Wat het entropiegetal eigenlijk betekent
Entropie meet hoeveel mogelijke outputs een generator had kunnen produceren, uitgedrukt als een macht van twee. Een willekeurig wachtwoord dat is opgebouwd uit een verzameling tekens heeft entropie = lengte × log₂ (poolgrootte). Elk teken dat u toevoegt, vermenigvuldigt het aantal mogelijke wachtwoorden, en elk stukje entropie dat u wint, verdubbelt het aantal gissingen dat een brute-force-aanval gemiddeld nodig heeft.
Entropy = Length × log₂(pool size)
16 chars, upper+lower+digits+symbols (89-char pool):
16 × log₂(89) ≈ 16 × 6.48 ≈ 103.6 bits
That 103.6-bit result lands in the "Strong" band this tool reports. Notice that the pool size barely matters compared to length — going from 89 possible characters down to just digits (10) only costs about 3.3 bits per character, while cutting the length in half costs 50+ bits. Length is doing almost all of the work.
Entropie omzetten in een schatting van de scheurtijd
De kraaktijd die naast elk resultaat wordt weergegeven, gaat ervan uit dat een aanvaller met brute kracht 10 miljard combinaties per seconde raadt – een ruwe, opzettelijk conservatieve maatstaf voor offline aanvallen tegen een gestolen wachtwoord-hash op geschikte hardware. Het is geen garantie, maar een manier om een abstract aantal bits concreet te maken.
Combinations = 2^entropy
Estimated seconds = Combinations ÷ 10,000,000,000
In de praktijk zijn de meeste accountinbreuken helemaal niet het gevolg van het bruut forceren van een sterk wachtwoord; ze zijn het gevolg van phishing, hergebruikte wachtwoorden die aan het licht komen bij een niet-gerelateerde inbreuk, of malware. Een hoge entropiescore beschermt tegen één specifiek dreigingsmodel; het is geen vervanging voor unieke wachtwoorden per account en meervoudige authenticatie waar dit wordt aangeboden.
Waarom de sterkte van de wachtwoordzin sterk afhankelijk is van het aantal woorden
Een wachtwoordzin die is opgebouwd uit de woordenlijst van deze tool volgt dezelfde logica als een willekeurig wachtwoord, alleen met woorden in plaats van tekens: entropie = aantal woorden × log₂(grootte van de woordenlijst). Omdat de ingebouwde lijst iets meer dan 100 woorden bevat, voegt elk extra woord grofweg 6,7 bits toe – merkbaar minder per eenheid dan een willekeurig teken. Daarom hebben wachtwoordzinnen meer woorden nodig dan een willekeurig wachtwoord tekens nodig heeft om dezelfde sterkte te bereiken.
| Woorden | Ongeveer. entropie | Sterkte band |
|---|---|---|
| 4 | ~26.8 bits | Zwak |
| 6 | ~40.2 bits | Eerlijk |
| 8 | ~53.6 bits | Redelijk-goed |
Turning on "Add a number at end" tacks on roughly another 6.6 bits. If a passphrase is the login for something you'd rather keep locked down, lean toward 6-8 words rather than the shorter end of the range — a real diceware-style word list with thousands of entries would need fewer words for equivalent strength, but more words is the safe compensation with a smaller list.
Een paar gewoonten die er meer toe doen dan welk wachtwoord dan ook
- Gebruik nooit een wachtwoord voor meerdere accounts; een gehackte site zou niet elk ander account waarvan u de eigenaar bent, kunnen ontgrendelen.
- Gebruik een wachtwoordbeheerder. Het onthouden van tientallen sterke, unieke wachtwoorden is niet realistisch; een manager genereert en bewaart ze, zodat u dat niet hoeft te doen.
- Schakel multifactorauthenticatie in waar deze ook wordt aangeboden: het beschermt een account, zelfs als het wachtwoord zelf ooit openbaar wordt gemaakt.
- Het uitsluiten van dubbelzinnige tekens (0/O, l/I/1) is een redelijk gemak voor wachtwoorden die u mogelijk met de hand moet typen, maar sla dit over bij het kopiëren en plakken vanuit een manager.