Perché il computer impiega così tanto tempo a rispondere con "password non valida", quando l'utilizzo di una password corretta è quasi istantaneo? [duplicare]


10

Quando si immette una password ed è corretta, la risposta è praticamente istantanea (cioè il processo di accesso).

Quando si immette una password errata (accidentalmente, dimenticata, ecc.), Tuttavia, ci vuole un po '(10-30 secondi) prima che risponda che la password non era corretta.

Perché ci vuole così tanto (relativamente) per dire "password errata"?

Questo mi ha sempre infastidito nell'immissione di password errate su Windows e Linux (reale e VM); Non sono sicuro di Mac OSX poiché non ricordo se è lo stesso, è passato un po 'di tempo dall'ultima volta che ho usato un Mac.

EDIT: per motivi di duplicazione, sto chiedendo nel contesto di un utente che accede al sistema sul computer fisico piuttosto che tramite ssh che potrebbe concepibilmente utilizzare meccanismi leggermente diversi per accedere / convalidare le credenziali.


I motivi sono esattamente gli stessi rispetto al duplicato (accesso SSH).
Jens Erat,

Non lo sono, il contesto è diverso; l'altra differenza è che la risposta fornita non è così dettagliata
Thermatix,

Sono d'accordo con l'OP. Le domande sono sicuramente correlate, ma non uguali. Una risposta a "perché SSH impiega così tanto tempo a pronunciare" password non valida "su una connessione remota?" non è necessariamente la stessa di una risposta a "perché ci vuole così tanto tempo per il login di Windows a dire 'password non valida' quando sono sulla console?", anche se è probabile che siano simili. Sicuramente correlati, duplicati dubbiosi.
un CVn

Per i posteri, nel caso in cui questo venga riaperto, il supposto duplicato è: Perché un tentativo di password errata richiederebbe molto più tempo per l'elaborazione rispetto a quello corretto? , ma nota che oltre al titolo, l'unico esempio specifico dato è una connessione SSH remota a un host Linux.
un CVn

Risposte:


17

Perché ci vuole così tanto (relativamente) per dire "password errata"?

Non O meglio, non ci vuole più tempo per determinare che la tua password non è corretta rispetto a quella corretta. Il lavoro per il computer è, idealmente, esattamente lo stesso. (Qualsiasi schema di verifica della password che impiega un tempo diverso a seconda che la password sia corretta o errata può essere sfruttato per acquisire conoscenza, per quanto piccola, della password in meno tempo di quanto sarebbe altrimenti.)

Il ritardo è un ritardo artificiale per rendere ripetutamente il tentativo di ottenere l'accesso utilizzando diverse password impossibile, anche se si ha idea di quale sia la password probabile e il blocco automatico dell'account è disabilitato (cosa che dovrebbe essere nella maggior parte degli scenari, come altrimenti consentire un banale diniego di servizio contro un account arbitrario).

Il termine generale per questo comportamento è tarpitting . Mentre l'articolo di Wikipedia parla di tarpitting dei servizi di rete, il concetto è generico. Neanche The Old New Thing non è una fonte ufficiale, ma perché impiega più tempo a rifiutare una password non valida che ad accettarne una valida? ne parla alla fine dell'articolo.


Mi chiedevo anche questo! Risposta interessante Vorrei che potessero ridurre un po 'il ritardo, dato che è fastidioso aspettare così a lungo quando ti rendi conto subito dopo aver premuto Invio che è sbagliato: P
Blaine,

1
Questa protezione è principalmente rivolta agli script e alle tecniche automatizzate di forza bruta piuttosto che agli accessi interattivi. Esistono alcuni motivi per cui non è possibile regolare l'ora, incluso il fatto che in molti casi il ritardo è casuale (nell'ordine dei millisecondi). esiste una serie di attacchi di crittografia denominati Analisi dei tempi, che tenta di acquisire conoscenza di una chiave crittografica in base al tempo impiegato per produrre un messaggio di errore. un ritardo casuale lo sconfigge bene.
Frank Thomas,

@FrankThomas Concedo prontamente che non ho indicato i mezzi con cui venivano fatti i ripetuti tentativi. Detto questo, c'è un ritardo molto reale e evidente in molti sistemi di sicurezza nel fornire credenziali non valide, impedendo ulteriori tentativi per un breve periodo di tempo percepibile dall'uomo. Poiché a quel punto si sta già accedendo al sistema in modo interattivo, gli attacchi di temporizzazione a livello di microsecondi o millisecondi sulle primitive crittografiche non si applicano davvero.
un CVn del

Questo è autorevole? Hai un articolo o qualcosa a cui fare riferimento?
rfportilla,

@rfportilla "Autorevole"? No. OP richiede due o tre sistemi operativi completamente diversi, per cominciare, uno dei quali può avere un numero qualsiasi di applicazioni a livello di sistema (login manager, screensaver, ...) che richiedono password e gli altri due sono proprietari (quindi non conosciamo il loro funzionamento interiore). Non è possibile fornire una fonte autorevole che copra tutto ciò. Se la domanda fosse "perché gdm3 lo fa in questo modo?" allora una risposta effettivamente autorevole potrebbe essere stata possibile, ma non è questo il caso qui.
un CVn del
Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.