ماذا يعني رقم الإنتروبيا في الواقع؟
تقيس الإنتروبيا عدد المخرجات المحتملة التي يمكن أن ينتجها المولد، ويتم التعبير عنها بقوة اثنين. كلمة المرور العشوائية التي تم إنشاؤها من مجموعة من الأحرف لها إنتروبيا = طول × سجل₂(حجم المجمع) - كل حرف تضيفه يضاعف عدد كلمات المرور المحتملة، وكل جزء من الإنتروبيا تكتسبه يضاعف عدد التخمينات التي يحتاجها هجوم القوة الغاشمة في المتوسط.
Entropy = Length × log₂(pool size)
16 chars, upper+lower+digits+symbols (89-char pool):
16 × log₂(89) ≈ 16 × 6.48 ≈ 103.6 bits
That 103.6-bit result lands in the "Strong" band this tool reports. Notice that the pool size barely matters compared to length — going from 89 possible characters down to just digits (10) only costs about 3.3 bits per character, while cutting the length in half costs 50+ bits. Length is doing almost all of the work.
تحويل الانتروبيا إلى تقدير وقت الكراك
يفترض وقت الاختراق الموضح بجانب كل نتيجة أن مهاجمًا قويًا يمكنه تخمين 10 مليارات مجموعة في الثانية - وهو معيار تقريبي متحفظ عمدًا للهجمات دون اتصال بالإنترنت ضد تجزئة كلمة المرور المسروقة على الأجهزة القادرة. إنه ليس ضمانًا، بل مجرد طريقة لجعل عدد البتات المجردة يبدو ملموسًا.
Combinations = 2^entropy
Estimated seconds = Combinations ÷ 10,000,000,000
من الناحية العملية، لا تأتي معظم خروقات الحسابات من خلال فرض كلمات مرور قوية على الإطلاق، بل تأتي من التصيد الاحتيالي أو إعادة استخدام كلمات المرور المكشوفة في اختراق غير ذي صلة أو البرامج الضارة. درجة الإنتروبيا العالية تحمي من نموذج تهديد محدد؛ ولا يحل محل كلمات المرور الفريدة لكل حساب والمصادقة متعددة العوامل حيثما يتم تقديمها.
لماذا تعتمد قوة عبارة المرور بشكل كبير على عدد الكلمات؟
تتبع عبارة المرور التي تم إنشاؤها من قائمة كلمات هذه الأداة نفس المنطق مثل كلمة المرور العشوائية، فقط مع الكلمات بدلاً من الأحرف: الإنتروبيا = عدد الكلمات × log₂(حجم قائمة الكلمات). نظرًا لأن القائمة المضمنة تحتوي على ما يزيد قليلاً عن 100 كلمة، فإن كل كلمة إضافية تضيف ما يقرب من 6.7 بت - وهو أقل بشكل ملحوظ لكل وحدة من الحرف العشوائي، ولهذا السبب تحتاج عبارات المرور إلى كلمات أكثر مما تحتاج كلمة المرور العشوائية إلى أحرف للوصول إلى نفس القوة.
| كلمات | تقريبا. إنتروبيا | فرقة القوة |
|---|---|---|
| 4 | ~26.8 bits | ضعيف |
| 6 | ~40.2 bits | عدل |
| 8 | ~53.6 bits | جيد جدًا |
Turning on "Add a number at end" tacks on roughly another 6.6 bits. If a passphrase is the login for something you'd rather keep locked down, lean toward 6-8 words rather than the shorter end of the range — a real diceware-style word list with thousands of entries would need fewer words for equivalent strength, but more words is the safe compensation with a smaller list.
بعض العادات التي تهم أكثر من أي كلمة مرور واحدة
- لا تقم مطلقًا بإعادة استخدام كلمة المرور عبر الحسابات - فلا ينبغي لموقع واحد مخترق أن يتمكن من فتح جميع الحسابات الأخرى التي تمتلكها.
- استخدم مدير كلمات المرور. إن تذكر العشرات من كلمات المرور القوية والفريدة من نوعه ليس أمراً واقعياً؛ يقوم المدير بإنشائها وتخزينها حتى لا تضطر إلى ذلك.
- قم بتشغيل المصادقة متعددة العوامل أينما يتم تقديمها - فهي تحمي الحساب حتى إذا تم الكشف عن كلمة المرور نفسها.
- يعد استبعاد الأحرف الغامضة (0/O، l/I/1) وسيلة ملائمة بشكل معقول لكلمات المرور التي قد تحتاج إلى كتابتها يدويًا، ولكن تخطيها عند النسخ واللصق من المدير.