Preskoči na vsebino
TextArray

Shannonova entropija in moč gesla

Blog /

Večina nasvetov o geslih se osredotoča na mešanje velikih in malih črk, številk in simbolov, vendar to zanemarja pravo merilo moči gesla: entropijo, količino naključnosti, merjeno v bitih. Razumevanje Shannonove entropije vam pomaga ustvariti gesla, ki se resnično upirajo napadom, pogosto v nasprotju s konvencionalno modrostjo.

Kaj je Shannonova entropija?

Shannonova entropija, poimenovana po matematiku Claudu Shannonu, kvantificira nepredvidljivost v sporočilu. Pri geslih meri, koliko bitov informacij je zapakiranih v vaše geslo. Več bitov, več možnih kombinacij mora napadalec poskušati uganiti. Geslo s 64-bitno entropijo je astronomsko težje razbiti kot tisto z 32-bitno, tudi če je slednje videti bolj zapleteno.

Kako se izračuna entropija

Entropija se izračuna kot log2(possible_outcomes), kjer je possible_outcomes skupno število edinstvenih gesel, ki bi jih lahko nekdo ustvaril z vašo metodo. Geslo, sestavljeno iz abecede s 94 znaki (male, velike črke, številke in simboli) in 8 znakov, ima entropijo približno 52 bitov. Vsak dodatni znak doda približno 6,5 bitov pri črpanju iz tega nabora 94 znakov.

Entropija raste logaritmično z velikostjo abecede, vendar linearno z dolžino. To je pomembno: razširitev vaše abecede s 26 na 52 znakov podvoji entropijo, vendar dodajanje enega znaka dolžini vsakič sorazmerno poveča entropijo. Zato je dolžina najmočnejši vzvod za moč gesla.

Zakaj dolžina premaga simbole

Geslo z dvanajstimi znaki, ki uporablja samo male črke, ima večjo entropijo kot geslo z osmimi znaki, ki uporablja male, velike črke, številke in simbole. Matematika je preprosta: vsak dodaten znak pri dolžini 12 pomnoži vaše možnosti s 26. Pri dolžini 8 se dodajanje podpore simbolom pomnoži le s približno 2. Daljše je močnejše.

Nepozabno geslo, kot je "moonlit jungle elephants plavanje" (samo male črke, 30 znakov, sestavljenih iz približno 170.000 običajnih angleških besed), vsebuje približno 68 bitov entropije. Geslo naključnega videza, kot je »Kx7@mQ2p« (8 znakov, 94-mestna abeceda), ima samo 52 bitov, vendar je geslo lažje vnesti in si ga zapomniti.

Doseči 80 bitov entropije

Varnostni strokovnjaki priporočajo 80 bitov entropije za gesla, ki ščitijo občutljive račune. Tukaj so konkretne poti do 80 bitov:

  1. Uporaba malih črk in števk (36-mestna abeceda): 13 znakov. Primer: moonlitjungle42elephant9swim
  2. Uporaba malih, velikih črk, števk in simbolov (94-mestna abeceda): 12 znakov.
  3. Uporaba seznama besed z 10.000 besedami: 4 besede. Primer: džungla-slon-moonlit-swim
  4. Uporaba seznama besed s 7776 besedami (standard Diceware): 5 besed.

Pristopi, ki temeljijo na besedah, so boljši pri zapomnljivosti in niso nič manj varni matematično.

Diceware: preizkušena metoda

The metoda diceware ustvari visokoentropijska gesla z uporabo fizičnih kock in seznama besed. Vrzite pet kock, poiščite dobljeno petmestno številko v slovarju kocke, zapišite besedo. Ponovite 5-krat za 65-bitno geslo; ponovite 6-krat za 78 bitov; 7-krat za 91 bitov. Gesla so nepozabna, enostavna za tipkanje in resnično naključna na način, ki ga ljudje ne morejo doseči, če poskušajo biti ustvarjalni.

Preizkusite entropijo svojega gesla

Uporabite a preverjanje moči gesla za merjenje entropije katerega koli gesla v bitih. Ustvarite testno geslo z a generator naključnih gesel in preverite, koliko bitov vsebuje. Preizkusite različne dolžine in abecede, da razvijete intuicijo. A Shannonov entropijski kalkulator vam pokaže matematiko: vnesite poljubno besedilo in prikaže delce entropije, ki jih vsebuje.

Zasebnost: orodja delujejo lokalno, ne na strežniku

Vsako orodje na TextArray deluje v celoti v vašem brskalniku. Vaše geslo ni nikoli poslano strežniku, nikoli prijavljeno, nikoli shranjeno nikjer razen v vaši napravi. Izračun entropije se zgodi lokalno. Lahko prekinete povezavo z internetom in še vedno ustvarjate gesla ter merite njihovo moč. Ta samo lokalni pristop pomeni, da so vaša gesla samo vaša in nobena sled o njih ne doseže strežnika tretje osebe.