- ベストアンサー
パスワードに空白を含めるのは有効?
- パスワードに空白を含める利点やデメリットについて解説します。
- 空白の規則性の有無や単語の文字間の空白など、セキュリティに影響する要素について考察します。
- 全部空白のパスワードを設定する際の解析時間の変化について検証します。
- みんなの回答 (3)
- 専門家の回答
質問者が選んだベストアンサー
うーん、ごめんなさい。 中段のことは、自分の意見で実在のツールでは知りません。 それにWindowsLoginに限っての元記事だったり、 実際のデメリット=リモートアクセスの先からは、 英字のスペースを打ち込めないも、日本語抄訳に書いてますね。 自分の意見で申し訳ない 元のパス「わたしなりの」と仮定して、空白挿入したら 「わ たしなりの」だったら辞書的には最強で、 「わた しなりの」「わたし なりの」「わたしな りの」「わたしなり の」より 辞書的に少し強いか、程度で、総当りされたら時間的に差なんて出るかな、位です。 これが「わたなりの」「たしなりの」のように単語から故意に欠落しておくとかも 併用されると、元の文言にたよった解析は、かわせると思いますが、 あくまで「忘れないパスを、少しでも強い対応で捻出するか」に使ってください。 元になる「忘れそうにない固有情報」が古びて周知になっていないかもご用心。 あとWindowsだとアドミニストレータのアカウントのままとか、 ユーザとか当たり前すぎのアカウントで使ってる問題が多いですし、 システム単体ごと物理的に開けられたり盗られる場合は駄目ですし。
その他の回答 (2)
- mrkato
- ベストアンサー率47% (1008/2121)
空白有りとはパスフレーズ対応という事でしょうか。 全部が同一キャラクタで桁数不詳という形式では、 空白記号も他のも優位か、断言できないでしょう。 質問で、アカウント名が実質公開又は解析済みで あるとすれば、攻撃者がパスワード空白記号対応 有りか把握済みかも。 総当たりツールで叩き放題なホストと見て、 敢えて空白記号廃除する理由も無いですよね。 辞書攻撃の耐性としては、空白記号置換だけで 済ませず、故意の空白挿入や 任意(法則等工夫)文字だけ打たず圧縮で崩す技 =故障鍵盤が出典、と取り混ぜられます。 また例文の生年月日ネタについても、 字の倒置程度でなく、公言した事が無い著名人 や別途意味の薄い事の記念日を宛がわないと、 金融機関の場合、免責される心配有りですので。 追伸、パスワード脆弱性算定ページが啓蒙目的であり、 試さして頂いた印象ですと、「ローマ字表記した ユニーク仮名文章」でも高い対応力になります。 母音子音の反復は危ういかと想定しましたが、 アイウエオ混じりで変則 にも出来るせいなのか。
お礼
>空白有りとはパスフレーズ対応という事でしょうか。 パスフレーズという言葉を初めて聞いたので調べましたが、 「多くの単語から構成されたフレーズ」でよろしいでしょうか? それでしたらそうだと思います。 >総当たりツールで叩き放題なホストと見て、 >敢えて空白記号廃除する理由も無いですよね。 空白がパスワード解析に対して有効という記事が出た時点で、 やはり相手もそれを前提にしますよね。 >辞書攻撃の耐性としては、空白記号置換だけで >済ませず、故意の空白挿入や >任意(法則等工夫)文字だけ打たず圧縮で崩す技 >=故障鍵盤が出典、と取り混ぜられます。 今のパスワード解析ソフトってそこまでやってくるのですか!! それだったら1文字毎に空白を挟んでも簡単に破られてしまいますね。 空白を挟めば有効という知識は時代遅れだと知りショックです。 >また例文の生年月日ネタについても、 >字の倒置程度でなく、公言した事が無い著名人 >や別途意味の薄い事の記念日を宛がわないと、 >金融機関の場合、免責される心配有りですので。 はい。 自分がわかりやすいように組み合わせたいと思います。 >追伸、パスワード脆弱性算定ページが啓蒙目的であり、 >試さして頂いた印象ですと、「ローマ字表記した >ユニーク仮名文章」でも高い対応力になります。 >母音子音の反復は危ういかと想定しましたが、 >アイウエオ混じりで変則 にも出来るせいなのか。 私もネット上のパスワードチェックを試してみたのですが、 どこも桁数を重視しているみたいで、 全部空白で作成しても高い評価になってしまいました。 50文字以上で辞書攻撃に対しても評価できる パスワードチェッカーがあればいいのですが、 フリーソフトだと30文字が限界でした。 ちなみにそのフリーソフトのURLです。 http://fapsis.s1.xrea.com/paseva.shtml もし他に有効なチェックソフトまたはサイトをご存知でしたら教えて頂けないでしょうか?
補足
回答ありがとうございます。 本来補足に書くべき事を解答欄に書いてしまいました。
- yoshix7
- ベストアンサー率32% (247/762)
詳しくはないですが、確かに空白を使えるところは少ないので、使えるところでは使えば効果的かも知れません、ただ相手にだいたい予想されるものをパスワードにしていた場合は、それだけ目標を絞る事が出来るので、実際はどうでしょうね? パスワードは、予想出来ない英数字で大文字、小文字をまぜて、多くの文字で作る方がいいかと思います。 私は、パスワード生成ツールでランダムな英数字の羅列を作ってロボフォームで管理しています。もちろん何かあったときのためにバックアップは取っています。 ロボフォームにもパスワード生成機能がついていますが、どうも似たようなものが何度も出てくるので、ロボフォームについている機能は使わなくなりました。
お礼
回答ありがとうございました。 >ただ相手にだいたい予想されるものをパスワードにしていた場合は、それだけ目標を絞る事が出来る >ので、実際はどうでしょうね? パスワード解析ソフトで空白の挿入間隔がわからない場合、 総当り攻撃でやるしかなさそうな気がするのですが、 人間の頭で考えた場合解かれそうですよね。 >私は、パスワード生成ツールでランダムな英数字の羅列を作ってロボフォームで管理しています。 私もパスワード管理ソフトを使っているのですが、 管理ソフトに入るためのパスワードがもしもばれたら と思うといつも不安になってしまいます。
お礼
>辞書的に少し強いか、程度で、総当りされたら時間的に差なんて出るかな、位です。 空白をどこに入れるかは辞書攻撃に対してそこまで大きな効果はないのですね。 確かに総当たりだとどこに空白があろうと関係ないですよね。 >これが「わたなりの」「たしなりの」のように単語から故意に欠落しておくとかも 単語の頭文字をとって意味を無くすのも有効そうですね! 最初から意味不明な文字列よりもこっちの方が覚えやすそうです。 再度詳しい回答ありがとうございました。 追記:そういえば最近、市販のGPUを並列にして1秒間に33億パターンの解析が可能になったみたいですね。 それを使われたらどんなに強固なパスワードも無意味らしいので恐ろしい・・