Τι σημαίνει στην πραγματικότητα ο αριθμός εντροπίας
Η εντροπία μετρά πόσες πιθανές εξόδους θα μπορούσε να έχει παράγει μια γεννήτρια, εκφραζόμενη ως δύναμη δύο. Ένας τυχαίος κωδικός πρόσβασης που δημιουργείται από μια ομάδα χαρακτήρων έχει εντροπία = μήκος × log₂(μέγεθος πισίνας) — κάθε χαρακτήρας που προσθέτετε πολλαπλασιάζει τον αριθμό των πιθανών κωδικών πρόσβασης και κάθε κομμάτι εντροπίας που κερδίζετε διπλασιάζει πόσες εικασίες χρειάζεται μια επίθεση ωμής βίας κατά μέσο όρο.
Entropy = Length × log₂(pool size)
16 chars, upper+lower+digits+symbols (89-char pool):
16 × log₂(89) ≈ 16 × 6.48 ≈ 103.6 bits
That 103.6-bit result lands in the "Strong" band this tool reports. Notice that the pool size barely matters compared to length — going from 89 possible characters down to just digits (10) only costs about 3.3 bits per character, while cutting the length in half costs 50+ bits. Length is doing almost all of the work.
Μετατροπή της εντροπίας σε εκτίμηση χρόνου ρωγμής
Ο χρόνος ρωγμής που εμφανίζεται δίπλα σε κάθε αποτέλεσμα προϋποθέτει ότι ένας εισβολέας ωμής βίας μαντεύει 10 δισεκατομμύρια συνδυασμούς ανά δευτερόλεπτο - ένα πρόχειρο, σκόπιμα συντηρητικό σημείο αναφοράς για επιθέσεις εκτός σύνδεσης έναντι κλεμμένου κωδικού πρόσβασης σε ικανό υλικό. Δεν είναι εγγύηση, απλώς ένας τρόπος να κάνετε μια αφηρημένη μέτρηση bit να φαίνεται συγκεκριμένη.
Combinations = 2^entropy
Estimated seconds = Combinations ÷ 10,000,000,000
Στην πράξη, οι περισσότερες παραβιάσεις λογαριασμών δεν προέρχονται από την ωμή επιβολή ενός ισχυρού κωδικού πρόσβασης — προέρχονται από ηλεκτρονικό ψάρεμα, επαναχρησιμοποιημένους κωδικούς πρόσβασης που εκτίθενται σε άσχετη παραβίαση ή κακόβουλο λογισμικό. Μια υψηλή βαθμολογία εντροπίας προστατεύει από ένα συγκεκριμένο μοντέλο απειλής. δεν υποκαθιστά μοναδικούς κωδικούς πρόσβασης ανά λογαριασμό και έλεγχο ταυτότητας πολλαπλών παραγόντων όπου προσφέρεται.
Γιατί η ισχύς της φράσης πρόσβασης εξαρτάται σε μεγάλο βαθμό από τον αριθμό των λέξεων
Μια φράση πρόσβασης που δημιουργήθηκε από τη λίστα λέξεων αυτού του εργαλείου ακολουθεί την ίδια λογική με έναν τυχαίο κωδικό πρόσβασης, μόνο με λέξεις αντί για χαρακτήρες: εντροπία = αριθμός λέξεων × log2 (μέγεθος λίστας λέξεων). Επειδή η ενσωματωμένη λίστα έχει λίγο περισσότερες από 100 λέξεις, κάθε πρόσθετη λέξη προσθέτει περίπου 6,7 bit — αισθητά λιγότερα ανά μονάδα από ό,τι ένας τυχαίος χαρακτήρας, γι' αυτό οι φράσεις πρόσβασης χρειάζονται περισσότερες λέξεις από ό,τι ένας τυχαίος κωδικός πρόσβασης για να αποκτήσει την ίδια ισχύ.
| Λόγια | Περίπου εντροπία | Μπάντα δύναμης |
|---|---|---|
| 4 | ~26.8 bits | Αδύναμος |
| 6 | ~40.2 bits | Εκθεση |
| 8 | ~53.6 bits | Δίκαιο-Καλό |
Turning on "Add a number at end" tacks on roughly another 6.6 bits. If a passphrase is the login for something you'd rather keep locked down, lean toward 6-8 words rather than the shorter end of the range — a real diceware-style word list with thousands of entries would need fewer words for equivalent strength, but more words is the safe compensation with a smaller list.
Μερικές συνήθειες που έχουν μεγαλύτερη σημασία από οποιονδήποτε κωδικό πρόσβασης
- Μην επαναχρησιμοποιείτε ποτέ έναν κωδικό πρόσβασης σε όλους τους λογαριασμούς — ένας ιστότοπος που έχει παραβιαστεί δεν θα πρέπει να μπορεί να ξεκλειδώσει κάθε άλλο λογαριασμό που διαθέτετε.
- Χρησιμοποιήστε έναν διαχειριστή κωδικών πρόσβασης. Το να θυμάστε δεκάδες ισχυρούς, μοναδικούς κωδικούς πρόσβασης δεν είναι ρεαλιστικό. ένας διαχειριστής τα δημιουργεί και τα αποθηκεύει, ώστε να μην χρειάζεται να το κάνετε.
- Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου κι αν προσφέρεται — προστατεύει έναν λογαριασμό ακόμα κι αν ο ίδιος ο κωδικός πρόσβασης αποκαλυφθεί ποτέ.
- Η εξαίρεση διφορούμενων χαρακτήρων (0/O, l/I/1) είναι μια λογική ευκολία για κωδικούς πρόσβασης που μπορεί να χρειαστεί να πληκτρολογήσετε με το χέρι, αλλά παραλείψτε την κατά την αντιγραφή-επικόλληση από έναν διαχειριστή.