Co właściwie oznacza liczba entropii
Entropia mierzy, ile możliwych mocy wyjściowych mógłby wytworzyć generator, wyrażonych jako potęga dwójki. Losowe hasło zbudowane z puli znaków ma entropię = długość × log₂ (rozmiar puli) — każdy dodany znak mnoży liczbę możliwych haseł, a każdy uzyskany bit entropii podwaja liczbę zgadnięć potrzebnych średnio w przypadku ataku brute-force.
Entropy = Length × log₂(pool size)
16 chars, upper+lower+digits+symbols (89-char pool):
16 × log₂(89) ≈ 16 × 6.48 ≈ 103.6 bits
That 103.6-bit result lands in the "Strong" band this tool reports. Notice that the pool size barely matters compared to length — going from 89 possible characters down to just digits (10) only costs about 3.3 bits per character, while cutting the length in half costs 50+ bits. Length is doing almost all of the work.
Zamiana entropii na oszacowanie czasu pękania
Czas złamania pokazany obok każdego wyniku zakłada, że atakujący metodą brute-force odgadnie 10 miliardów kombinacji na sekundę — przybliżony, celowo konserwatywny punkt odniesienia dla ataków offline na skradziony skrót hasła na odpowiednim sprzęcie. To nie jest gwarancja, tylko sposób na sprawienie, by abstrakcyjna liczba bitów wydawała się konkretna.
Combinations = 2^entropy
Estimated seconds = Combinations ÷ 10,000,000,000
W praktyce większość naruszeń kont nie wynika w ogóle z brutalnego wymuszania silnego hasła — mają one swoje źródło w phishingu, ponownym użyciu haseł ujawnionych w wyniku niepowiązanego naruszenia lub złośliwym oprogramowaniu. Wysoki wynik entropii chroni przed jednym konkretnym modelem zagrożenia; nie zastępuje unikalnych haseł do konta ani uwierzytelniania wieloskładnikowego tam, gdzie jest oferowane.
Dlaczego siła hasła zależy w dużym stopniu od liczby słów
Hasło utworzone na podstawie listy słów tego narzędzia działa według tej samej logiki, co hasło losowe, tylko zawiera słowa zamiast znaków: entropia = liczba słów × log₂ (rozmiar listy słów). Ponieważ wbudowana lista zawiera nieco ponad 100 słów, każde dodatkowe słowo dodaje około 6,7 bitów — zauważalnie mniej na jednostkę niż w przypadku losowego znaku, dlatego hasła wymagają większej liczby słów niż losowe hasło potrzebuje znaków, aby osiągnąć tę samą siłę.
| Słowa | Około. entropia | Zespół siły |
|---|---|---|
| 4 | ~26.8 bits | Słaby |
| 6 | ~40.2 bits | Fair |
| 8 | ~53.6 bits | Dostateczne-dobre |
Turning on "Add a number at end" tacks on roughly another 6.6 bits. If a passphrase is the login for something you'd rather keep locked down, lean toward 6-8 words rather than the shorter end of the range — a real diceware-style word list with thousands of entries would need fewer words for equivalent strength, but more words is the safe compensation with a smaller list.
Kilka nawyków, które mają większe znaczenie niż jakiekolwiek pojedyncze hasło
- Nigdy nie używaj hasła ponownie na różnych kontach — jedna witryna, której dane zostały naruszone, nie powinna być w stanie odblokować wszystkich pozostałych posiadanych przez Ciebie kont.
- Użyj menedżera haseł. Zapamiętywanie dziesiątek silnych, unikalnych haseł jest nierealne; menedżer generuje je i przechowuje, więc Ty nie musisz tego robić.
- Włącz uwierzytelnianie wieloskładnikowe, gdziekolwiek jest ono oferowane — chroni ono konto, nawet jeśli samo hasło zostanie kiedykolwiek ujawnione.
- Wykluczanie niejednoznacznych znaków (0/O, l/I/1) jest rozsądną wygodą w przypadku haseł, które być może będziesz musiał wpisać ręcznie, ale pomiń je podczas kopiowania i wklejania z menedżera.