マングドパスワード(発音:/ ˈ m ʌ n dʒ /)とは、一般的な置換戦略を使用してパスワードを作成する慣行を指します。[ 1]たとえば、パスワード内の「S」を「$」または「5」に置き換えます。または、リート語の応用と見なすことができます。これにより、覚えやすい安全なパスワードを作成できますが、[2]ブルートフォース推測に対しては依然として脆弱です。[1]
「Munge」は、Modify Until Not Guessed Easily(簡単に推測できないまで変更する)と略されることもあります。 [1]この用法は「mung」(Mash Until No Good)とは大きく異なります。これは、マンジングはデータの破壊を意味するのに対し、マンジングはデータの強力な保護の作成を意味するためです。
根拠
パスワードはコンピュータ リソースにアクセスするために使用され、コンピュータ ユーザーは一般に覚えやすいが安全ではないパスワードを選択します。単純なパスワードは辞書攻撃ソフトウェアによって簡単にハッキングされるため、変更されたパスワードを持つことはハッカーに対する保護として役立つ可能性があります。
ネットワーク管理者が覚えにくいパスワードを提供したり、パスワードを頻繁に変更するよう要求したりする場合、ユーザーは覚えやすくするためにパスワードを書き留める傾向があります。パスワードは、キーボードの下の付箋、写真の裏、またはデスクトップ上の他のアイテムの中に隠れていることがよくありますが、これもセキュリティ上のリスクです。[3]
マンジングは、ユーザーが簡単に覚えられる強力なパスワードを作成するのに役立ちます。ユーザーは好きな単語を選択し、それを変更してパスワードをより強力にすることができます。[4]
実装
強力なパスワードには、次の4つの文字セットのうち少なくとも3つの文字が必要であるとよく考えられています(異なるセットの文字を含めることに加えて、パスワードの長さもパスワードの強度を判断するために使用される指標です)。[5]
パスワードに数字や特殊文字を追加すると、単純な辞書攻撃を阻止できる場合があります。ただし、よく知られている単語の改変バリエーションの自動ブルートフォーステストを簡単にするために、一般的な単語は避ける必要があります。たとえば、パスワード「Butterfly」は、次のように改変される可能性があります。
置換文字列は、ユーザーが覚えやすいものなら何でもよく、攻撃者の難易度を上げる可能性があります。たとえば、次のような文字列です。
高度なセキュリティが求められるアプリケーションでは、マンジングはあまり効果的ではないかもしれない。なぜなら、マンジングによって追加されるエントロピーは2 ~ 3 ビットに過ぎず、総当たり辞書攻撃に必要な時間が 4 ~ 8 倍に増えるからである。既知の単語のいくつかの文字をマンジングすることで得られる検索空間の増加は、ムーアの法則の結果としてコンピュータが数十年にわたって経験してきた処理能力 (「クラッキング速度」とほぼ同等) の継続的な向上と簡単に匹敵する。ただし、一部のアプリケーションでは、パスワードの試行を数秒に 1 回、または通常 5 分から 1 時間の長い期間に 5 回に制限することで、これに対抗できる。[要出典]
経験則として、よく使われる置換後の単語を含め、よく知られている単語を単独で使用することは避けるべきです。代わりに、複数のランダムな単語の組み合わせを使用し、それらの単語から心の中でストーリーを形成することで簡単に覚えられるようにする必要があります。
参照
参考文献
- ^ abc Singh Walia, Kanwardeep; Shenoy, Shweta; Cheng, Yuan (2020年8月)。パスワードの使いやすさとセキュリティに関する実証的分析。2020 IEEE第21回国際会議。IEEE。pp. 1–8。doi : 10.1109/ IRI49571.2020.00009。ISBN 978-1-7281-1054-7。
- ^ Jakobsson, Markus; Dhiman, Mayank (2013)、Jakobsson, Markus (編)、「パスワードを理解することの利点」、モバイル認証: 問題と解決策、ニューヨーク、NY: Springer、pp. 5–24、doi :10.1007/978-1-4614-4878-5_2、ISBN 978-1-4614-4878-5、 2024-07-18取得
- ^ Florencio, Dinei; Herley, Cormac (2007-05-08)。「Web パスワード習慣に関する大規模調査」。第 16 回World Wide Web 国際会議議事録。WWW '07。ニューヨーク、ニューヨーク州、米国: Association for Computing Machinery。pp. 657–666。doi : 10.1145 /1242572.1242661。ISBN 978-1-59593-654-7。
- ^ Stobert, Elizabeth; Biddle, Robert (2018-04-16). 「パスワードのライフ サイクル」. ACM Trans. Priv. Secur . 21 (3): 13:1–13:32. doi :10.1145/3183341. ISSN 2471-2566.
- ^ Brodkin, Jon (2014-03-27). 「ダイスウェアのパスワードには、ハッカーを阻止するために 6 つのランダムな単語が必要」Ars Technica。
外部リンク
- munge の Jargon ファイルエントリ
