Blog Letheko

Pamiętajmy o podstawowej zasadzie - człowiek jest najsłabszym ogniwem cyberbezpieczeństwa. Błędy ludzkie są odpowiedzialne za 80 - 90 % wycieków danych.

Powszechnie stosowana przez hakerów socjotechnika, polega na wywieraniu wpływu z jednoczesnym stosowaniem psychologicznej presji czasu i perswazji w celu oszukania ludzi tak, aby uwierzyli, że haker (socjotechnik) jest osobą o sugerowanej przez siebie, a stworzonej na potrzeby manipulacji, tożsamości. Dzięki temu haker jest w stanie wykorzystać swoich rozmówców, przy dodatkowym (lub nie) użyciu środków technologicznych, do zdobycia poszukiwanych informacji.

"Amatorzy włamują się do systemów. Profesjonaliści atakują ludzi." - Bruce Schneier (amerykański kryptograf i specjalista z zakresu bezpieczeństwa teleinformatycznego)

Diceware - metoda tworzenia silnych haseł
Aby wygenerować hasło metodą Diceware, potrzebna jest odpowiednia lista słów. Oficjalne i darmowe listy w różnych językach można znaleźć na stronie projektu Diceware. Wybierając słowa za pomocą rzutów kostką lub generatora liczb losowych, można tworzyć hasła o bardzo wysokiej entropii, a jednocześnie łatwiejsze do zapamiętania niż tradycyjne ciągi przypadkowych znaków. Pamiętaj, że bezpieczeństwo metody Diceware wynika z losowego wyboru słów, a nie z ich długości czy znaczenia.

Diceware to metoda tworzenia silnych haseł poprzez losowy wybór słów z przygotowanej listy. Została opracowana w 1995 roku przez Arnold G. Reinhold. Nazwa pochodzi od angielskich słów dice (kostki do gry) oraz ware (zbiór danych). 

Arnold G. Reinhold to amerykański informatyk i specjalista ds. bezpieczeństwa komputerowego, znany jako twórca metody Diceware — popularnej techniki generowania silnych haseł przy użyciu rzutów kośćmi. Jego prace przyczyniły się do popularyzacji prostych, zrozumiałych metod tworzenia bezpiecznych kluczy kryptograficznych dla użytkowników indywidualnych. 
Reinhold od lat 90. zajmuje się popularyzacją bezpiecznych praktyk kryptograficznych. Jego metoda Diceware wykorzystuje losowość fizycznych rzutów kośćmi do wyboru słów z listy, co pozwala tworzyć łatwe do zapamiętania, a jednocześnie bardzo trudne do złamania hasła. Technika ta została szeroko przyjęta w środowisku bezpieczeństwa informatycznego i rekomendowana przez ekspertów jako sposób tworzenia silnych fraz haseł.

Na swojej stronie internetowej Reinhold udostępnia materiały dotyczące historii komputerów, matematyki w filmach oraz oprogramowania, które sam stworzył, m.in. HaYom Hebrew Calendar dla systemów Macintosh i Windows. Jest również aktywnym uczestnikiem społeczności Wikipedia, gdzie publikuje pod nazwą użytkownika ArnoldReinhold i zajmuje się edycją artykułów o historii informatyki. Dzięki prostocie i skuteczności Diceware stało się jednym z klasycznych przykładów demokratyzacji bezpieczeństwa cyfrowego — rozwiązaniem, które każdy może zastosować bez specjalistycznej wiedzy technicznej. Reinhold pozostaje uznanym popularyzatorem odpowiedzialnego podejścia do kryptografii i prywatności w Internecie.

W przeciwieństwie do tradycyjnych haseł składających się z przypadkowych znaków, Diceware tworzy hasła z kilku niezwiązanych ze sobą słów, np.: stodoła klon zegarek księżyc most kawa.
Takie hasło jest znacznie łatwiejsze do zapamiętania niż ciąg typu: T8$kP!9vQ#2Lm, a jednocześnie zapewnia bardzo wysoki poziom bezpieczeństwa.

Jak działa Diceware?

Do wyboru słów wykorzystuje się pięć rzutów sześcienną kostką lub oczywiście generatory słów i fraz. Każda kombinacja wyników (np. 53126) odpowiada jednemu słowu na liście zawierającej 7776 pozycji (6⁵ = 7776).
Przykład:

Rzuty kostką   →  Słowo
53126  →   most
21465  → kawa
66612  → księżyc

Po wygenerowaniu kilku słów tworzy się końcową, docelową frazę hasła.

