엔트로피 수가 실제로 의미하는 것
엔트로피는 발전기가 생산할 수 있는 가능한 출력 수를 측정하며 2의 거듭제곱으로 표시됩니다. 문자 풀에서 생성된 임의의 비밀번호는 엔트로피 = 길이 × log²(풀 크기)입니다. 추가하는 모든 문자는 가능한 비밀번호 수를 곱하고, 얻는 모든 엔트로피는 무차별 대입 공격에 필요한 평균 추측 횟수를 두 배로 늘립니다.
Entropy = Length × log₂(pool size)
16 chars, upper+lower+digits+symbols (89-char pool):
16 × log₂(89) ≈ 16 × 6.48 ≈ 103.6 bits
That 103.6-bit result lands in the "Strong" band this tool reports. Notice that the pool size barely matters compared to length — going from 89 possible characters down to just digits (10) only costs about 3.3 bits per character, while cutting the length in half costs 50+ bits. Length is doing almost all of the work.
엔트로피를 균열 시간 추정으로 전환
각 결과와 함께 표시되는 크랙 시간은 무차별 대입 공격자가 초당 100억 개의 조합을 추측한다고 가정합니다. 이는 가능한 하드웨어에서 훔친 비밀번호 해시에 대한 오프라인 공격에 대한 대략적이고 의도적으로 보수적인 벤치마크입니다. 이는 보장이 아니며 추상적인 비트 수를 구체적으로 느껴지도록 하는 방법일 뿐입니다.
Combinations = 2^entropy
Estimated seconds = Combinations ÷ 10,000,000,000
실제로 대부분의 계정 위반은 강력한 비밀번호를 무차별 대입하여 발생하는 것이 아닙니다. 이는 피싱, 관련 없는 위반에 노출된 재사용 비밀번호 또는 맬웨어로 인해 발생합니다. 높은 엔트로피 점수는 하나의 특정 위협 모델로부터 보호합니다. 계정당 고유한 비밀번호와 제공되는 다단계 인증을 대체하지 않습니다.
암호 강도가 단어 수에 크게 좌우되는 이유
이 도구의 단어 목록에서 생성된 암호는 문자 대신 단어만 사용하여 임의 암호와 동일한 논리를 따릅니다. 엔트로피 = 단어 수 × log²(단어 목록 크기). 기본 제공 목록에는 100개가 조금 넘는 단어가 있기 때문에 각 추가 단어는 약 6.7비트를 추가합니다. 이는 임의 문자보다 단위당 눈에 띄게 적은 수입니다. 이는 임의 암호가 동일한 강도에 도달하기 위해 문자가 필요한 것보다 암호 문구에 더 많은 단어가 필요한 이유입니다.
| 단어 | 대략. 엔트로피 | 근력 밴드 |
|---|---|---|
| 4 | ~26.8 bits | 약한 |
| 6 | ~40.2 bits | 공정한 |
| 8 | ~53.6 bits | 좋음 |
Turning on "Add a number at end" tacks on roughly another 6.6 bits. If a passphrase is the login for something you'd rather keep locked down, lean toward 6-8 words rather than the shorter end of the range — a real diceware-style word list with thousands of entries would need fewer words for equivalent strength, but more words is the safe compensation with a smaller list.
단일 비밀번호보다 중요한 몇 가지 습관
- 여러 계정에서 비밀번호를 재사용하지 마세요. 하나의 위반 사이트가 귀하가 소유한 다른 모든 계정의 잠금을 해제할 수 있어서는 안 됩니다.
- 비밀번호 관리자를 사용하세요. 수십 개의 강력하고 고유한 비밀번호를 기억하는 것은 현실적이지 않습니다. 관리자가 이를 생성하고 저장하므로 사용자는 그럴 필요가 없습니다.
- 제공되는 모든 곳에서 다단계 인증을 켜십시오. 비밀번호 자체가 노출되더라도 계정을 보호합니다.
- 모호한 문자(0/O, l/I/1)를 제외하는 것은 직접 입력해야 하는 비밀번호에 대한 합리적인 편의이지만 관리자에서 복사하여 붙여넣을 때는 건너뜁니다.