Apakah maksud nombor entropi sebenarnya
Entropi mengukur berapa banyak kemungkinan keluaran penjana boleh dihasilkan, dinyatakan sebagai kuasa dua. Kata laluan rawak yang dibina daripada kumpulan aksara mempunyai entropi = panjang × log₂(saiz kolam) — setiap aksara yang anda tambahkan mendarabkan bilangan kata laluan yang mungkin, dan setiap bit entropi yang anda peroleh menggandakan bilangan tekaan yang diperlukan oleh serangan brute force secara purata.
Entropy = Length × log₂(pool size)
16 chars, upper+lower+digits+symbols (89-char pool):
16 × log₂(89) ≈ 16 × 6.48 ≈ 103.6 bits
That 103.6-bit result lands in the "Strong" band this tool reports. Notice that the pool size barely matters compared to length — going from 89 possible characters down to just digits (10) only costs about 3.3 bits per character, while cutting the length in half costs 50+ bits. Length is doing almost all of the work.
Mengubah entropi kepada anggaran masa retak
Masa retak yang ditunjukkan bersama setiap hasil mengandaikan penyerang kekerasan meneka 10 bilion kombinasi sesaat — penanda aras kasar yang sengaja konservatif untuk serangan luar talian terhadap cincang kata laluan yang dicuri pada perkakasan yang mampu. Ia bukan jaminan, hanya satu cara untuk membuat kiraan bit abstrak berasa konkrit.
Combinations = 2^entropy
Estimated seconds = Combinations ÷ 10,000,000,000
Dalam praktiknya, kebanyakan pelanggaran akaun tidak datang daripada memaksa kata laluan yang kuat sama sekali — ia datang daripada pancingan data, kata laluan yang digunakan semula yang terdedah dalam pelanggaran yang tidak berkaitan atau perisian hasad. Skor entropi yang tinggi melindungi daripada satu model ancaman tertentu; ia tidak menggantikan kata laluan unik bagi setiap akaun dan pengesahan berbilang faktor di mana ia ditawarkan.
Mengapa kekuatan frasa laluan sangat bergantung pada kiraan perkataan
Frasa laluan yang dibina daripada senarai perkataan alat ini mengikut logik yang sama seperti kata laluan rawak, hanya dengan perkataan dan bukannya aksara: entropi = bilangan perkataan × log₂(saiz senarai perkataan). Oleh kerana senarai terbina dalam mempunyai lebih daripada 100 perkataan, setiap perkataan tambahan menambah kira-kira 6.7 bit — ketara kurang setiap unit daripada watak rawak, itulah sebabnya frasa laluan memerlukan lebih banyak perkataan daripada kata laluan rawak yang memerlukan aksara untuk mencapai kekuatan yang sama.
| perkataan | lebih kurang entropi | Jalur kekuatan |
|---|---|---|
| 4 | ~26.8 bits | Lemah |
| 6 | ~40.2 bits | Adil |
| 8 | ~53.6 bits | Adil-Baik |
Turning on "Add a number at end" tacks on roughly another 6.6 bits. If a passphrase is the login for something you'd rather keep locked down, lean toward 6-8 words rather than the shorter end of the range — a real diceware-style word list with thousands of entries would need fewer words for equivalent strength, but more words is the safe compensation with a smaller list.
Beberapa tabiat yang lebih penting daripada kata laluan tunggal
- Jangan sekali-kali menggunakan semula kata laluan merentas akaun — satu tapak yang dilanggar seharusnya tidak boleh membuka kunci setiap akaun lain yang anda miliki.
- Gunakan pengurus kata laluan. Mengingati berpuluh-puluh kata laluan unik yang kukuh adalah tidak realistik; pengurus menjana dan menyimpannya supaya anda tidak perlu melakukannya.
- Hidupkan pengesahan berbilang faktor di mana-mana sahaja ia ditawarkan — ia melindungi akaun walaupun kata laluan itu sendiri pernah terdedah.
- Mengecualikan aksara samar-samar (0/O, l/I/1) ialah kemudahan yang munasabah untuk kata laluan yang mungkin anda perlu taip dengan tangan, tetapi langkaunya apabila menampal salin daripada pengurus.