エントロピー数の実際の意味
エントロピーは、ジェネレーターが生成できる出力の数を測定し、2 の累乗で表します。文字のプールから構築されたランダムなパスワードは、エントロピー = 長さ × log₂(プール サイズ) になります。文字を追加するたびに、考えられるパスワードの数が倍増します。また、獲得するエントロピーの量が増えるたびに、ブルート フォース攻撃に必要な推測の平均数が 2 倍になります。
Entropy = Length × log₂(pool size)
16 chars, upper+lower+digits+symbols (89-char pool):
16 × log₂(89) ≈ 16 × 6.48 ≈ 103.6 bits
That 103.6-bit result lands in the "Strong" band this tool reports. Notice that the pool size barely matters compared to length — going from 89 possible characters down to just digits (10) only costs about 3.3 bits per character, while cutting the length in half costs 50+ bits. Length is doing almost all of the work.
エントロピーをクラックタイムの推定値に変える
各結果の横に表示されているクラックタイムは、ブルートフォース攻撃者が 1 秒あたり 100 億の組み合わせを推測することを想定しています。これは、対応ハードウェア上で盗まれたパスワード ハッシュに対するオフライン攻撃の大まかな、意図的に保守的なベンチマークです。これは保証するものではなく、抽象的なビット数を具体的にするための単なる方法です。
Combinations = 2^entropy
Estimated seconds = Combinations ÷ 10,000,000,000
実際には、ほとんどのアカウント侵害は、強力なパスワードの総当たり攻撃によるものではなく、フィッシング、無関係な侵害で暴露されたパスワードの再利用、またはマルウェアによって発生します。エントロピー スコアが高いと、1 つの特定の脅威モデルから保護されます。アカウントごとに一意のパスワードや、提供されている場合には多要素認証に代わるものではありません。
パスフレーズの強度が単語数に大きく依存する理由
このツールの単語リストから構築されたパスフレーズは、文字の代わりに単語を使用するだけで、ランダムなパスワードと同じロジックに従います: エントロピー = 単語数 × log₂(単語リスト サイズ)。組み込みリストには 100 を少し超える単語があるため、追加の単語ごとに約 6.7 ビットが追加されます。これは、ランダムな文字よりもユニットあたりのビット数が著しく少ないため、同じ強度に達するためにランダムなパスワードよりも多くの単語がパスフレーズに必要となります。
| 言葉 | 約エントロピ | 強度バンド |
|---|---|---|
| 4 | ~26.8 bits | 弱い |
| 6 | ~40.2 bits | 公平 |
| 8 | ~53.6 bits | まあまあ良い |
Turning on "Add a number at end" tacks on roughly another 6.6 bits. If a passphrase is the login for something you'd rather keep locked down, lean toward 6-8 words rather than the shorter end of the range — a real diceware-style word list with thousands of entries would need fewer words for equivalent strength, but more words is the safe compensation with a smaller list.
単一のパスワードよりも重要ないくつかの習慣
- アカウント間でパスワードを再利用しないでください。侵害された 1 つのサイトが、所有する他のすべてのアカウントのロックを解除できるはずはありません。
- パスワードマネージャーを使用します。何十もの強力でユニークなパスワードを記憶するのは現実的ではありません。マネージャーがそれらを生成して保存するため、ユーザーが行う必要はありません。
- 多要素認証が提供されている場合はどこでも有効にします。これにより、パスワード自体が公開された場合でもアカウントが保護されます。
- あいまいな文字 (0/O、l/I/1) を除外することは、手動で入力する必要があるパスワードにとっては合理的な利便性ですが、マネージャーからコピーアンドペーストする場合はスキップしてください。