Entropia i bezpieczeństwo

Siła hasła Diceware wynika z jego entropii, czyli ilości niepewności dla atakującego. Entropia to pojęcie oznaczające miarę nieporządku, chaosu lub stopnia rozproszenia energii w układzie. Entropia w bitach jest używana do określania siły haseł. Jeden bit entropii oznacza wybór między dwiema równie prawdopodobnymi opcjami (np. rzut monetą). 
Wzór na entropię (H) w teorii informacji (dla zmiennej losowej X): H(X) = - P(xi) log2P(xi)  | Gdzie P(xi) to prawdopodobieństwo wystąpienia danego zdarzenia. 

W aspekcie matematycznym entropia jest funkcją stanu, to znaczy, że jej wartość zależy wyłącznie od stanu układu (od aktualnych wartości jego parametrów). Zmiana funkcji stanu nie zależy od drogi, lecz jedynie od stanu początkowego i końcowego układu. Z punktu widzenia matematycznego różniczka entropii dS jest różniczką zupełną i wynik jej całkowania nie zależy od drogi całkowania. Powszechnie entropia w bitach jest używana do określania siły haseł. Entropia hasła wyraża liczbę możliwych kombinacji potrzebnych do jego odgadnięcia i zależy od długości oraz zestawu użytych znaków (małe litery, wielkie litery, cyfry, znaki specjalne).

Przykładowo, dla hasła losowego złożonego z małych liter alfabetu angielskiego [a-z] (26 znaków):

  • Entropia dla 1 znaku wynosi ok. 4.7 bita. | Wybór jednego znaku z puli 26 liter [a-z] generuje log2(26) ≈ 4,7 bita informacji. 
  • Hasło 6-znakowe ma entropię ok. 28 bitów. | Hasło posiada jedynie ≈ 308 milionów możliwych wariantów (266) krytycznie niska ochronę przed atakami brute-force. Czas łamania to ułamek sekundy

Jedno słowo z klasycznej listy Diceware daje około: log₂(7776) ≈ 12,9 bitów entropii. Większa liczba słów to gwałtowny wzrost entropii.

  • 4 słowa  → OK. 52 bity | Dla złamania takiego hasła komputer musiałby wykonać aż 252 (ponad 4,5 biliona) prób, co czyni je w pełni bezpiecznym przed atakami typu brute-force.
  • 5 słów  → OK. 64 bity
  • 6 słów  → OK. 77 bitów
  • 7 słów  → OK. 90 bitów

Obecnie za rozsądne minimum uważa się 6 słów, a dla szczególnie ważnych zastosowań należy zastosować 7 - 8 słów.

Dlaczego Diceware jest skuteczny?

Atakujący nie musi zgadywać pojedynczych liter, cyfr i znaków specjalnych. Musi odgadnąć całą kombinację losowo wybranych słów.
Dla sześciu słów liczba możliwych kombinacji wynosi: 7776 = 221 073 919 720 733 357 899 776  | Co możemy zapisać ~2,2 × 10²³ To ponad 220 trylionów miliardów kombinacji.

Co to oznacza w praktyce?

Załóżmy bardzo optymistycznie, że atakujący może sprawdzać: 1 000 000 000 000 (10¹²) haseł na sekundę.
Wtedy przeszukanie całej przestrzeni sześciowyrazowych haseł Diceware zajęłoby: 2,2 × 10²³ ÷ 10¹² = 2,2 × 10¹¹ sekund czyli około: 7000 lat.

Czyli średnio poprawne hasło zostałoby znalezione po połowie tego czasu, czyli po około 3500 latach. Dlatego sześciowyrazowe hasło Diceware jest uznawane za bardzo silne, pod warunkiem że słowa zostały wybrane naprawdę losowo.

Najczęstsze błędy

Metoda Diceware jest skuteczna tylko wtedy, gdy słowa są wybierane losowo. Częstymi błędami są:

  • wybieranie słów samodzielnie,
  • używanie cytatów, powiedzeń lub fragmentów piosenek,
  • stosowanie słów logicznie powiązanych,
  • skracanie liczby słów do trzech lub czterech.

Hasło: koń pies kot chomik jest znacznie słabsze niż: śrubokręt mgła kometa serweta jezioro mur ponieważ pierwsze zawiera przewidywalne skojarzenia.

