NoCrack giúp mật khẩu an toàn hơn với “bẫy” vault giả

QuanNDD
22/5/2015 7:58Phản hồi: 21
NoCrack giúp mật khẩu an toàn hơn với “bẫy” vault giả
Password manager.jpg

Sử dụng công cụ quản lý là cách tốt nhất để tạo các mật khẩu ngẫu nhiên và có tính an toàn cao cho việc đăng nhập nhiều website khác nhau. Tuy nhiên vấn đề là những công cụ quản lý mật khẩu vẫn cần một mật khẩu chủ dùng giải mã, truy cập dữ liệu của vault (hay còn gọi vùng an toàn chứa toàn bộ mật khẩu của bạn).

Trường hợp máy tính thất lạc hoặc mất cắp, kẻ xấu có thể dò tìm được mật khẩu chủ thông qua phương thức Brute Force. Về lý thuyết, nếu có đủ thời gian hoặc một cấu hình đủ mạnh, kiểu tấn công trên có thể phá vỡ hầu hết hầu hết thuật toán mã hóa hiện nay. Đây là phương thức tấn công đơn giản nhất nhưng cũng khó khăn nhất bằng cách lần lượt thử qua tất cả những mật khẩu có thể cho đến khi tìm được chính xác.

Để khắc phục điểm yếu này, một nhóm các nhà nghiên cứu đã trình diễn công cụ quản lý mới có tên gọi NoCrack tại Hội nghị An ninh và Bảo mật IEEE diễn ra ở San Jose, California, Mỹ vào ngày 19 tháng Năm vừa qua. Theo đó, cơ chế tự vệ của công cụ này là tạo ra những vault giả trong trường hợp nhập sai mật khẩu chủ khiến kẻ tấn công mất thời gian và gặp nhiều khó khăn hơn. Rahul Chatterjee, đồng tác giả của dự án chia sẻ.

NoCrack sẽ tạo một vault giả trông có vẻ đáng tin cậy và số lượng “mồi nhử” là không giới hạn tương ứng với mỗi đăng nhập sai. Kẻ tấn công không thể biết được vault thật giả, hắn sẽ không có lựa chọn nào khác ngoài việc thử qua tất cả mật khẩu thu được trên website. Vì phần lớn website đều giới hạn số lần thử nhập mật khẩu nên không có nhiều cơ hội phân định các vault giả và thật, Chatterjee cho biết thêm.


Brute Force attack.jpg

NoCrack không phải là công cụ đầu tiên áp dụng cơ chế này. Một công cụ khác có tên gọi Kamouflage cũng có cách tiếp cận tương tự nhưng theo Chatterjee, nhóm nghiên cứu của anh đã tìm thấy điểm yếu trong cơ chế tạo “bẫy” dựa trên mật khẩu chủ.

Kamouflage tạo ra các mật khẩu giả dựa trên mật khẩu chủ thật và kẻ tấn công có thể biết được mật khẩu thật nếu phân tích kỹ cấu trúc mật khẩu giả. Do đó nguy cơ phát hiện mật khẩu thật rất cao và nhóm phát triển NoCrack tin rằng việc tạo ra những vault giả sẽ đánh lạc hướng tốt hơn.

Để làm điều đó, NoCrack sử dụng thuật toán mã hóa ngôn ngữ tự nhiên (natural language encoding - NLE). Mỉa mai thay đây cũng chính là thuật toán mà nhiều người dùng để bẻ khóa mật khẩu. Thuật toán NLE giải mã một chuỗi bit chọn lọc một cách thống nhất và tạo ra một đoạn mã mới dùng làm “bẫy”. Nhóm nghiên cứu cũng xác nhận NLE giúp NoCrack miễn nhiễm với những cuộc phân tích tự động nhằm sàng lọc vault thật và giả.

Tuy nhiên, một vấn đề lớn đó là nếu người dùng lỡ nhập sai mật khẩu thì sao ? Trong trường hợp này, một vault giả được tự động dựng lên và quyền truy cập đến chính tài khoản của mình cũng bị khóa. Chatterjee cho biết nhóm đang tìm cách giải quyết vấn đề này. Giải pháp khả thi là sử dụng hàm băm của mật khẩu chủ liên kết với một hình ảnh sẽ hiển thị khi nhập mật khẩu. Người dùng xác thực sẽ nhận ra hình ảnh sai trong khi những kẻ khác thì không. Một giải pháp khác là bổ sung tính năng tự động chỉnh mật khẩu (auto correct) nếu sai khác khi đăng nhập là rất nhỏ.

