Ентропія Шеннона та надійність пароля
Більшість порад щодо паролів зосереджені на змішуванні великих і малих регістрів, чисел і символів, але це втрачає реальну міру надійності пароля: ентропію, кількість випадковості, виміряну в бітах. Розуміння ентропії Шеннона допомагає створювати паролі, які справді протистоять атакам, часто діючи протилежно загальноприйнятій думці.
Що таке ентропія Шеннона?
Ентропія Шеннона, названа на честь математика Клода Шеннона, кількісно визначає непередбачуваність у повідомленні. Для паролів він вимірює, скільки бітів інформації упаковано у ваш пароль. Чим більше бітів, тим більше можливих комбінацій повинен спробувати зловмисник, щоб вгадати його. Пароль із 64 бітами ентропії астрономічно важче зламати, ніж пароль із 32 бітами, навіть якщо останній виглядає складнішим.
Як обчислюється ентропія
Ентропія обчислюється як log2(possible_outcomes), де possible_outcomes — це загальна кількість унікальних паролів, які хтось може створити за допомогою вашого методу. Пароль, складений з алфавіту з 94 символів (маленькі, великі, цифри та символи) і довжиною 8 символів, має ентропію приблизно 52 біти. Кожен додатковий символ додає приблизно 6,5 біта під час малювання з цього набору з 94 символів.
Ентропія зростає логарифмічно з розміром алфавіту, але лінійно з довжиною. Це важливо: розширення вашого алфавіту з 26 до 52 символів подвоює ентропію, але додавання одного символу до довжини збільшує ентропію пропорційно кожного разу. Ось чому довжина є найпотужнішим важелем надійності пароля.
Чому довжина перемагає символи
Пароль із дванадцяти символів, що використовує лише малі літери, має більшу ентропію, ніж пароль із восьми символів, що використовує малі та великі літери, цифри та символи. Математика проста: кожен додатковий символ довжиною 12 множить ваші можливості на 26. При довжині 8 додавання підтримки символу множиться лише приблизно на 2. Чим довше, тим сильніше.
Парольна фраза, яка запам’ятовується, як-от «плаваючі слони в місячних джунглях» (лише малі літери, 30 символів, взятих із приблизно 170 000 поширених англійських слів) містить близько 68 біт ентропії. Довільний на вигляд пароль, як-от «Kx7@mQ2p» (8 символів, 94 символи алфавіту), має лише 52 біти, але парольну фразу легше ввести та запам’ятати.
Досягнення 80 біт ентропії
Фахівці з безпеки рекомендують 80 біт ентропії для паролів, які захищають конфіденційні облікові записи. Ось конкретні шляхи до 80 біт:
- Використання малих літер і цифр (36-значний алфавіт): 13 символів. Приклад: moonlitjungle42elephant9swim
- Використання малих і великих літер, цифр і символів (94-символьний алфавіт): 12 символів.
- Використання списку слів із 10 000 слів: 4 слова. Приклад: jungle-elephant-moonlit-swim
- Використання списку слів із 7776 слів (стандарт Diceware): 5 слів.
Підходи на основі слів виграють на запам'ятовуванні та не менш безпечні математично.
Diceware: перевірений метод
The метод diceware створює високоентропійні парольні фрази за допомогою фізичних кубиків і списку слів. Киньте п'ять кубиків, знайдіть отримане п'ятизначне число в словнику кубиків, запишіть слово. Повторіть 5 разів для 65-бітної парольної фрази; повторити 6 разів для 78 біт; 7 разів для 91 біт. Фрази-паролі запам’ятовуються, легко вводяться та є справді випадковими, чого люди не можуть досягти, намагаючись бути креативними.
Перевірте ентропію свого пароля
Використовуйте a перевірка надійності пароля для вимірювання ентропії будь-якого пароля в бітах. Створіть тестовий пароль за допомогою a генератор випадкових паролів і подивіться, скільки бітів він містить. Спробуйте різні довжини та алфавіти, щоб розвинути інтуїцію. А Калькулятор ентропії Шеннона показує вам математику: введіть будь-який текст, і він покаже біти ентропії, що містяться в ньому.
Конфіденційність: інструменти працюють локально, а не на сервері
Усі інструменти на TextArray повністю працюють у вашому браузері. Ваш пароль ніколи не надсилається на сервер, ніколи не реєструється, ніколи не зберігається ніде, крім вашого власного пристрою. Розрахунок ентропії відбувається локально. Ви можете від’єднатися від Інтернету та продовжувати генерувати паролі та вимірювати їх надійність. Цей локальний підхід означає, що ваші паролі належать лише вам, і жодні сліди їх не досягають стороннього сервера.