Entropia di Shannon e robustezza della password
La maggior parte dei consigli sulle password si concentra sulla combinazione di lettere maiuscole, minuscole, numeri e simboli, ma questo non tiene conto della reale misura della forza della password: l’entropia, la quantità di casualità misurata in bit. Comprendere l'entropia di Shannon ti aiuta a creare password che resistono davvero agli attacchi, spesso facendo il contrario della saggezza convenzionale.
Cos'è l'entropia di Shannon?
L'entropia di Shannon, dal nome del matematico Claude Shannon, quantifica l'imprevedibilità di un messaggio. Per le password, misura quanti bit di informazioni sono racchiusi nella tua password. Più bit ci sono, più combinazioni possibili l'attaccante deve provare a indovinare. Una password con 64 bit di entropia è astronomicamente più difficile da decifrare di una con 32 bit, anche se quest'ultima sembra più complessa.
Come viene calcolata l'entropia
L'entropia viene calcolata come log2(possible_outcomes), dove possible_outcomes è il numero totale di password univoche che qualcuno potrebbe generare utilizzando il tuo metodo. Una password composta da un alfabeto di 94 caratteri (minuscole, maiuscole, cifre e simboli) e lunga 8 caratteri ha un'entropia di circa 52 bit. Ogni carattere aggiuntivo aggiunge circa 6,5 bit quando si disegna da quel set di 94 caratteri.
L'entropia cresce logaritmicamente con la dimensione dell'alfabeto ma linearmente con la lunghezza. Questo è importante: espandere il tuo alfabeto da 26 a 52 caratteri raddoppia l'entropia, ma aggiungere un carattere alla lunghezza aggiunge entropia proporzionalmente ogni volta. Questo è il motivo per cui la lunghezza è la leva più potente per la sicurezza della password.
Perché la lunghezza batte i simboli
Una password di dodici caratteri che utilizza solo lettere minuscole ha più entropia di una password di otto caratteri che utilizza lettere minuscole, maiuscole, cifre e simboli. Il calcolo è semplice: ogni carattere extra alla lunghezza 12 moltiplica le tue possibilità per 26. Alla lunghezza 8, aggiungendo il supporto del simbolo si moltiplica solo per circa 2. Più lungo è più forte.
Una passphrase memorabile come "elefanti della giungla al chiaro di luna che nuotano" (solo lettere minuscole, 30 caratteri, tratte da circa 170.000 parole inglesi comuni) contiene circa 68 bit di entropia. Una password dall'aspetto casuale come "Kx7@mQ2p" (8 caratteri, alfabeto da 94 caratteri) ha solo 52 bit, ma la passphrase è più facile da digitare e ricordare.
Raggiungere 80 bit di entropia
Gli specialisti della sicurezza consigliano 80 bit di entropia per le password che proteggono gli account sensibili. Ecco i percorsi concreti per raggiungere gli 80 bit:
- Utilizzo di lettere minuscole e cifre (alfabeto da 36 caratteri): 13 caratteri. Esempio: giungla al chiaro di luna42elefante9nuota
- Utilizzo di lettere minuscole, maiuscole, cifre e simboli (alfabeto da 94 caratteri): 12 caratteri.
- Utilizzando un elenco di parole di 10.000 parole: 4 parole. Esempio: giungla-elefante-nuoto-al-luce-della-luna
- Utilizzando un elenco di parole di 7.776 parole (standard diceware): 5 parole.
Gli approcci basati sulle parole vincono in termini di memorabilità e non sono meno sicuri dal punto di vista matematico.
Diceware: il metodo collaudato
IL metodo diceware crea passphrase ad alta entropia utilizzando dadi fisici e un elenco di parole. Lancia cinque dadi, cerca il numero di cinque cifre risultante nel dizionario del diceware e scrivi la parola. Ripetere 5 volte per una passphrase a 65 bit; ripetere 6 volte per 78 bit; 7 volte per 91 bit. Le passphrase sono memorabili, facili da digitare e veramente casuali in un modo che gli esseri umani non possono ottenere cercando di essere creativi.
Metti alla prova l'entropia della tua password
Utilizzare a controllo della sicurezza della password per misurare l'entropia di qualsiasi password in bit. Crea una password di prova con a generatore di password casuali e vedere quanti bit contiene. Prova diverse lunghezze e alfabeti per sviluppare l'intuizione. UN Calcolatore dell'entropia di Shannon ti mostra i calcoli: inserisci qualsiasi testo e mostrerà i pezzetti di entropia contenuti al suo interno.
Privacy: gli strumenti vengono eseguiti localmente, non su un server
Ogni strumento su TextArray viene eseguito interamente all'interno del tuo browser. La tua password non viene mai inviata a un server, mai registrata, mai archiviata altrove tranne che sul tuo dispositivo. Il calcolo dell'entropia avviene localmente. Puoi disconnetterti da Internet e continuare a generare password e misurarne la forza. Questo approccio solo locale significa che le tue password sono solo tue e nessuna traccia di esse raggiunge un server di terze parti.