<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>پسا کوانتوم on Arpokrat</title>
    <link>https://arpokrat.com/fa/blog/tags/%D9%BE%D8%B3%D8%A7-%DA%A9%D9%88%D8%A7%D9%86%D8%AA%D9%88%D9%85/</link>
    <description>Recent content in پسا کوانتوم on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>fa</language><lastBuildDate>Wed, 03 Jun 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/fa/blog/tags/%D9%BE%D8%B3%D8%A7-%DA%A9%D9%88%D8%A7%D9%86%D8%AA%D9%88%D9%85/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>رمز عبور و آنتروپی: علم پشت امنیت شما</title>
      <link>https://arpokrat.com/fa/blog/password-entropy-shannon-security/</link>
      <pubDate>Wed, 03 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/fa/blog/password-entropy-shannon-security/</guid>
      <description>&lt;p&gt;« رمز عبور شما باید شامل ۸ کاراکتر، یک حرف بزرگ، یک حرف کوچک، یک عدد و یک کاراکتر خاص باشد. »&lt;/p&gt;
&lt;p&gt;همه ما این قانون را می‌دانیم. با این حال، در امنیت سایبری، این چیزی است که ما آن را &amp;ldquo;تئاتر امنیتی&amp;rdquo; می‌نامیم. رمز عبوری مانند &lt;code&gt;P@ssw0rd1!&lt;/code&gt; تمام این قوانین را رعایت می‌کند، اما در یک چشم به هم زدن توسط هر نرم‌افزار هک مدرن شکسته می‌شود.&lt;/p&gt;
&lt;p&gt;امنیت واقعی بر اساس قوانین بصری دلخواه نیست، بلکه بر یک واقعیت ریاضی بی‌رحمانه استوار است: &lt;strong&gt;آنتروپی (Entropy)&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;آنتروپی-به-گفته-کلود-شانون&#34;&gt;آنتروپی به گفته کلود شانون&lt;/h2&gt;
&lt;p&gt;برای درک قدرت یک رمز عبور، باید به کلود شانون، پدر نظریه اطلاعات نگاه کنیم. آنتروپی درجه عدم قطعیت یا غیرقابل پیش‌بینی بودن اطلاعات را اندازه‌گیری می‌کند.&lt;/p&gt;
&lt;p&gt;هنگامی که در مورد رمز عبور اعمال می‌شود، آنتروپی بر حسب &lt;strong&gt;بیت (bits)&lt;/strong&gt; محاسبه می‌شود. هر چه تعداد بیت‌ها بیشتر باشد، رمز عبور برای رایانه غیرقابل پیش‌بینی‌تر است. فرمول ساده شده آنتروپی (E) یک رمز عبور که به طور تصادفی تولید شده است عبارت است از:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;E = L × log2(R)&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;L&lt;/strong&gt; &lt;strong&gt;طول&lt;/strong&gt; رمز عبور است.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;R&lt;/strong&gt; &lt;strong&gt;اندازه مجموعه&lt;/strong&gt; است (۲۶ برای حروف کوچک، ۶۲ با حروف بزرگ و اعداد، ۹۴ با نمادها).&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;افزایش اندازه مجموعه (افزودن نمادها) آنتروپی را افزایش می‌دهد، اما افزایش طول (افزودن کاراکترها) آن را به مراتب بیشتر افزایش می‌دهد. &lt;strong&gt;با این حال، طول تنها به یک شرط بر پیچیدگی غلبه می‌کند: اینکه رمز عبور کاملاً تصادفی ایجاد شود.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;حمله-brute-force-در-برابر-dictionary-attack&#34;&gt;حمله Brute Force در برابر Dictionary Attack&lt;/h2&gt;
&lt;p&gt;اگر از کلمات یا ساختارهای قابل پیش‌بینی استفاده کنید، قانون طول خالص از بین می‌رود.&lt;/p&gt;
&lt;p&gt;نرم‌افزارهای هک تمام ترکیبات حروف را یکی یکی امتحان نمی‌کنند (به این کار &lt;strong&gt;Brute Force&lt;/strong&gt; می‌گویند). آنها از پایگاه‌های داده عظیمی استفاده می‌کنند که شامل میلیاردها کلمه موجود، عبارات رایج و نشت داده‌های گذشته است. این &lt;strong&gt;حمله دیکشنری (Dictionary Attack)&lt;/strong&gt; است.&lt;/p&gt;