Hiện tại, NoCrack vẫn đang trong giai đoạn hoàn thiện và chưa có kế hoạch thương mại hóa sản phẩm.
21 bình luận
Chia sẻ

Xu hướng

Smowtion
TÍCH CỰC
9 năm
Mật khẩu bằng trắc địa là an toàn hơn cả
@ngokimphuc chắc bác ấy nhằm thôi, đo đạt thì liên quan gì mật khẩu nhỉ?
@cardmanhinh.com bác @cardmanghinh.com làm bài dò mật khẩu bằng GPU đăng lên tinhte coi...cái này đúng chuyên môn của bác đây...thấy bác toàn bình luận ngắn ngắn mà cứ ngay trang đầu e theo ko kịp
@tranvuhoang90 trình độ chưa cho phép bác à.......😔 :(
TNgBiz
TÍCH CỰC
9 năm
@tranvuhoang90 Bác ấy cần có mặt khắp mọi nơi để làm SEO mà bác :v.
Nhưng bác bị sai chisnh tả rồi. " Màn " chứ không phải " màng "
secretlonely
ĐẠI BÀNG
9 năm
Cho ai chưa biết Brute force :
"Kiểu tấn công brute force là kiểu tấn công được dùng cho tất cả các loại mã hóa. Brute force hoạt động bằng cách thử tất cả các chuỗi mật khẩu có thể để tìm ra mật khẩu. Vì thế nên thời gian cần rất lâu, tùy theo độ dài của mật khẩu nhưng khả năng để tìm ra là luôn luôn nếu không giới hạn thời gian. Brute force chỉ được dùng khi các phương pháp khác đều không có hiệu quả"
Thôi mình chạy xe ôm tiếp đây. 😕
beautiful
ĐẠI BÀNG
9 năm
Mang tính giải trí thôi 😁
hi_demo
ĐẠI BÀNG
9 năm
Ai giải thích giúp mình vault là như thế nào?
kill-you
ĐẠI BÀNG
9 năm
vào đọc để hiểu biết thêm chút ít. đi ra vậy @@
bernerasu
TÍCH CỰC
9 năm
bằng cái kiểu của microsoft ấy, đưa ra một trăm hình, hình nào của bạn thì bạn chọn và kéo từ nói này đến nới khác của hình, như vậy là an toàn nhất
duchvm
ĐẠI BÀNG
9 năm
Đặt mk bằng tiếng việt có dấu nó có dò được ko?
ntson
TÍCH CỰC
9 năm
Dùng Picture Pw trên BB10 phê lồi, ko bao giờ sợ lộ mật khẩu
nghe giống giống trong "pháo đài số"
Bác viết bài mà ko giải thích cho ae hiểu gì cả :'(
vault là gì v các bác?
:3 ngán vs pass lắm rồi hiu hiu muốn quẹt vân tay rồi
Viết tờ giấy bỏ vô hộp chôn sau vườn là an toàn nhất 😆)
Hóng tinh tế bác nào hương dẫn cụ thể cái Brute Force đi nói lí thuyết nhiều rồi!!!
phokhongmua
ĐẠI BÀNG
9 năm
hơi khó hiểu 😔
x_chien
TÍCH CỰC
9 năm
mình rất muốn đặt mật khẩu dài và ko thể nhớ dc, nhưng rất nhiều web và chương trình đăng nhập ko có hỗ trợ, về việc quên thì ko sợ, vì cho nó vô mail sau đó copy past là xong, 1 lần cho tất cả, ví dụ như một đoạn mã khoảng vài trăm đến cả ngàn ký tự thì dò có mà đến tết công gô, đương nhiên nếu mất mail thì xong luôn.

Xu hướng

Bài mới









  • Chịu trách nhiệm nội dung: Trần Mạnh Hiệp
  • © 2024 Công ty Cổ phần MXH Tinh Tế
  • Địa chỉ: Số 70 Bà Huyện Thanh Quan, P. Võ Thị Sáu, Quận 3, TPHCM
  • Số điện thoại: 02822460095
  • MST: 0313255119
  • Giấy phép thiết lập MXH số 11/GP-BTTTT, Ký ngày: 08/01/2019