Aller au contenu
TextArray

Entropie de Shannon et force du mot de passe

Blog /

La plupart des conseils sur les mots de passe se concentrent sur le mélange des majuscules, des minuscules, des chiffres et des symboles, mais ils ne prennent pas en compte la véritable mesure de la force du mot de passe : l'entropie, la quantité de caractère aléatoire mesurée en bits. Comprendre l'entropie de Shannon vous aide à créer des mots de passe qui résistent véritablement aux attaques, souvent à l'opposé des idées reçues.

Qu’est-ce que l’entropie de Shannon ?

L'entropie de Shannon, du nom du mathématicien Claude Shannon, quantifie l'imprévisibilité d'un message. Pour les mots de passe, il mesure le nombre d’informations contenues dans votre mot de passe. Plus il y a de bits, plus un attaquant doit essayer de deviner de combinaisons possibles. Un mot de passe avec 64 bits d’entropie est astronomiquement plus difficile à déchiffrer qu’un mot de passe avec 32 bits, même si ce dernier semble plus complexe.

Comment l'entropie est calculée

L'entropie est calculée sous forme de log2(possible_outcomes), où possible_outcomes est le nombre total de mots de passe uniques qu'une personne pourrait générer à l'aide de votre méthode. Un mot de passe composé d'un alphabet de 94 caractères (minuscules, majuscules, chiffres et symboles) et de 8 caractères de long a une entropie d'environ 52 bits. Chaque caractère supplémentaire ajoute environ 6,5 bits lors du tirage à partir de cet ensemble de 94 caractères.

L'entropie croît de manière logarithmique avec la taille de l'alphabet mais linéairement avec la longueur. C'est important : étendre votre alphabet de 26 à 52 caractères double l'entropie, mais ajouter un caractère à la longueur ajoute de l'entropie proportionnellement à chaque fois. C’est pourquoi la longueur est le levier le plus puissant pour renforcer la solidité des mots de passe.

Pourquoi la longueur bat les symboles

Un mot de passe de douze caractères utilisant uniquement des lettres minuscules a plus d'entropie qu'un mot de passe de huit caractères utilisant des minuscules, des majuscules, des chiffres et des symboles. Le calcul est simple : chaque caractère supplémentaire d'une longueur de 12 multiplie vos possibilités par 26. À une longueur de 8, l'ajout de la prise en charge des symboles ne se multiplie que par environ 2. Plus c'est long, plus c'est fort.

Une phrase secrète mémorable comme « éléphants de la jungle au clair de lune nageant » (minuscules uniquement, 30 caractères, tirés d'environ 170 000 mots anglais courants) contient environ 68 bits d'entropie. Un mot de passe d'apparence aléatoire comme "Kx7@mQ2p" (8 caractères, alphabet de 94 caractères) ne comporte que 52 bits, mais la phrase secrète est plus facile à saisir et à mémoriser.

Atteindre 80 bits d'entropie

Les spécialistes de la sécurité recommandent 80 bits d'entropie pour les mots de passe protégeant les comptes sensibles. Voici des chemins concrets vers 80 bits :

  1. Utilisation de minuscules et de chiffres (alphabet de 36 caractères) : 13 caractères. Exemple : moonlitjungle42elephant9swim
  2. Utilisation de minuscules, de majuscules, de chiffres et de symboles (alphabet de 94 caractères) : 12 caractères.
  3. Utilisation d’une liste de mots de 10 000 mots : 4 mots. Exemple : jungle-éléphant-nage au clair de lune
  4. Utilisation d'une liste de mots de 7 776 mots (standard diceware) : 5 mots.

Les approches basées sur les mots gagnent en termes de mémorisation et ne sont pas moins sûres mathématiquement.

Diceware : la méthode éprouvée

Le méthode des dés crée des phrases secrètes à haute entropie à l'aide de dés physiques et d'une liste de mots. Lancez cinq dés, recherchez le nombre à cinq chiffres obtenu dans le dictionnaire des dés, notez le mot. Répétez 5 fois pour une phrase secrète de 65 bits ; répétez 6 fois pour 78 bits ; 7 fois pour 91 bits. Les phrases secrètes sont mémorisables, faciles à saisir et véritablement aléatoires, ce que les humains ne peuvent pas réaliser en essayant d'être créatifs.

Testez l'entropie de votre mot de passe

Utilisez un vérificateur de force de mot de passe pour mesurer l'entropie de n'importe quel mot de passe en bits. Créez un mot de passe de test avec un générateur de mot de passe aléatoire et voyez combien de bits il contient. Essayez différentes longueurs et alphabets pour développer votre intuition. UN Calculateur d'entropie de Shannon vous montre les mathématiques : saisissez n'importe quel texte et il affiche les bits d'entropie qu'il contient.

Confidentialité : les outils fonctionnent localement, pas sur un serveur

Chaque outil sur TextArray s'exécute entièrement dans votre navigateur. Votre mot de passe n'est jamais envoyé à un serveur, jamais enregistré, jamais stocké ailleurs que sur votre propre appareil. Le calcul de l'entropie se fait localement. Vous pouvez vous déconnecter d'Internet tout en générant des mots de passe et en mesurant leur force. Cette approche uniquement locale signifie que vos mots de passe vous appartiennent uniquement et qu'aucune trace d'entre eux n'atteint un serveur tiers.