&lt;p&gt;اگر رمز عبور شما طولانی است، اما از کلمات فرهنگ لغت یا جایگزین‌های قابل پیش‌بینی تشکیل شده است، آنتروپی واقعی آن به طور چشمگیری کمتر از آنتروپی ریاضی نظری آن است.&lt;/p&gt;
&lt;p&gt;در اینجا زمان‌های تخمینی کرک در برابر خوشه‌ای از کارت‌های گرافیک مدرن (GPU) آورده شده است، که سریع‌ترین مسیر یافت شده با بهره‌گیری از ضعف‌های ساختاری به صورت پررنگ مشخص شده است:&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;رمز عبور&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;آنتروپی تئوری&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;در برابر Brute Force&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;در برابر Dictionary&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;password123&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;~15 بیت&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;چند ساعت&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;فوری&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;~40 بیت&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;چند سال&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;چند ساعت / روز (از طریق جهش)&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;correct horse battery staple&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;~130 بیت&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;میلیاردها سال&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;چند ساعت / روز&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;gL7!pQ9z#vX2&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;~78 بیت&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;~3,000 سال&lt;/strong&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;شکست (بازگشت به Brute Force)&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;توهم-leetspeak-و-قوانین-جهش&#34;&gt;توهم Leetspeak و قوانین جهش&lt;/h3&gt;
&lt;p&gt;مثال &lt;code&gt;S3cr3t!99&lt;/code&gt; را در نظر بگیرید. از نظر بصری، پیچیده و قوی به نظر می‌رسد. با این حال، این صرفاً کلمه فرهنگ لغت &amp;ldquo;secret&amp;rdquo; است، که در آن &amp;rsquo;e&amp;rsquo; با &amp;lsquo;3&amp;rsquo; جایگزین شده است و یک پسوند بسیار رایج به آن اضافه شده است (&lt;code&gt;!99&lt;/code&gt;). به این کار &lt;strong&gt;leetspeak&lt;/strong&gt; می‌گویند.&lt;/p&gt;
&lt;p&gt;در برابر حمله دیکشنری، این رمز عبور تنها چند ساعت، یا حتی چند دقیقه دوام می‌آورد. نرم‌افزارهای مدرن کرک (مانند Hashcat) فقط لیست کلمات ثابت را آزمایش نمی‌کنند؛ آنها به طور خودکار &lt;strong&gt;قوانین جهش (mutation rules)&lt;/strong&gt; را اعمال می‌کنند. آنها هر کلمه را در فرهنگ لغت خود می‌گیرند، تمام ترکیبات ممکن leetspeak را آزمایش می‌کنند، حروف بزرگ را جابجا می‌کنند و سال‌ها یا نمادها را اضافه می‌کنند. Leetspeak حس امنیت کاذبی ایجاد می‌کند.&lt;/p&gt;
&lt;h2 id=&#34;ترفند-تغییر-کیبورد-keyboard-shift&#34;&gt;ترفند تغییر کیبورد (Keyboard Shift)&lt;/h2&gt;
