2015年02月04日の日記

2015-02-04

パスワードはバレてから変更すれば良い派(最適変更間隔変じゃね)

パスワードをどれぐらいの期間で変えたら良い?という、面白い題材なんだけど、なんか違う。

パスワードの最適変更間隔とその定量的効果評価

https://docs.google.com/document/d/1RWDerFjLc24nr_lDhF8s0vEOJ8DPKhEnEAYG9qr_oBY/pub

あと、数式が苦手なだけで、この話題をなんとなくスルーする人がいるっぽくて勿体無い。

算数を使って、簡単にサラッと解説したいと思う。

まずはランダム確率の話から

ランダムだとか確率だとか、実は厳密に話だすと超ややこしい。

なので、一旦数学的な厳密さを忘れて、「一般的な話」として聞いて欲しい。

1~6の出目のサイコロを持ってるとしよう。

「3」をパスワードとして設定していたとすると、1回振って正解を出す確率は1/6だ。

  • 1回目にあたる確率は、1/6≒17%だ。
  • 2回目にあたる確率は、11/36≒31%だ。(2連続外し(5/6x5/6=25/36)で無い)
  • 3回目にあたる確率は、91/216≒42%だ。(3連続外し(5/6x5/6x5/6=125/216)で無い)
  • 6回目にあたる確率は、31031/46656≒67%だ。

中学で習ったかもしれないが、こういうのは余事象と言う。

計算すると判るんだけど、実は間違いなく「3」を出すには29回サイコロを振る必要がある(99.5%)。

食玩コンプリーターとかにはお馴染みの計算だね。

この部分が抜けてるから変なことになってる。

パスワードクラックの話

さて、パスワードクラックの話に移ろう。

銀行パスワードを思い出して欲しい。4桁の数字だね。

0000~9999までの1万通りある。(連番や4つ同じは大抵NGだけどここでは無視する)

そうすると、例えばネットバンク10秒に1回アタックできるとすると、

という感じに、全数が試せることになる。

ただ、「平均的にどれ位でクラック成功するか?」というのは、ランダムになる。

順番に試していくなら、0001なら20秒で成功するし、9998だったらほぼ28時間かかる。

というわけで、ざっくりとどんぐらいかな?というのは、大体半分ぐらいでアタリになるよね、

ラッキーなこともないけど、超アンラッキーってこともないから、真ん中ぐらい、と想定する。

ということになる。平均すると14時間ぐらいで攻撃成功する、と。

パスワードランダムに変更しても、確率は変わらない

さてここで、攻撃を受ける側も、ランダムパスワード一定時間で変更する。

まりサイコロの「3」がアタリだったのを、「6」がアタリに変えるわけだ。

2回目で31%(11/36)だったのに、3回目をふる前に変えられちゃったら17%(1/6)に逆戻りする!

と、行きたいところなんだがそうは問屋が卸さない。

2回目までで「3」を出していない確率は、5/6x5/6=25/36だ。で、3回目に「6」を出さな確率は5/6だ。

すると、3回連続で外す確率は25/36x5/6=125/216となって、アタリは91/216≒42%と、実は変更前と同じになる。

サイコロ記憶しないんだから、当たり前の話だよね。

例の数式は、何が変なのか

(ちゃんと読んでないのがバレるが)これって、0000,0001……と順番にアタックしていって、

パスワード変更後にまた0000, 0001……とアタックを再開するってモデル計算してるように見えるんだけど、違うかな。

誕生日パラドックス

と、言うかだね、攻撃者がランダム攻撃してきてて、防御者がランダムパスワード変更するのであれば、

本来は、パスワード変更間隔が短い時のクラック時間が短くなるグラフにならなければオカシイ

チョット想像して欲しいんだが、オマエの親父さんの銀行パスワードがオレのパスワードと一致してる確率は1/10000だ。
(親父さんの銀行パスワードが、オレの設定してるパスワードである0204とたまたま一致してる確率ね)
さて、ここで、オマエラが登場する。
すると、オマエラの親父1万人+オレがいると、必ず「誰かと誰か」のパスワードは一致する。
1万通りしかパスワードが無いんだから、1万1人いれば必ず「衝突」するわけね。
さて、じゃあ親父さんが何人集まれば「衝突」の確率50%を超えるか?
直感に反して申し訳ないが、119人の親父さんが集まれば51%になる。
通勤電車は1両にだいたい140人くらい載ってるから、誰かと誰かの暗証番号はたぶん同じだね。



