Entropia Shannona i siła hasła
Większość porad dotyczących haseł koncentruje się na mieszaniu wielkich i małych liter, cyfr i symboli, ale pomija to prawdziwą miarę siły hasła: entropię, wielkość losowości mierzoną w bitach. Zrozumienie entropii Shannona pomoże Ci stworzyć hasła, które rzeczywiście będą odporne na ataki, często postępując wbrew konwencjonalnym poglądom.
Co to jest entropia Shannona?
Entropia Shannona, nazwana na cześć matematyka Claude’a Shannona, określa ilościowo nieprzewidywalność komunikatu. W przypadku haseł mierzy liczbę bitów informacji zawartych w haśle. Im więcej bitów, tym więcej możliwych kombinacji atakujący musi spróbować odgadnąć. Hasło z 64 bitami entropii jest astronomicznie trudniejsze do złamania niż hasło z 32 bitami, nawet jeśli to drugie wygląda na bardziej skomplikowane.
Jak obliczana jest entropia
Entropię oblicza się jako log2(możliwe_wyniki), gdzie możliwe_wyniki to całkowita liczba unikalnych haseł, które ktoś mógłby wygenerować przy użyciu Twojej metody. Hasło utworzone z alfabetu składającego się z 94 znaków (małe, wielkie litery, cyfry i symbole) i długości 8 znaków ma entropię wynoszącą około 52 bity. Każdy dodatkowy znak dodaje około 6,5 bita podczas rysowania z tego 94-znakowego zestawu.
Entropia rośnie logarytmicznie wraz z rozmiarem alfabetu, ale liniowo wraz z długością. To ma znaczenie: rozszerzenie alfabetu z 26 do 52 znaków podwaja entropię, ale dodanie jednego znaku do długości zwiększa entropię za każdym razem proporcjonalnie. Dlatego długość jest najpotężniejszą dźwignią siły hasła.
Dlaczego długość bije symbole
Dwunastoznakowe hasło zawierające wyłącznie małe litery ma większą entropię niż ośmioznakowe hasło zawierające małe, wielkie litery, cyfry i symbole. Matematyka jest prosta: każdy dodatkowy znak o długości 12 mnoży Twoje możliwości przez 26. Przy długości 8 dodanie obsługi symboli mnoży się tylko przez około 2. Dłuższy jest silniejszy.
Zapadające w pamięć hasło, takie jak „pływające słonie w świetle księżyca w dżungli” (tylko małe litery, 30 znaków, zaczerpnięte z około 170 000 popularnych angielskich słów) zawiera około 68 bitów entropii. Losowo wyglądające hasło, takie jak „Kx7@mQ2p” (8 znaków, 94-znakowy alfabet) ma tylko 52 bity, a mimo to hasło jest łatwiejsze do wpisania i zapamiętania.
Osiągnięcie 80 bitów entropii
Specjaliści ds. bezpieczeństwa zalecają 80 bitów entropii dla haseł chroniących wrażliwe konta. Oto konkretne ścieżki do 80 bitów:
- Używanie małych liter i cyfr (alfabet 36-znakowy): 13 znaków. Przykład: moonlitjungle42elephant9swim
- Używanie małych i wielkich liter, cyfr i symboli (alfabet 94-znakowy): 12 znaków.
- Korzystanie z listy słów zawierającej 10 000 słów: 4 słowa. Przykład: dżungla-słoń-pływanie przy świetle księżyca
- Korzystanie z listy słów zawierającej 7776 słów (standard Diceware): 5 słów.
Podejścia oparte na słowach wygrywają pod względem zapamiętywania i są nie mniej bezpieczne matematycznie.
Diceware: sprawdzona metoda
The metoda diceware tworzy hasła o wysokiej entropii przy użyciu fizycznych kości i listy słów. Rzuć pięcioma kostkami, sprawdź wynikową pięciocyfrową liczbę w słowniku oprogramowania do gry w kości i zapisz słowo. Powtórz 5 razy dla 65-bitowego hasła; powtórz 6 razy dla 78 bitów; 7 razy dla 91 bitów. Hasła są zapadające w pamięć, łatwe do wpisania i prawdziwie losowe w sposób, jakiego człowiek nie jest w stanie osiągnąć, próbując wykazać się kreatywnością.
Sprawdź entropię swojego hasła
Użyj sprawdzanie siły hasła do pomiaru entropii dowolnego hasła w bitach. Utwórz hasło testowe z rozszerzeniem generator losowych haseł i zobacz, ile zawiera bitów. Wypróbuj różne długości i alfabety, aby zbudować intuicję. A Kalkulator entropii Shannona pokazuje matematykę: wprowadź dowolny tekst, a wyświetli zawarte w nim bity entropii.
Prywatność: narzędzia działają lokalnie, a nie na serwerze
Każde narzędzie TextArray działa całkowicie w przeglądarce. Twoje hasło nigdy nie jest wysyłane na serwer, nigdy nie logowane, nigdy nie przechowywane nigdzie poza Twoim własnym urządzeniem. Obliczanie entropii odbywa się lokalnie. Możesz odłączyć się od Internetu, a mimo to generować hasła i mierzyć ich siłę. To podejście lokalne oznacza, że Twoje hasła należą wyłącznie do Ciebie i żaden ich ślad nie dociera do serwera strony trzeciej.