&lt;p&gt;برای پیچیده کردن یک عبارت به یاد ماندنی، برخی از ترفند تغییر چیدمان صفحه کلید استفاده می‌کنند. به عنوان مثال، عبارتی مانند &lt;code&gt;my-cat&lt;/code&gt; را به خاطر می‌سپارید. اما هنگام تایپ آن، انگشتان خود را روی یک صفحه کلید فیزیکی QWERTY قرار می‌دهید در حالی که سیستم عامل شما روی AZERTY (فرانسوی) تنظیم شده است.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;کلمه در ذهن:&lt;/strong&gt; &lt;code&gt;my-cat&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;نتیجه تایپ شده:&lt;/strong&gt; &lt;code&gt;,y)cqt&lt;/code&gt; (کلید &amp;rsquo;m&amp;rsquo; به &amp;lsquo;,&amp;rsquo; تبدیل می‌شود؛ &amp;lsquo;-&amp;rsquo; به &amp;lsquo;)&amp;rsquo; تبدیل می‌شود؛ &amp;lsquo;a&amp;rsquo; به &amp;lsquo;q&amp;rsquo; تبدیل می‌شود).&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;آیا این ایده خوبی در OPSEC است؟ خیر، اگر این روش به تنهایی استفاده شود کافی نیست.&lt;/strong&gt; درست مانند leetspeak، نرم‌افزارهای پیشرفته کرک دارای قوانین جهش سخت‌افزاری هستند که به طور خودکار تغییرات صفحه کلید بین‌المللی (QWERTY، AZERTY، QWERTZ، Dvorak) را آزمایش می‌کنند. در OPSEC، این امنیت از طریق ابهام است: این کار یک مهاجم آماتور را به تأخیر می‌اندازد، اما یک حمله هدفمند و مجهز را متوقف نخواهد کرد.&lt;/p&gt;
&lt;p&gt;با این حال، &lt;strong&gt;اگر این تکنیک با رمز عبوری ترکیب شود که از قبل در پایه قوی است&lt;/strong&gt; (مانند یک عبارت عبور بسیار طولانی و به یاد ماندنی)، با وارد کردن کاراکترهای خاص غیرمنتظره در یک ساختار از قبل قوی، آنتروپی را به میزان قابل توجهی افزایش می‌دهد.&lt;/p&gt;
&lt;h2 id=&#34;ساخت-رمز-عبور-ایدهآل-250-بیت&#34;&gt;ساخت رمز عبور ایده‌آل (~250 بیت)&lt;/h2&gt;
&lt;p&gt;اگر لیست کلمات، leetspeak و ترفندهای تایپ محدودیت‌های خود را دارند، چگونه رمز عبور اصلی (master password) بی‌نقصی بسازیم؟ برای دستیابی به &lt;strong&gt;امنیت بهینه&lt;/strong&gt; و مقاومت در برابر ابزارهای محاسباتی نسل بعدی، هدف فعلی رسیدن به حدود &lt;strong&gt;۲۵۰ بیت آنتروپی&lt;/strong&gt; است.&lt;/p&gt;
&lt;p&gt;بسته به نیاز شما دو راه برای رسیدن به این هدف وجود دارد:&lt;/p&gt;
&lt;h3 id=&#34;1-گزینه-کاملا-تصادفی-ایدهآل-برای-مدیر-رمز-عبور&#34;&gt;1. گزینه کاملاً تصادفی (ایده‌آل برای مدیر رمز عبور)&lt;/h3&gt;
&lt;p&gt;رشته‌ای از کاراکترها که کاملاً تصادفی تولید شده است و حدس زدن آن را برای ماشین بسیار دشوار می‌کند:
&lt;code&gt;k9$Yz2!pL#8vQx5@mN7*jW4&amp;amp;hC1%bF3^tR9(dZ6&lt;/code&gt;
&lt;em&gt;۳۹ کاراکتر تصادفی با استفاده از کل مجموعه نمادها.&lt;/em&gt;&lt;/p&gt;
&lt;h3 id=&#34;2-گزینه-عبارت-عبور-ترکیبی-ایدهآل-برای-رمز-عبور-اصلی-به-یاد-ماندنی&#34;&gt;2. گزینه عبارت عبور ترکیبی (ایده‌آل برای رمز عبور اصلی به یاد ماندنی)&lt;/h3&gt;
&lt;p&gt;دنباله‌ای از کلمات فرهنگ لغت که به طور تصادفی تولید شده‌اند، و به شدت با اعداد و نمادها ترکیب شده‌اند:
&lt;code&gt;Sovereign_Crypto_99_Privacy_Zero_Knowledge_Secure_2026_Key_Lock_Cloud_Act_Grover&lt;/code&gt;
&lt;em&gt;این روش به انسان اجازه می‌دهد تا ساختاری را از نظر بصری یا عضلانی به خاطر بسپارد، در حالی که یک مانع عظیم ریاضی را حفظ می‌کند.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;تهدید-کوانتومی-الگوریتم-گراور&#34;&gt;تهدید کوانتومی: الگوریتم گراور&lt;/h2&gt;
&lt;p&gt;چرا باید ۲۵۰ بیت را هدف قرار داد در حالی که ۱۲۸ بیت هم‌اکنون ابررایانه‌های امروزی را مسدود می‌کند؟ پاسخ در ظهور محاسبات کوانتومی نهفته است.&lt;/p&gt;
