Přeskočit na obsah
TextArray

Shannonská entropie a síla hesla

Blog /

Většina rad ohledně hesel se zaměřuje na míchání velkých, malých písmen, čísel a symbolů, ale to postrádá skutečnou míru síly hesla: entropii, míru náhodnosti měřenou v bitech. Pochopení Shannonovy entropie vám pomůže vytvořit hesla, která skutečně odolávají útokům, často opakem konvenční moudrosti.

Co je Shannonova entropie?

Shannonova entropie, pojmenovaná po matematikovi Claude Shannonovi, kvantifikuje nepředvídatelnost zprávy. U hesel měří, kolik bitů informací je zabaleno do vašeho hesla. Čím více bitů, tím více možných kombinací se musí útočník pokusit uhodnout. Heslo s 64 bity entropie je astronomicky těžší prolomit než heslo s 32 bity, i když to druhé vypadá složitější.

Jak se počítá entropie

Entropie se vypočítá jako log2(možné_výstupy), kde možné_výstupy je celkový počet jedinečných hesel, které by někdo mohl vygenerovat pomocí vaší metody. Heslo vytvořené z abecedy o 94 znacích (malá, velká, číslice a symboly) a délce 8 znaků má entropii zhruba 52 bitů. Každý další znak přidává zhruba 6,5 bitu při kreslení z této 94znakové sady.

Entropie roste logaritmicky s velikostí abecedy, ale lineárně s délkou. Na tom záleží: rozšíření vaší abecedy z 26 na 52 znaků zdvojnásobuje entropii, ale přidáním jednoho znaku k délce se entropie pokaždé zvyšuje úměrně. To je důvod, proč je délka nejúčinnější pákou pro sílu hesla.

Proč délka překonává symboly

Dvanáctimístné heslo používající pouze malá písmena má větší entropii než osmimístné heslo používající malá, velká písmena, číslice a symboly. Matematika je jednoduchá: každý znak navíc při délce 12 násobí vaše možnosti 26. Při délce 8 se přidání podpory symbolů násobí pouze zhruba 2. Delší je silnější.

Nezapomenutelná přístupová fráze jako „plavání slonů džunglí osvětlených měsícem“ (pouze malá písmena, 30 znaků, nakreslených ze zhruba 170 000 běžných anglických slov) obsahuje přibližně 68 bitů entropie. Náhodně vypadající heslo jako "Kx7@mQ2p" (8 znaků, 94znaková abeceda) má pouze 52 bitů, přesto se přístupová fráze snáze píše a pamatuje.

Dosažení 80 bitů entropie

Bezpečnostní specialisté doporučují 80bitovou entropii pro hesla chránící citlivé účty. Zde jsou konkrétní cesty k 80 bitům:

  1. Použití malých písmen a číslic (36znaková abeceda): 13 znaků. Příklad: moonlitjungle42elephant9swim
  2. Použití malých písmen, velkých písmen, číslic a symbolů (abeceda 94 znaků): 12 znaků.
  3. Pomocí seznamu slov o 10 000 slovech: 4 slova. Příklad: jungle-elephant-moonlit-swim
  4. Použití seznamu slov o 7 776 slovech (standardní kostky): 5 slov.

Přístupy založené na slovech vyhrávají v zapamatovatelnosti a nejsou o nic méně bezpečné matematicky.

Nádobí na kostky: osvědčená metoda

Kostková metoda vytváří vysoce entropické přístupové fráze pomocí fyzických kostek a seznamu slov. Hoďte pěti kostkami, vyhledejte výsledné pětimístné číslo ve slovníku kostek, zapište slovo. Opakujte 5krát pro 65bitovou přístupovou frázi; opakujte 6krát pro 78 bitů; 7krát pro 91 bitů. Přístupové fráze jsou zapamatovatelné, snadno se píší a jsou skutečně náhodné způsobem, jakým lidé nemohou dosáhnout tím, že se snaží být kreativní.

Otestujte si entropii hesla

Použijte a kontrola síly hesla k měření entropie libovolného hesla v bitech. Vytvořte testovací heslo pomocí a generátor náhodných hesel a podívejte se, kolik bitů obsahuje. Vyzkoušejte různé délky a abecedy, abyste získali intuici. A Shannonova kalkulačka entropie ukáže vám matematiku: zadejte libovolný text a zobrazí bity entropie obsažené uvnitř.

Ochrana osobních údajů: Nástroje běží lokálně, nikoli na serveru

Každý nástroj na TextArray běží výhradně ve vašem prohlížeči. Vaše heslo se nikdy neodesílá na server, nikdy se nezaprotokoluje, neukládá se nikde jinde než na vašem vlastním zařízení. Výpočet entropie probíhá lokálně. Můžete se odpojit od internetu a přesto generovat hesla a měřit jejich sílu. Tento přístup pouze na místní úrovni znamená, že vaše hesla jsou pouze vaše a žádná z nich se nedostane na server třetí strany.