>>352
まずオンライン攻撃とオフライン攻撃では話が別
以下はオフライン攻撃前提
ただし今でも平文で保存してるサイトが結構あって、その場合オフラインもクソもない
https://cleartext.azurewebsites.net/
https://github.com/plaintextoffenders/plaintextoffenders/blob/master/offenders.csv
そして>>354の言うようにどうハッシュ化してるかわからないので、ソルトなしのMD5を前提とする
まず、何桁というよりエントロピーで考えるのが基本
https://www.itdojo.com/a-somewhat-brief-explanation-of-password-entropy/
で、どれくらいのエントロピーがあればいいかだけど、以下が参考になる
http://world.std.com/~reinhold/dicewarefaq.html
これはパスフレーズを使う場合なんでエントロピーの計算法は違うけど、
現時点で78bitあればNSA級の組織以外は突破不可
90bitだと2030頃にそうした組織に突破されるかも
103bit以上なら2050まで安全、ということがわかる
これは現在のスパコンの性能増加曲線をそのまま外挿したらそうなるということ
https://www.keylength.com/
ランダムに選んだ大小文字数字記号だと大体16文字あればよいことになる
逆に、ハッシュ長より高いエントロピーは意味がない
例えばサイトが賢くもbcryptを使っていたとすると、その出力は184bit
これより高いエントロピーのパスワードを使っても、セキュリティは全く向上しない
同様にパスワードマネージャーも、KDFのハッシュ長もしくは暗号鍵の鍵長がセキュリティの上限
なお100万qbit級の量子コンピュータ(ShorじゃなくGroverのアルゴリズム)が完成しない限り
128bitを突破することは不可能なので、実質の上限は128bitとみなしていい
TL;DR 100桁なんて無駄
パスワード管理ツール Part8
■ このスレッドは過去ログ倉庫に格納されています
2018/09/25(火) 07:01:13.02ID:sYbOQDcF0
■ このスレッドは過去ログ倉庫に格納されています
ニュース
- 【実況】ショートスリーパー堀大輔の1日30分睡眠チャレンジ★34 [爆笑ゴリラ★]
- 【NTTドコモ】利用者34万人分の個人情報を米アマゾン・ドット・コム日本法人に無断提供…設定ミスが原因 [ぐれ★]
- 【ドジャース】大谷翔平に投手引退♀ゥ告 二刀流「共倒れ」危機で打者専念の時=米報道 [征夷大将軍★]
- 【国際】米、対イラン作戦で深刻な弾薬不足 国防総省報告で限界浮き彫りに ★3 [ぐれ★]
- 「墜落」のグローバルホーク「任務中だった」 詳細明かされず [ぐれ★]
- 【減税終了後の新給付】財源1.8兆円なら3700万人に最大5万円 専門家が4試算 [蚤の市★]
- 愚かな日本人、朝からローソンに大行列… [667744927]
- 中国「日中関係が悪化したのは高市のせい」日本の議員団に直接お気持ち表明 [834922174]
- 【実況】博衣こよりのえちえちMLB同時視聴-ノエたん編-🧪★2
- 【実況】博衣こよりのえちえちMLB同時視聴-ノエたん編-🧪
- 日本の政治家の世襲率、マジでヤバかった [819729701]
- 習近平さん死亡か、インドで開催のBRICs会議中に突然倒れたと報道 [422186189]