&lt;p&gt;در رمزنگاری، الگوریتم گراور (Grover) به یک کامپیوتر کوانتومی اجازه می‌دهد تا در یک پایگاه داده مرتب نشده بسیار سریعتر از یک کامپیوتر کلاسیک جستجو کند. به طور مشخص، گراور &lt;strong&gt;سطح امنیت مؤثر&lt;/strong&gt; یک کلید متقارن یا رمز عبور را به نصف کاهش می‌دهد.&lt;/p&gt;
&lt;p&gt;در برابر یک کامپیوتر کوانتومی که الگوریتم گراور را اجرا می‌کند، رمز عبوری با آنتروپی ۱۲۸ بیت تنها مقاومتی معادل ۶۴ بیت (که قابل کرک شدن است) ارائه می‌دهد.&lt;/p&gt;
&lt;p&gt;در نتیجه، برای حفظ امنیت واقعی ۱۲۸ بیتی در دنیای پسا کوانتومی، لازم است آنتروپی اولیه را دو برابر کرد. این یکی از ارکان مفهوم &lt;a href=&#34;https://arpokrat.com/fa/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;Harvest Now, Decrypt Later (HNDL)&lt;/a&gt; است: مهاجمان دولتی امروز داده‌های رمزگذاری شده را جمع‌آوری می‌کنند تا فردا آنها را بشکنند. هدف قرار دادن ۲۵۰ بیت آنتروپی حداقل استاندارد برای محافظت از کلیدهای اصلی شما در دراز مدت است.&lt;/p&gt;
&lt;h2 id=&#34;arpokrat-password-generator-خودتان-آن-را-امتحان-کنید&#34;&gt;Arpokrat Password Generator: خودتان آن را امتحان کنید&lt;/h2&gt;
&lt;p&gt;امنیت دسترسی خود را به شانس واگذار نکنید. ما یک ابزار داخلی توسعه داده‌ایم که به شما امکان می‌دهد رمزهای عبور قوی رمزنگاری شده (از جمله پسا کوانتومی) تولید کنید، و بالاتر از همه &lt;strong&gt;آنتروپی واقعی&lt;/strong&gt; رمزهای عبور خود را ارزیابی کنید.&lt;/p&gt;
&lt;p&gt;👉 &lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/fa/password-generator&#34;&gt;Arpokrat Password Generator&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;رمزهای عبور فعلی خود را آزمایش کنید تا ببینید آیا در برابر قدرت محاسباتی مدرن مقاومت می‌کنند یا خیر. این ابزار ۱۰۰٪ به صورت محلی در مرورگر شما کار می‌کند، هیچ داده‌ای در شبکه منتقل نمی‌شود.&lt;/p&gt;
&lt;h2 id=&#34;آخرین-حلقه-ضعیف-بازیافت-و-مدیریت-دسترسی&#34;&gt;آخرین حلقه ضعیف: بازیافت و مدیریت دسترسی&lt;/h2&gt;
&lt;p&gt;آنتروپی ریاضی در برابر خطای انسانی محافظت نمی‌کند. رمز عبور ۲۵۰ بیتی در صورتی که در چندین سایت استفاده شود (حمله‌ای به نام &lt;em&gt;Credential Stuffing&lt;/em&gt;) یا در صورتی که توسط فاکتور دوم احراز هویت (2FA) محافظت نشود، بی‌فایده است.&lt;/p&gt;
&lt;p&gt;قانون طلایی بهداشت دیجیتال این است که شما فقط باید &lt;strong&gt;یک رمز عبور&lt;/strong&gt; را به خاطر بسپارید: رمز عبور اصلی ۲۵۰ بیتی خود (به شکل یک عبارت عبور ترکیبی). تمام دسترسی‌های دیگر شما (بانک، شبکه‌های اجتماعی، سرورها) باید از رمزهای عبور منحصر به فرد با ۲۵۰ بیت آنتروپی خالص (رشته‌های کاراکتر تصادفی) که به طور خاص برای آنها ایجاد شده است استفاده کنند.&lt;/p&gt;
&lt;p&gt;برای ذخیره و مدیریت این حجم از کلیدهایی که به خاطر سپردن آنها در ذهن غیرممکن است، استفاده از یک &lt;strong&gt;مدیر رمز عبور Zero-Knowledge&lt;/strong&gt; ضروری است. یکی از بهترین استانداردهای فعلی &lt;strong&gt;&lt;a href=&#34;https://proton.me/pass&#34;&gt;Proton Pass&lt;/a&gt;&lt;/strong&gt; است. مستقر در سوئیس، متن‌باز و رمزگذاری شده به صورت End-to-End، تضمین می‌کند که حتی مهندسان خود آن نیز نمی‌توانند محتویات صندوق شما را بخوانند. این همراه ایده‌آل برای ذخیره کلیدهای فوق‌العاده قدرتمند تولید شده توسط Arpokrat است، و کل زندگی دیجیتال شما را در پشت یک مانع ریاضی واقعی قفل می‌کند.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>