Какво всъщност означава ентропийното число
Ентропията измерва колко възможни изхода би могъл да произведе генератор, изразено като степен на две. Произволна парола, изградена от набор от знаци, има ентропия = дължина × log₂(размер на набора) — всеки символ, който добавите, умножава броя на възможните пароли и всеки бит ентропия, който получавате, удвоява колко предположения са необходими средно за атака с груба сила.
Entropy = Length × log₂(pool size)
16 chars, upper+lower+digits+symbols (89-char pool):
16 × log₂(89) ≈ 16 × 6.48 ≈ 103.6 bits
That 103.6-bit result lands in the "Strong" band this tool reports. Notice that the pool size barely matters compared to length — going from 89 possible characters down to just digits (10) only costs about 3.3 bits per character, while cutting the length in half costs 50+ bits. Length is doing almost all of the work.
Превръщане на ентропията в оценка на времето за крак
Времето за крак, показано до всеки резултат, предполага, че нападател с груба сила отгатва 10 милиарда комбинации в секунда – груб, умишлено консервативен показател за офлайн атаки срещу хеш на открадната парола на способен хардуер. Това не е гаранция, а просто начин да накарате абстрактен брой битове да се почувства конкретен.
Combinations = 2^entropy
Estimated seconds = Combinations ÷ 10,000,000,000
На практика повечето пробиви на акаунти изобщо не идват от грубо налагане на силна парола — те идват от фишинг, повторно използвани пароли, разкрити при несвързано нарушение, или злонамерен софтуер. Високият ентропиен резултат предпазва от един специфичен модел на заплаха; не замества уникалните пароли за акаунт и многофакторното удостоверяване, където се предлага.
Защо силата на паролата зависи до голяма степен от броя на думите
Паролата, изградена от списъка с думи на този инструмент, следва същата логика като произволна парола, само с думи вместо знаци: ентропия = брой думи × log₂(размер на списъка с думи). Тъй като вграденият списък има малко над 100 думи, всяка допълнителна дума добавя приблизително 6,7 бита - забележимо по-малко на единица, отколкото случаен знак, поради което паролите се нуждаят от повече думи, отколкото произволната парола се нуждае от знаци, за да достигне същата сила.
| Думи | Прибл. ентропия | Strength band |
|---|---|---|
| 4 | ~26.8 bits | слаб |
| 6 | ~40.2 bits | Справедлива |
| 8 | ~53.6 bits | Честно-добро |
Turning on "Add a number at end" tacks on roughly another 6.6 bits. If a passphrase is the login for something you'd rather keep locked down, lean toward 6-8 words rather than the shorter end of the range — a real diceware-style word list with thousands of entries would need fewer words for equivalent strength, but more words is the safe compensation with a smaller list.
Няколко навика, които са по-важни от всяка отделна парола
- Никога не използвайте повторно парола в различни акаунти — един пробит сайт не трябва да може да отключи всеки друг акаунт, който притежавате.
- Use a password manager. Remembering dozens of strong, unique passwords isn't realistic; a manager generates and stores them so you don't have to.
- Turn on multi-factor authentication wherever it's offered — it protects an account even if the password itself is ever exposed.
- Изключването на двусмислени знаци (0/O, l/I/1) е разумно удобство за пароли, които може да се наложи да въвеждате на ръка, но го пропуснете, когато копирате и поставяте от мениджър.