एन्ट्रॉपी संख्या का वास्तव में क्या मतलब है
एन्ट्रॉपी मापती है कि एक जनरेटर कितने संभावित आउटपुट उत्पन्न कर सकता है, जिसे दो की शक्ति के रूप में व्यक्त किया जाता है। वर्णों के पूल से निर्मित एक यादृच्छिक पासवर्ड में एन्ट्रॉपी = लंबाई × लॉग₂ (पूल आकार) होता है - आपके द्वारा जोड़ा गया प्रत्येक अक्षर संभावित पासवर्ड की संख्या को गुणा करता है, और आपके द्वारा प्राप्त एन्ट्रॉपी का प्रत्येक बिट दोगुना हो जाता है कि एक क्रूर-बल के हमले के लिए औसतन कितने अनुमानों की आवश्यकता होती है।
Entropy = Length × log₂(pool size)
16 chars, upper+lower+digits+symbols (89-char pool):
16 × log₂(89) ≈ 16 × 6.48 ≈ 103.6 bits
That 103.6-bit result lands in the "Strong" band this tool reports. Notice that the pool size barely matters compared to length — going from 89 possible characters down to just digits (10) only costs about 3.3 bits per character, while cutting the length in half costs 50+ bits. Length is doing almost all of the work.
एन्ट्रापी को क्रैक-टाइम अनुमान में बदलना
प्रत्येक परिणाम के साथ दिखाया गया दरार समय एक क्रूर हमलावर को प्रति सेकंड 10 अरब संयोजनों का अनुमान लगाता है - सक्षम हार्डवेयर पर चोरी हुए पासवर्ड हैश के खिलाफ ऑफ़लाइन हमलों के लिए एक मोटा, जानबूझकर रूढ़िवादी बेंचमार्क। यह कोई गारंटी नहीं है, बस एक अमूर्त बिट गिनती को ठोस बनाने का एक तरीका है।
Combinations = 2^entropy
Estimated seconds = Combinations ÷ 10,000,000,000
व्यवहार में, अधिकांश खाता उल्लंघन किसी मजबूत पासवर्ड को जबरदस्ती थोपने से नहीं होते हैं - वे फ़िशिंग, किसी असंबंधित उल्लंघन में उजागर हुए पुन: उपयोग किए गए पासवर्ड या मैलवेयर से आते हैं। एक उच्च एन्ट्रापी स्कोर एक विशिष्ट खतरे के मॉडल से बचाता है; यह प्रति खाता अद्वितीय पासवर्ड और जहां इसकी पेशकश की जाती है वहां बहु-कारक प्रमाणीकरण का स्थान नहीं लेता है।
क्यों पासफ़्रेज़ की ताकत शब्द गणना पर बहुत अधिक निर्भर करती है
इस टूल की शब्द सूची से निर्मित पासफ़्रेज़ यादृच्छिक पासवर्ड के समान तर्क का पालन करता है, केवल वर्णों के बजाय शब्दों के साथ: एन्ट्रॉपी = शब्दों की संख्या × लॉग₂ (शब्द सूची आकार)। क्योंकि अंतर्निहित सूची में 100 से कुछ अधिक शब्द हैं, प्रत्येक अतिरिक्त शब्द लगभग 6.7 बिट्स जोड़ता है - एक यादृच्छिक चरित्र की तुलना में प्रति यूनिट काफी कम, यही कारण है कि पासफ़्रेज़ को समान ताकत तक पहुंचने के लिए एक यादृच्छिक पासवर्ड की तुलना में अधिक शब्दों की आवश्यकता होती है।
| शब्द | लगभग। एन्ट्रापी | शक्ति बैंड |
|---|---|---|
| 4 | ~26.8 bits | कमज़ोर |
| 6 | ~40.2 bits | गोरा |
| 8 | ~53.6 bits | ठीक अच्छा |
Turning on "Add a number at end" tacks on roughly another 6.6 bits. If a passphrase is the login for something you'd rather keep locked down, lean toward 6-8 words rather than the shorter end of the range — a real diceware-style word list with thousands of entries would need fewer words for equivalent strength, but more words is the safe compensation with a smaller list.
कुछ आदतें जो किसी एक पासवर्ड से भी ज़्यादा मायने रखती हैं
- सभी खातों में पासवर्ड का पुन: उपयोग कभी न करें - एक उल्लंघन वाली साइट आपके अन्य सभी खातों को अनलॉक करने में सक्षम नहीं होनी चाहिए।
- पासवर्ड मैनेजर का उपयोग करें. दर्जनों मजबूत, अद्वितीय पासवर्ड याद रखना यथार्थवादी नहीं है; एक प्रबंधक उन्हें बनाता और संग्रहीत करता है ताकि आपको ऐसा न करना पड़े।
- जहां भी मल्टी-फैक्टर प्रमाणीकरण की पेशकश की जाती है, उसे चालू करें - यह किसी खाते की सुरक्षा करता है, भले ही पासवर्ड कभी भी उजागर हो।
- अस्पष्ट वर्णों (0/O, l/I/1) को बाहर करना उन पासवर्डों के लिए एक उचित सुविधा है जिन्हें आपको हाथ से टाइप करने की आवश्यकता हो सकती है, लेकिन प्रबंधक से कॉपी-पेस्ट करते समय इसे छोड़ दें।