Что на самом деле означает число энтропии
Энтропия измеряет, сколько возможных результатов мог бы произвести генератор, выраженное как степень двойки. Случайный пароль, созданный из пула символов, имеет энтропию = длину × log₂(размер пула) — каждый добавляемый вами символ умножает количество возможных паролей, а каждый полученный бит энтропии удваивает количество угадываний, необходимых в среднем для атаки методом грубой силы.
Entropy = Length × log₂(pool size)
16 chars, upper+lower+digits+symbols (89-char pool):
16 × log₂(89) ≈ 16 × 6.48 ≈ 103.6 bits
That 103.6-bit result lands in the "Strong" band this tool reports. Notice that the pool size barely matters compared to length — going from 89 possible characters down to just digits (10) only costs about 3.3 bits per character, while cutting the length in half costs 50+ bits. Length is doing almost all of the work.
Превращение энтропии в оценку времени взлома
Время взлома, указанное рядом с каждым результатом, предполагает, что злоумышленник методом перебора угадывает 10 миллиардов комбинаций в секунду — грубый, намеренно консервативный показатель для автономных атак на украденный хэш пароля на подходящем оборудовании. Это не гарантия, а просто способ придать абстрактному подсчету битов конкретность.
Combinations = 2^entropy
Estimated seconds = Combinations ÷ 10,000,000,000
На практике большинство взломов учетных записей происходят вовсе не из-за подбора надежного пароля — они происходят из-за фишинга, повторного использования паролей, обнаруженных в результате несвязанного взлома, или вредоносного ПО. Высокий показатель энтропии защищает от одной конкретной модели угроз; он не заменяет уникальные пароли для каждой учетной записи и многофакторную аутентификацию там, где она предлагается.
Почему надежность парольной фразы сильно зависит от количества слов
Парольная фраза, построенная на основе списка слов этого инструмента, следует той же логике, что и случайный пароль, только с использованием слов вместо символов: энтропия = количество слов × log₂(размер списка слов). Поскольку встроенный список содержит чуть более 100 слов, каждое дополнительное слово добавляет примерно 6,7 бита — заметно меньше на единицу, чем случайный символ, поэтому для парольных фраз требуется больше слов, чем для случайного пароля — символов, чтобы достичь той же силы.
| Слова | Прибл. энтропия | Группа прочности |
|---|---|---|
| 4 | ~26.8 bits | Слабый |
| 6 | ~40.2 bits | Справедливый |
| 8 | ~53.6 bits | Посредственно-хорошо |
Turning on "Add a number at end" tacks on roughly another 6.6 bits. If a passphrase is the login for something you'd rather keep locked down, lean toward 6-8 words rather than the shorter end of the range — a real diceware-style word list with thousands of entries would need fewer words for equivalent strength, but more words is the safe compensation with a smaller list.
Несколько привычек, которые важнее любого пароля
- Никогда не используйте повторно пароль для разных учетных записей — один взломанный сайт не сможет разблокировать все остальные ваши учетные записи.
- Используйте менеджер паролей. Запомнить десятки надежных и уникальных паролей нереально; менеджер генерирует и сохраняет их, поэтому вам не придется это делать.
- Включайте многофакторную аутентификацию везде, где она предлагается — она защитит учетную запись, даже если сам пароль когда-либо будет раскрыт.
- Исключение неоднозначных символов (0/O, l/I/1) является разумным удобством для паролей, которые вам, возможно, придется вводить вручную, но пропустите это при копировании из менеджера.