Shannon-Entropie und Passwortstärke
Die meisten Passwort-Ratschläge konzentrieren sich auf das Mischen von Groß- und Kleinbuchstaben, Zahlen und Symbolen, aber dabei geht das eigentliche Maß für die Passwortstärke verloren: die Entropie, das Ausmaß der Zufälligkeit, gemessen in Bits. Wenn Sie die Shannon-Entropie verstehen, können Sie Passwörter erstellen, die Angriffen wirklich widerstehen, und zwar oft durch das Gegenteil der herkömmlichen Meinung.
Was ist Shannon-Entropie?
Die Shannon-Entropie, benannt nach dem Mathematiker Claude Shannon, quantifiziert die Unvorhersehbarkeit einer Nachricht. Bei Passwörtern misst es, wie viele Informationen in Ihrem Passwort enthalten sind. Je mehr Bits, desto mehr mögliche Kombinationen muss ein Angreifer erraten. Ein Passwort mit 64 Bit Entropie ist astronomisch schwieriger zu knacken als eines mit 32 Bit, auch wenn letzteres komplexer aussieht.
Wie Entropie berechnet wird
Die Entropie wird als Log berechnet2(mögliche_Ergebnisse), wobei mögliche_Ergebnisse die Gesamtzahl der eindeutigen Passwörter ist, die jemand mit Ihrer Methode generieren könnte. Ein Passwort, das aus einem Alphabet mit 94 Zeichen (Kleinbuchstaben, Großbuchstaben, Ziffern und Symbole) und einer Länge von 8 Zeichen besteht, hat eine Entropie von etwa 52 Bit. Jedes zusätzliche Zeichen fügt etwa 6,5 Bit hinzu, wenn aus diesem 94-Zeichensatz gezogen wird.
Die Entropie wächst logarithmisch mit der Größe des Alphabets, aber linear mit der Länge. Das ist wichtig: Wenn Sie Ihr Alphabet von 26 auf 52 Zeichen erweitern, verdoppelt sich die Entropie, aber das Hinzufügen eines Zeichens zur Länge erhöht die Entropie jedes Mal proportional. Aus diesem Grund ist die Länge der stärkste Hebel für die Passwortstärke.
Warum Länge Symbole übertrifft
Ein zwölfstelliges Passwort, das nur aus Kleinbuchstaben besteht, hat mehr Entropie als ein achtstelliges Passwort, das aus Kleinbuchstaben, Großbuchstaben, Ziffern und Symbolen besteht. Die Rechnung ist einfach: Jedes zusätzliche Zeichen bei Länge 12 multipliziert Ihre Möglichkeiten mit 26. Bei Länge 8 multipliziert das Hinzufügen von Symbolunterstützung nur etwa 2. Länger ist stärker.
Eine einprägsame Passphrase wie „Mondschein-Dschungelelefanten schwimmen“ (nur Kleinbuchstaben, 30 Zeichen, abgeleitet aus etwa 170.000 gebräuchlichen englischen Wörtern) enthält etwa 68 Bits Entropie. Ein zufällig aussehendes Passwort wie „Kx7@mQ2p“ (8 Zeichen, 94-Zeichen-Alphabet) hat nur 52 Bit, dennoch ist die Passphrase einfacher einzugeben und zu merken.
Erreichen von 80 Bit Entropie
Sicherheitsexperten empfehlen 80 Bit Entropie für Passwörter zum Schutz sensibler Konten. Hier sind konkrete Wege zu 80 Bit:
- Verwendung von Kleinbuchstaben und Ziffern (36-stelliges Alphabet): 13 Zeichen. Beispiel: moonlitjungle42elephant9swim
- Verwendung von Klein- und Großbuchstaben, Ziffern und Symbolen (Alphabet mit 94 Zeichen): 12 Zeichen.
- Bei Verwendung einer Wortliste mit 10.000 Wörtern: 4 Wörter. Beispiel: Dschungel-Elefant-Mondscheinschwimmen
- Bei Verwendung einer Wortliste mit 7.776 Wörtern (Diceware-Standard): 5 Wörter.
Die wortbasierten Ansätze gewinnen an Einprägsamkeit und sind mathematisch nicht weniger sicher.
Diceware: die bewährte Methode
Der Diceware-Methode erstellt Passphrasen mit hoher Entropie mithilfe physischer Würfel und einer Wortliste. Wirf fünf Würfel, schlage die resultierende fünfstellige Zahl im Diceware-Wörterbuch nach und schreibe das Wort auf. Für eine 65-Bit-Passphrase fünfmal wiederholen; 6 Mal wiederholen für 78 Bit; 7 Mal für 91 Bit. Die Passphrasen sind einprägsam, leicht einzugeben und wirklich zufällig in einer Weise, die Menschen durch kreatives Arbeiten nicht erreichen können.
Testen Sie die Entropie Ihres Passworts
Verwenden Sie a Prüfgerät für die Passwortstärke um die Entropie eines Passworts in Bits zu messen. Erstellen Sie ein Testpasswort mit a Zufallspasswortgenerator und sehen Sie, wie viele Bits es enthält. Probieren Sie verschiedene Längen und Alphabete aus, um die Intuition zu stärken. A Shannon-Entropierechner zeigt Ihnen die Mathematik: Geben Sie einen beliebigen Text ein und es werden die darin enthaltenen Entropiebits angezeigt.
Datenschutz: Tools werden lokal ausgeführt, nicht auf einem Server
Jedes Tool auf TextArray läuft vollständig in Ihrem Browser. Ihr Passwort wird niemals an einen Server gesendet, niemals protokolliert und niemals irgendwo anders als auf Ihrem eigenen Gerät gespeichert. Die Entropieberechnung erfolgt lokal. Sie können die Verbindung zum Internet trennen und trotzdem Passwörter generieren und deren Stärke messen. Dieser ausschließlich lokale Ansatz bedeutet, dass Ihre Passwörter ausschließlich Ihnen gehören und keine Spur davon einen Server eines Drittanbieters erreicht.