Size: a a a

2019 September 13

S

Sergey in Dash-Ru
Сейчас я понял окончательно, что именно имелось ввиду и еще более уверен,что это плохой и неслучайный источник энтропии, от слова совсем. И никому из читающих это не советую использовать такой. Это огромная бреш в безопасности.
источник

S

Sergey in Dash-Ru
даже если номеров телефонов будет 10 штук, это все равно совсем не случайный набор данных и он категорически не подходит для источника энтропии. Именно об этом в этом скрипте и есть предупреждение
источник

S

Sergey in Dash-Ru
И кстати, только чт опроверил, 10 номеров не может быть. Максимум 8 номеров и они выдают 273 бита или эквивалент 24 слов.
источник

S

Sergey in Dash-Ru
вот этот сид в словарной форме: reunion rather super use foot version return sunset little reopen youth wrist stumble ski quit offer cost bulk crumble drama settle surge upon bitter
источник

A

Aleksandr in Dash-Ru
Коды уберите из номеров и ничем не будут отличаться от случайных цифр
источник

Ю

Юра in Dash-Ru
Sergey
вот этот сид в словарной форме: reunion rather super use foot version return sunset little reopen youth wrist stumble ski quit offer cost bulk crumble drama settle surge upon bitter
Получается, что если такой набор слов совпадет с чьим-то кошельком, спасёт только пароль?
источник

S

Sergey in Dash-Ru
Юра
Получается, что если такой набор слов совпадет с чьим-то кошельком, спасёт только пароль?
Да, но вероятность этого крайне низка, что это почти невозможно
источник

A

Aleksandr in Dash-Ru
Телефоны из жизни это аналог бросания кубика
источник

S

Sergey in Dash-Ru
источник

S

Sergey in Dash-Ru
IIRC electum uses this list[1] of 1626 words. Since there are 12 of them, so we are talking about 162612 ~ 3.41*1038 different combinations. Bitcoin itself has 2160 ~ 1.46 *1048 different private keys. Which is way more secure than the seed, but it makes no difference. Even considering the birthday paradoxon[2], even if every machine on earth would generate nothing but new private keys (while we still somehow manage a working society) until the sun burns out a collision is very unlikely.
источник

S

Sergey in Dash-Ru
в электруме свой словарь из 1626 слов и даже там вероятность сгенерировать одну и ту же фразу дважды крайне маловероятна. А при 24 словах (256 битах) тем более
источник

A

Aleksandr in Dash-Ru
Поэтому 12 слов или телефонов это более чем достаточно для сида
источник

A

Aleksandr in Dash-Ru
Даже 12 дат рождений подойдут, их более 2000 и в длину в 64 цифры как раз войдут почти если сразу в хекс формат хочется
источник

S

Sergey in Dash-Ru
Aleksandr
Телефоны из жизни это аналог бросания кубика
Нет,нет и еще раз нет. Кубик выдает случайные данные не зафиксированные нигде. Никто не знает, что выпадет на кубике в очередной раз. Номера телефонов уже записаны где-то и уже сгенерированы кем-то. При использовании 4 номеров телефонов (для 12 слов или 128 бит используется лишь 4 номера)  энтропия отсутвсвует. Как вы не поймете. Энтропия это максимально возможная случайность данных.О какой случайности может идти речь когда вы берете не случайные номера телефонов, а те которые вы знаете. Ведь только такие легче всего запомнить. Вы открываете сразу же огромный вектор атаки через социальную инженирию как минимум.
источник

A

Aleksandr in Dash-Ru
Сергей, вы меня не понимаете, много раз повторяю: не имеет значения слова это или телефоны, главное чтобы их вариантов было более 2000
источник

S

Sergey in Dash-Ru
В общем, думайте что хотите. В скрипте самом даже указано его создателем, что неельзя использовать даты рождения и и источники из книг и т.д. Зачем спорить тогда... Поспорьте с создателем. Напишите ему. Я уверен, он объяснит все по научному и доходчиво, почему телефоны и даты вообще не вариант для безопасности
источник

A

Aleksandr in Dash-Ru
Тогда цифры тоже не вариант, их всего 10
источник

A

Aleksandr in Dash-Ru
Создатели хотят чтобы использовали их генераторы, у которых незаметно можно понизить варианты генерации и записать их все себе на всякий пожарный, вот и пишут чушь. Поэтому я даже преобразователям из сидов не доверяю, только прямой хекс формат из моих 64 цифр
источник

GG

Garri Guidini in Dash-Ru
Sergey
Да, он пишет, что столетия уйдет на подбор. Но этот генератор исходит из того, что этот набор данных случаен. Он не знает, что это телефонные номера используемые уже и имеющиеся в базах данных где-то и что те последовательности цифр уже зафиксированы. Если кто-то будет использовать методы социальной инженерии, да или просто перебирать энтропию используя базу телефонов в которой эти три номера окажутся, то все, плакал ваш кошелек
Я видел 100+ этих проверщиков паролей, выдававших 100500+ лет на подбор.
Единственным их минусом было то, что они игнорировали.... Закон Мура!
Те рост мощьность вычислений.
Один чел, на Хабре написал такой проверщик(я к сожалению, пруфа не помню, давно) и я с радостью вводил туда свои 33-37 симв пароли и видел вполне реальные 25-30 лет😊
Да, в течении ближайших 30-40 лет машины усовершенствуются настолько, что все это взломается в секунды.
Вопрос в том, что блокчейны пересчитают намного раньше😊
источник

GG

Garri Guidini in Dash-Ru
Да, любые пароли из цифр, даже 99+ давали не более 20+ лет)
источник