つまり攻撃者がランダム攻撃するのに、防御者がランダムに変更してたら、衝突の可能性はグッと上がる。
極端なことを言えば、4桁パスワード10秒間隔で攻撃ができるサイトなら、
-黙って何もしなければ平均13.9時間クラックされる
-アタックの度(つまり10秒に1回)変更すれば、平均19.8分でクラックされる
これには、「誕生日攻撃」という名前がついてる。
これがグラフに出てこないのは変なんだよね。

追記:↑と、書いてたんだが、

双方ランダムで4桁の数字を出し合って、120回で衝突するって直感的に変だと思って、手元でサラッとシミュレートしてみたんだが……

あんま関係ないな。1万程度だと影響が全くない。(パスワード変更間隔変えて1000回づつ試行

というか、大体1万回ぐらいで攻撃成功するから、元々の期待値部分も変な気がする。(およそ27.8時間攻撃成功

10stepで10~990(100秒~165分)間隔でパスワード変更してみたけど、散布図上でも傾向見えないなあ。

やっぱコレ、N(パスワード空間)が小さい時って、単純な余事象範囲内で、確率変わらないんじゃないか?

パスワードを変更する必要があるとき

パスワード(の全部もしくは一部)がバレたとき、で良いと思うんだよね。

例えば、全然家に寄りつかないドラ息子が妙にATMお金をおろさせようとする。

金をおろした後、なんかスマホで撮ってたような気がする。なんてときは、サーモグラフィで数字4つはバレたかもしれない。

すると、たかだか24通りなので、1日3回ミスロックがかかる(つまり2回までは試せる)なら、6日でほぼクラックされる。

こういう時は、即変更するべき。

まとめ

最適変更間隔を調べるよりも、どの頻度から衝突の効果が無くなるか調べた方が面白いんでないかな。

(つまり、さっきの余事象の式に、さっきまでと同じパスワードでは無いという部分を加える)

http://b.hatena.ne.jp/entry/s/docs.google.com/document/d/1RWDerFjLc24nr_lDhF8s0vEOJ8DPKhEnEAYG9qr_oBY/pub

http://anond.hatelabo.jp/20150204201056

いや 何か?もなにも

そういう境遇の【他の】人が、家を出ちゃいかん理由にはならんやろ?

そういう人間が家を出ると大変やで、保証人がおらんからな。

 

どっちかというと、何の力にもなってやれなくてごめんな。いう立場やけどな。

聞かれたから、自分の知ってる範囲を答えたまでや。

http://anond.hatelabo.jp/20150204191302

親がDVとか、親がアル中とか

女性場合は、再婚して新しいお父さんが出来たけど、身の危険を感じるとか

いろいろあるやろ。そんなの。

 

赤ちゃんポスト必要かどうかって議論している時に、親元が安全場所という想定がまず間違ってる。

毎年 何人かは 虐待されて子供死んでるやろ。

お前ら何でそんなに実家から出たがるの?

