大規模に行われるパスワード推測
ブルートフォース攻撃は、ダイヤル錠の番号を総当たりで試すことのデジタル版です。攻撃者はパスワードやPIN、キーを次々と試し、開くまで繰り返します。
3桁の錠は000から999まで、たった1,000通りの組み合わせしかありません。試行回数さえ十分あれば、すべてのコードを試すことができます。同じ考え方は、アカウントや盗まれたパスワードのデータベース、暗号化されたファイルにも当てはまります。
攻撃が成功する条件
1つ目は、考えられる組み合わせの数です。 6桁のPINには100万通りの値があります。ランダムな単語からなる長いパスフレーズには、はるかに多くの組み合わせがあります。
2つ目は、1回の推測をどれだけ速く確認できるかです。 Webサイトは繰り返しの推測を一時停止したりブロックしたりすることがありますが、漏洩したパスワードデータベースははるかに速く試せてしまいます。優れたセキュリティは、組み合わせの数を増やし、1回ごとの推測を遅くします。
長いパスフレーズが役立つ理由
記号を使った短いパスワードは強そうに見えます。P@ssw0rd!はよくある例です。しかし攻撃者はaを@に、oを0に置き換えるといった定番のパターンを試すため、見た目ほど珍しいものではありません。
長さを増やすほうが効果的です。単語を1つ加えるたびに、考えられる組み合わせは何倍にも増えます。無関係ないくつかの単語を組み合わせたパスフレーズは、より強力で、正しく入力しやすいことも多いです。できればパスワードマネージャーを使って、自分だけの独自のものを作りましょう。
デバイスが推測を遅らせる仕組み
安全なサービスは、意図的に時間のかかる方法でパスワードを確認します。そのためユーザーにとってはわずかな遅れでも、何百万回も推測を試す攻撃者にとっては大きなコストになります。
試行回数を制限することも重要です。iPhoneは間違ったパスコードが続くと待機時間を長くし、失敗が重なるとデータを消去することもあります。推測が速く無制限にできる場面では、短いPINは強力なパスワードの代わりにはなりません。
自分を守るための実践的な方法
重要なアカウントには、それぞれ別の長いパスフレーズを使い、二要素認証をオンにしましょう。固有のパスワードは、信頼できるパスワードマネージャーに保存してください。
暗号化されたファイルの場合、Sealbyは時間とメモリを多く使う処理を通じて、PINやパスフレーズをキーに変換します。ロック解除もデバイス上で行われるため、iPhoneの遅延や試行回数の制限が適用されます。