Shannonova entropia a sila hesla
Väčšina rád týkajúcich sa hesiel sa zameriava na miešanie veľkých, malých písmen, čísel a symbolov, ale chýba im skutočná miera sily hesla: entropia, množstvo náhodnosti merané v bitoch. Pochopenie Shannonovej entropie vám pomôže vytvoriť heslá, ktoré skutočne odolávajú útokom, často opakom konvenčnej múdrosti.
Čo je Shannonova entropia?
Shannonova entropia, pomenovaná po matematikovi Claudeovi Shannonovi, kvantifikuje nepredvídateľnosť správy. V prípade hesiel meria, koľko bitov informácií je vložených do vášho hesla. Čím viac bitov, tým viac možných kombinácií sa musí útočník pokúsiť uhádnuť. Heslo so 64 bitmi entropie je astronomicky ťažšie prelomiť ako heslo s 32 bitmi, aj keď to druhé vyzerá zložitejšie.
Ako sa vypočítava entropia
Entropia sa vypočíta ako log2(možné_výstupy), kde možné_výstupy je celkový počet jedinečných hesiel, ktoré by niekto mohol vygenerovať pomocou vašej metódy. Heslo zostavené z abecedy 94 znakov (malé, veľké, číslice a symboly) a dĺžky 8 znakov má entropiu približne 52 bitov. Každý ďalší znak pridáva približne 6,5 bitu pri kreslení z tejto 94-znakovej sady.
Entropia rastie logaritmicky s veľkosťou abecedy, ale lineárne s dĺžkou. Na tom záleží: rozšírenie abecedy z 26 na 52 znakov zdvojnásobuje entropiu, ale pridanie jedného znaku na dĺžku zvyšuje entropiu vždy úmerne. To je dôvod, prečo je dĺžka najsilnejšou pákou na silu hesla.
Prečo dĺžka poráža symboly
Dvanásťznakové heslo používajúce iba malé písmená má väčšiu entropiu ako osemmiestne heslo používajúce malé, veľké písmená, číslice a symboly. Matematika je jednoduchá: každý znak navyše pri dĺžke 12 znásobí vaše možnosti 26. Pri dĺžke 8 sa pridanie podpory symbolov vynásobí len približne 2. Dlhšia je silnejšia.
Pamätná prístupová fráza ako „plávanie džungľových slonov osvetlených mesiacom“ (iba malé písmená, 30 znakov zo zhruba 170 000 bežných anglických slov) obsahuje približne 68 bitov entropie. Náhodne vyzerajúce heslo ako „Kx7@mQ2p“ (8 znakov, 94-znaková abeceda) má iba 52 bitov, no prístupová fráza sa ľahšie píše a pamätá.
Dosiahnutie 80 bitov entropie
Bezpečnostní špecialisti odporúčajú 80 bitovú entropiu pre heslá chrániace citlivé účty. Tu sú konkrétne cesty k 80 bitom:
- Použitie malých písmen a číslic (36-znaková abeceda): 13 znakov. Príklad: moonlitjungle42elephant9swim
- Používanie malých písmen, veľkých písmen, číslic a symbolov (94-znaková abeceda): 12 znakov.
- Pomocou zoznamu slov s 10 000 slovami: 4 slová. Príklad: džungľa-slon-mesačný-plávať
- Pomocou zoznamu slov so 7 776 slovami (štandard kockového riadu): 5 slov.
Prístupy založené na slove vyhrávajú v zapamätateľnosti a nie sú o nič menej bezpečné matematicky.
Diceware: osvedčená metóda
Kockatová metóda vytvára vysoko entropické prístupové frázy pomocou fyzických kociek a zoznamu slov. Hoďte piatimi kockami, vyhľadajte výsledné päťciferné číslo v slovníku kockových predmetov, zapíšte si slovo. Opakujte 5-krát pre 65-bitovú prístupovú frázu; opakujte 6-krát pre 78 bitov; 7-krát pre 91 bitov. Prístupové frázy sú zapamätateľné, ľahko sa píšu a sú skutočne náhodné spôsobom, akým ľudia nemôžu dosiahnuť kreativitu.
Otestujte si entropiu hesla
Použite a kontrola sily hesla na meranie entropie ľubovoľného hesla v bitoch. Vytvorte testovacie heslo pomocou a generátor náhodných hesiel a uvidíte, koľko bitov obsahuje. Vyskúšajte rôzne dĺžky a abecedy, aby ste si vybudovali intuíciu. A Shannonova kalkulačka entropie ukáže vám matematiku: zadajte ľubovoľný text a zobrazí bity entropie obsiahnuté v ňom.
Ochrana osobných údajov: nástroje bežia lokálne, nie na serveri
Každý nástroj na TextArray beží výhradne vo vašom prehliadači. Vaše heslo sa nikdy neodošle na server, neprihlási sa, neuloží sa nikde inde ako na vašom vlastnom zariadení. Výpočet entropie prebieha lokálne. Môžete sa odpojiť od internetu a stále generovať heslá a merať ich silu. Tento iba lokálny prístup znamená, že vaše heslá sú len vaše a žiadna stopa po nich sa nedostane na server tretej strany.