Què significa realment el nombre d'entropia
L'entropia mesura quantes sortides possibles podria haver produït un generador, expressades com una potència de dos. Una contrasenya aleatòria creada a partir d'un conjunt de caràcters té entropia = longitud × log₂ (mida del grup): cada caràcter que afegiu multiplica el nombre de contrasenyes possibles i cada bit d'entropia que obteniu duplica la quantitat de conjectures que necessita un atac de força bruta de mitjana.
Entropy = Length × log₂(pool size)
16 chars, upper+lower+digits+symbols (89-char pool):
16 × log₂(89) ≈ 16 × 6.48 ≈ 103.6 bits
That 103.6-bit result lands in the "Strong" band this tool reports. Notice that the pool size barely matters compared to length — going from 89 possible characters down to just digits (10) only costs about 3.3 bits per character, while cutting the length in half costs 50+ bits. Length is doing almost all of the work.
Convertint l'entropia en una estimació del temps de crack
El temps de crack que es mostra al costat de cada resultat suposa que un atacant de força bruta endevina 10.000 milions de combinacions per segon: un punt de referència aproximat i deliberadament conservador per als atacs fora de línia contra un hash de contrasenya robat en maquinari capaç. No és una garantia, només una manera de fer que un fragment abstracte se senti concret.
Combinations = 2^entropy
Estimated seconds = Combinations ÷ 10,000,000,000
A la pràctica, la majoria d'incompliments de comptes no provenen de la força bruta d'una contrasenya forta: provenen de pesca, contrasenyes reutilitzades exposades en una violació no relacionada o programari maliciós. Una puntuació d'entropia alta protegeix contra un model d'amenaça específic; no substitueix les contrasenyes úniques per compte i l'autenticació multifactor on s'ofereix.
Per què la força de la frase de contrasenya depèn en gran mesura del recompte de paraules
Una frase de contrasenya creada a partir de la llista de paraules d'aquesta eina segueix la mateixa lògica que una contrasenya aleatòria, només amb paraules en lloc de caràcters: entropia = nombre de paraules × log₂ (mida de la llista de paraules). Com que la llista integrada té una mica més de 100 paraules, cada paraula addicional afegeix aproximadament 6,7 bits, notablement menys per unitat que un caràcter aleatori, és per això que les frases de contrasenya necessiten més paraules que una contrasenya aleatòria necessita caràcters per assolir la mateixa força.
| Paraules | Aprox. entropia | Banda de força |
|---|---|---|
| 4 | ~26.8 bits | Feble |
| 6 | ~40.2 bits | Fira |
| 8 | ~53.6 bits | Just-Bo |
Turning on "Add a number at end" tacks on roughly another 6.6 bits. If a passphrase is the login for something you'd rather keep locked down, lean toward 6-8 words rather than the shorter end of the range — a real diceware-style word list with thousands of entries would need fewer words for equivalent strength, but more words is the safe compensation with a smaller list.
Uns quants hàbits que importen més que qualsevol contrasenya
- No reutilitzeu mai una contrasenya entre els comptes: un lloc violat no hauria de poder desbloquejar tots els altres comptes que teniu.
- Utilitzeu un gestor de contrasenyes. Recordar desenes de contrasenyes fortes i úniques no és realista; un gestor els genera i emmagatzema perquè no calgui.
- Activeu l'autenticació multifactor allà on s'ofereix; protegeix un compte fins i tot si la contrasenya està exposada.
- L'exclusió de caràcters ambigus (0/O, l/I/1) és una comoditat raonable per a les contrasenyes que potser haureu d'escriure a mà, però ometeu-les quan enganxeu-les des d'un gestor.