Dans l'article à l'origine du journal, Leah Neukirchen semble s'interroger :
Did he really use uppercase letters or even special chars? (A 7-bit exhaustive search would still take over 2 years on a modern GPU.)
Dans les échanges de mailing list, Leah Neukirchen répond à quelqu'un qui se demande pourquoi les majuscules n'ont pas été testées :
I can't find the original post, but, was upper case not tried?
That explodes my computational resources (I don't have good GPU). But since all the other (simple) passwords use lowercase letters only, I assumed it was a fair assumption.
Toujours dans la mailing list, Michael Kjörling justifie que la limitation du password à 8 caractères est suffisante vu le temps qu'il faudrait pour le trouver. Il prend le cas d'un password composé de minuscules et de chiffres, il va ensuite ajouter la possibilité d'avoir des majuscules :
Adding uppercase A-Z alongside lowercase a-z and 0-9 increases the exhaustive search time even for the four characters password space to about 17 days at 100 ms per hash. So with no additional information for an attacker, even a [a-zA-Z0-9]{4} password was tolerably secure, and a [a-zA-Z0-9]{5} one was more than good enough if you changed it once a year (would take about three years to crack at 100 ms/hash)
[^] # Re: Aucune majuscule
Posté par nico4nicolas . En réponse au journal Les mots de passe des premiers développeurs/utilisateurs d'UNIX, notamment celui de Ken Thompson. Évalué à 3.
Dans l'article à l'origine du journal, Leah Neukirchen semble s'interroger :
Dans les échanges de mailing list, Leah Neukirchen répond à quelqu'un qui se demande pourquoi les majuscules n'ont pas été testées :
Toujours dans la mailing list, Michael Kjörling justifie que la limitation du password à 8 caractères est suffisante vu le temps qu'il faudrait pour le trouver. Il prend le cas d'un password composé de minuscules et de chiffres, il va ensuite ajouter la possibilité d'avoir des majuscules :