Diceware a menedżery haseł

Diceware świetnie nadaje się do tworzenia:

  • hasła głównego menedżera haseł,
  • klucza odzyskiwania konta,
  • hasła do szyfrowania dysków,
  • hasła do archiwów zawierających ważne dane.

Nie jest natomiast praktyczne do generowania setek różnych haseł dla poszczególnych usług. Do tego lepiej wykorzystać menedżer haseł, np. KeePassXC, Bitwarden lub 1Password.

Metoda Diceware jest jednym z niewielu sposobów tworzenia haseł, które można wygenerować całkowicie offline, przy użyciu jedynie kartki papieru, kostki do gry i listy słów. Dzięki temu nie trzeba ufać generatorom internetowym ani aplikacjom, które mogą być podatne na błędy lub manipulacje. To właśnie połączenie wysokiej entropii, prawdziwej losowości i łatwości zapamiętania sprawia, że Diceware od lat pozostaje jedną z najbardziej cenionych metod tworzenia silnych haseł przez specjalistów zajmujących się bezpieczeństwem informacji. Zalecenia organizacji takich jak National Institute of Standards and Technology odchodzą od wymuszania skomplikowanych kombinacji znaków na rzecz długich fraz hasłowych (passphrases). Diceware jest jednym z najlepszych przykładów takiego podejścia.

Ważna końcowa uwaga

Człowiek ma bardzo małą zdolność tworzenia silnych haseł losowych. Ludzki mózg podświadomie szuka wzorców, przez co tworzy hasła przewidywalne (np. imiona, daty, słowa ze słownika, przedmioty na, które patrzy, ...). Z tego powodu nigdy nie powinniśmy wymyślać haseł samodzielnie.

Pamiętaj, że bezpieczeństwo metody Diceware wynika z losowego wyboru słów, a nie z ich długości czy znaczenia.


Potencjalny czas łamania szyfrów metodą brute force

Szybkość ataku zależy tylko od złożoności pojedynczej operacji T [czas trwania pojedynczej operacji (sprawdzenia jednego klucza)] i długości klucza k i wynosi w najgorszym wypadku TMAX = 2kxT. Statystycznie klucz znaleziony zostanie po połowie prób, czyli TŚR= 2k-1xT

  • Jeżeli klucz ma 32 bity i pojedyncza próba: 1 µs, T=10−6 s to średni czas łamania 231x10−6s 2147 s 36 min (ponad pół godziny)
  • Przy kluczu 48 bitowym i użyciu 1000 komputerów, z których każdy potrafi wykonać milion prób na sekundę, to średni czas łamania wyniesie ≈39 godzin (półtora dnia)
  • Łamanie 56-bitowego szyfru (np. DES) na tym samym sprzęcie trwałoby ≈ 417 dni.
  • Łamanie 128-bitowego szyfru (AES) na milionie komputerów, każdym potrafiącym wykonać miliard prób na sekundę zajęłoby 5,4x1015 lat, co daje wartość blisko 385 000 razy większą niż czas życia wszechświata (który wynosi niecałe 14 miliardów lat | ≈1,4⋅1010 lat).

Oprócz zwiększania entropii hasła, inna prostą metodą zabezpieczenia przed atakiem brute force jest ograniczanie możliwej liczby prób logowania w określonym czasie, co znacznie wydłuża czas działania algorytmu oraz stosowanie dwuetapowej weryfikacji. Inną metodą stosowaną powszechnie na stronach internetowych, jest dodatkowe włączenie wszelkiej maści kodów obrazkowych, po na przykład trzech pierwszych nieudanych logowaniach.

 

Czytaj także:


Wszelkie treści o charakterze poradnikowym powinny być traktowane jako wiedza ogólna, w przypadku konkretnych problemów i zagrożeń należy skonsultować się z wykwalifikowanym specjalistą.

Grafika tytułowa wygenerowana przez model AI OpenAI (ChatGPT / DALL·E).



Radio Garden 🌐 to aplikacja internetowa stworzona przez Studio Puckey i Studio Moniker – holenderskie firmy zajmujące się projektowaniem interakcji – we współpracy z Instytutem Sound and Vision. Można przy jej pomocy posłuchać światowych stacji radiowych (ponad 40 000), które posiadają cyfrowy stream na żywo.

Radio Garden


Każdy pozostawia ślady. OSINT polega na ich odnalezieniu i połączeniu. Wróg nie musi znać wszystkich faktów. Wystarczy, że pozna ich wystarczająco dużo.

Polityka prywatności | Kontakt

© 2010 - 2026 LETHEKO.PL