あくまでも・・ここだけに反応な。 全体としては 実際には 親元にいる奴も沢山おるで。

http://anond.hatelabo.jp/20150204143509

仕事だって、買い物だって、どこでも、出来るしね。

たとえば、コンビニとか、イオン日本全国どこにでも、あるよね。

納得できないことは、納得できないって話すことには、勇気必要

天は自ら助くる者を助くって、言うけれどさ。

結構自分の気持ちを整理することとか、話して見ることって、私のようなコミュ障には、大変だな。  

自分の気持ちを上手く話せない、

他人と上手にコミュニケーションが出来ない。

自分の気持ちを人に分かりやすく伝える。

こういうことが、子供の頃からずっと苦手。

子供の頃や中学でもケンカしたこともあるけど、なんだろうな。中途半端だったな。

小学校では、いじめられっ子だったしな。

  

心を開くって、結構リア充の人にとっては、当たり前なのか知れないけど、
  • 普通の人よりも特殊な感じ方をする。or 特殊な衝撃を受ける。
  • 独りで悩む。 暗い顔をしている。
  • 悩んでる?って聞いて貰えても
  • 数少ない言葉では、伝わらない。
  • 相談に乗ってくれた人から見て、 『良く分からない』or 『気のせいだよ』or 『もっと頑張れよ』、で終わる。
  • なんか、自分の期待通りの答えというか、共感をしてもらえない。
  • 自分の気持ちなんて、分かって貰えないんだ、と余計に心を閉ざす。
  • コミュニケーションの機会が失われていくので、ますます、上手に話せなくなる。
  • 独りで悩む。
  • さない。
  • コミュニケーションの機会が失われていくので、ますます、上手に話せなくなる。
  • 疎外感を感じつつ、独りで悩む。…心を開けなくなる。

以下ループ

みたいなさ。

具体的に何でつまづいたりしたかというと。

職場人間関係で悩んだ。

キョロ充っていうのか、表面上は、物わかりのいいフリや優等生的な答えをしないと、嫌われるんだと考えていた。

自分場合は、もっと悩んで悩んで、社会人経験10年以上経ってから、やっと子供時代経験するべきような反抗期がきた感じだ。

寝られない日々が続いた。

心療内科に行ったが、上手く自分の納得できないモヤモヤを話せなかった。

  

やりたくても、なんかしてこなかったことや出来なかったことをやってみた。

というか、悪びれた行動をした。

髪の毛を茶髪にしてみたり。ヒゲを生やしてみるとか。シルバーアクセサリーをつけてみたり。

おっさんになって、から反抗期

さいわい、おしゃれに目覚めたぐらいで、済んでるのかもしれないが。

産業医先生に『大丈夫大丈夫。。それも良い経験だよー』みたいに、笑い飛ばされたり、した。

そういうもんかな、と思いながら、納得が出来ない部分もありながら、しばらくは、我慢していた。

その後で、心理的なカウンセリングを受けても、臨床心理士の人に対して、この優しい人からも嫌われないように「いい大人でいよう」なんて思って正直な気持ちを話せなかった。

