАВЕДЛИВОСТЬ БЕЗ ГРАНИЦВ прицеле абаканского критика — новый роман о «преступлении и наказании».Андрей ЩЕРБАК-ЖУКОВ. ЗАЙЧИК БЕЛЫЙ, КУДА БЕГАЛ?Этот сладкий вкус утопии…КОНСИЛИУМУ нас в гостях первый WEB-редактор — лауреат литературной премии.ПЕРСОНАЛИИИ все авторы пишут фантастику

Дмитрий Ватолин , Людмила Меркурьевна Щекотова , Марина и Сергей Дяченко , Олег Овчинников , Сергей Кудрявцев

Фантастика / Журналы, газеты / Научная Фантастика