Hoppa till innehåll
TextArray

Shannon-entropi och lösenordsstyrka

Blog /

De flesta lösenordsråd fokuserar på att blanda versaler, gemener, siffror och symboler, men detta missar det verkliga måttet på lösenordsstyrka: entropi, mängden slumpmässighet mätt i bitar. Att förstå Shannon-entropin hjälper dig att skapa lösenord som verkligen motstår attacker, ofta genom att göra motsatsen till konventionell visdom.

Vad är Shannon-entropi?

Shannon-entropin, uppkallad efter matematikern Claude Shannon, kvantifierar oförutsägbarheten i ett meddelande. För lösenord mäter den hur många bitar av information som är packad i ditt lösenord. Ju fler bitar, desto fler möjliga kombinationer måste en angripare försöka gissa det. Ett lösenord med 64 bitars entropi är astronomiskt svårare att knäcka än ett med 32 bitar, även om det senare ser mer komplext ut.

Hur entropi beräknas

Entropi beräknas som log2(possible_outcomes), där possible_outcomes är det totala antalet unika lösenord som någon kan generera med din metod. Ett lösenord ritat från ett alfabet på 94 tecken (gemener, versaler, siffror och symboler) och 8 tecken långt har en entropi på ungefär 52 bitar. Varje ytterligare tecken lägger till ungefär 6,5 bitar när man ritar från den 94-teckenuppsättningen.

Entropin växer logaritmiskt med alfabetets storlek men linjärt med längden. Det här spelar roll: om du utökar ditt alfabet från 26 till 52 tecken fördubblas entropin, men om du lägger till ett tecken till längden läggs entropin till proportionellt varje gång. Det är därför längd är den mest kraftfulla spaken för lösenordsstyrka.

Varför längd slår symboler

Ett lösenord med tolv tecken som endast använder små bokstäver har mer entropi än ett lösenord med åtta tecken som använder gemener, versaler, siffror och symboler. Matematiken är enkel: varje extra tecken på längd 12 multiplicerar dina möjligheter med 26. Vid längd 8 multipliceras om du lägger till symbolstöd endast med ungefär 2. Längre är starkare.

En minnesvärd lösenfras som "månbelysta djungelelefanter som simmar" (endast gemener, 30 tecken, hämtade från ungefär 170 000 vanliga engelska ord) innehåller cirka 68 bitar av entropi. Ett lösenord som ser slumpmässigt ut som "Kx7@mQ2p" (8 tecken, 94-teckens alfabet) har bara 52 bitar, men lösenfrasen är lättare att skriva och komma ihåg.

Nå 80 bitar av entropi

Säkerhetsspecialister rekommenderar 80 bitars entropi för lösenord som skyddar känsliga konton. Här är konkreta vägar till 80 bitar:

  1. Användning av gemener och siffror (36-teckens alfabet): 13 tecken. Exempel: moonlitjungle42elephant9swim
  2. Användning av gemener, versaler, siffror och symboler (94-teckens alfabet): 12 tecken.
  3. Använda en ordlista på 10 000 ord: 4 ord. Exempel: djungel-elefant-månbelyst-sim
  4. Använder en ordlista på 7 776 ord (diceware-standard): 5 ord.

De ordbaserade metoderna vinner på minnesbarhet och är inte mindre säkra matematiskt.

Diceware: den beprövade metoden

De tärningsverktygsmetod skapar högentropi lösenfraser med hjälp av fysiska tärningar och en ordlista. Slå fem tärningar, slå upp det resulterande femsiffriga numret i tärningsordboken, skriv ner ordet. Upprepa 5 gånger för en 65-bitars lösenfras; upprepa 6 gånger i 78 bitar; 7 gånger för 91 bitar. Lösenfraserna är minnesvärda, lätta att skriva och genuint slumpmässiga på ett sätt som människor inte kan uppnå genom att försöka vara kreativa.

Testa ditt lösenords entropi

Använd a kontroll av lösenordsstyrka för att mäta entropin för ett lösenord i bitar. Skapa ett testlösenord med ett slumpmässig lösenordsgenerator och se hur många bitar den innehåller. Prova olika längder och alfabet för att bygga intuition. A Shannon entropi kalkylator visar dig matematiken: mata in valfri text och den visar bitarna av entropi som finns i.

Sekretess: verktyg körs lokalt, inte på en server

Varje verktyg på TextArray körs helt i din webbläsare. Ditt lösenord skickas aldrig till en server, loggas aldrig, lagras aldrig någonstans förutom din egen enhet. Entropiberäkningen sker lokalt. Du kan koppla från internet och fortfarande generera lösenord och mäta deras styrka. Detta tillvägagångssätt endast lokalt innebär att dina lösenord är ensamma dina, och att inga spår av dem når en tredjepartsserver.