その後で、心療内科での別の臨床心理士の人と出会って、

しづつ、心を開いても、いいんだって感じれるように、なりつつある。

自分キャラとは違うことをしてみた。

自分タブーだと思っていたこ

いわゆる『こだわり』が強い人間なんだと、納得がいきはじめた。

対人恐怖ではないが。

童貞ではないけれど、女の子と目を合わせるのが、苦手だわ。

ボディータッチしてくるOLの人もいるけれど、凄い、そういう

アイコンタクトとかボディータッチされると、にやけたいのを、我慢しちゃっていた。

目を合わせて、笑顔挨拶すること、3回以上も続けることは、出来なかったな。

なんか、緊張しちゃう


納得できないことは、納得できないって話すことには、勇気必要だった。

今まで、色んな人との間に、誤解があったんだな、と最近になって、10年以上も前のわだかまりを思い出した。

涙が、にじんできた。

職場でも、我慢するだけでなくて、適切な方法で不満を表明するのは、さほど、問題にはならない。

 自分の感じ方が、おかしいのかと思って、ますます自分を嫌っていたというか、厳しく見ていたなぁ。

なんだろ。

働かないといけないけれど、なんか、未だに職場人間関係を修復したいという気持ちに正直なれない。

たからみて、いい大人が甘えているとしか、見えないはずだ。

http://anond.hatelabo.jp/20150203105048

殺人的に忙しいなら忙しいなりにこうやって業務中も宣伝しとけよ。ただでさえ国家資格なんて奨学金を考えただけでみんな震え上がるんだから

http://anond.hatelabo.jp/20150204183735

氷河期だけど、同年代に優秀なの多いと思うよ。

俺の年代も優秀だけど次の年代の優秀さは半端ない

政府の責任でも責任取らされるのは

自分たちだと分かってた人と

政府責任取るべきだとおもいつづけた人で

大きく差が開いたんだろうね。

http://anond.hatelabo.jp/20150204192835

老眼乙。

まあ、スマホユーザーアプリ越しにネット接続するから

Webは消滅するだろう、なんて予測現実味を持って語られてるしな。

本当にWebPCと共に終わってしまうかもしれんね。

正直スマホWebサイトとか不便すぎて見たくない

最近スマホ向けに考慮されたサイトとかも多いけどやっぱり一度に表示できる情報量とか少ないしPCに比べると不便すぎてストレスしかならない。

文字小さくて押しにくいしコピペもしにくいし今開いてるタブの状態とかも覚えてなきゃわかんない、なんでこんなにも不便なものをみんな当たり前のように受け入れられるんだろう?

緊急時でどうしてもわからない情報があるときに最低限の情報ググるの以外には極力使いたくない。いや正確にはそれすらしたくないのだけど。

スマホがどれだけ普及しようとやっぱりWebサイトWebサービスPCユーザーのためのものだよね。

ゴルゴムの実

ゴルゴムのーーーー策略に違いない!ライダーキッ!

人間は自立して一人暮らししなくてはいけない」という風潮がよく分からない。

実家田舎過ぎて仕事の当てがなく都会に出てくるという人は分かるんだが、

地方都市でそこそこ恵まれ場所実家があるにも関わらず都会の中心部に部屋を借りて一人暮らししている友人が多くて理解に苦しむ。

お前ら何でそんなに実家から出たがるの?

今日初めての書き込みです。よろしくお願いします。

http://anond.hatelabo.jp/20150121170520

chrome増田拡張機能作ってくれた人のおかげで今頃気づいたわ。これ便利。

みくが劣等感を抱いてるって話は聞いたことがないなぁ。

これな

http://togetter.com/li/771731


大体劣等感ってのは全く主観的ものから他人の何かと比べられるものじゃないだろ。絶世の美女だって自分容姿劣等感を抱くこともあるだろうに。

言いたいことは分かるけど、「にゃん」とか語尾につけられる程度、つけても他人から許されることを理解している程度の劣等感ていうのは、醜女が持つ容姿への劣等感とは全く種類が別なのだよ。醜女が語尾に「にゃん」と付けるには他人から苛烈攻撃に晒されることを覚悟しなくてはならない。

古い記事だけどお前らの半分くらいはこれと同じような奴なんだろ?

http://gendai.ismedia.jp/articles/-/41046

こういう記事を見てどう思うの?腹立つ?怖くなる?

新作アニメを見る必要はないということ

新作アニメを見て、話題に乗りたい人はともかく、純粋アニメを楽しみたいなら、なにも新作アニメを見る必要はない

なぜなら、過去にいらくでも名作アニメはあるし

週1で見るより、過去アニメなら一気に見ることも可能で、そっちの方が、アニメは断然楽しめる

バンダイチャンネル見放題や、dアニメなど、定額でアニメを楽しめるサイトもあるし、過去アニメを楽しむの一つのアニメの楽しみ方だと思う

ダブレットジップロックに入れて、半身浴しながらアニメを見るのが最近の僕のお気に入りスタイル

ぜひ、みなさんもお試しあれ

ログイン ユーザー登録
ようこそ ゲスト さん