Vad entropitalet egentligen betyder
Entropi mäter hur många möjliga utgångar en generator kunde ha producerat, uttryckt som en potens av två. Ett slumpmässigt lösenord byggt från en pool av tecken har entropi = längd × log₂(poolstorlek) — varje tecken du lägger till multiplicerar antalet möjliga lösenord, och varje bit av entropi du får fördubblar hur många gissningar en brute-force-attack behöver i genomsnitt.
Entropy = Length × log₂(pool size)
16 chars, upper+lower+digits+symbols (89-char pool):
16 × log₂(89) ≈ 16 × 6.48 ≈ 103.6 bits
That 103.6-bit result lands in the "Strong" band this tool reports. Notice that the pool size barely matters compared to length — going from 89 possible characters down to just digits (10) only costs about 3.3 bits per character, while cutting the length in half costs 50+ bits. Length is doing almost all of the work.
Att förvandla entropi till en uppskattning av spricktid
Spricktiden som visas bredvid varje resultat förutsätter en brute-force-angripare som gissar 10 miljarder kombinationer per sekund – ett grovt, medvetet konservativt riktmärke för offlineattacker mot en stulen lösenordshash på kapabel hårdvara. Det är ingen garanti, bara ett sätt att få en abstrakt biträkning att kännas konkret.
Combinations = 2^entropy
Estimated seconds = Combinations ÷ 10,000,000,000
I praktiken kommer de flesta kontointrång inte från brute-forcering av ett starkt lösenord alls – de kommer från nätfiske, återanvända lösenord som avslöjas i ett orelaterade intrång eller skadlig programvara. En hög entropipoäng skyddar mot en specifik hotmodell; det ersätter inte unika lösenord per konto och multifaktorautentisering där det erbjuds.
Varför lösenfrasstyrkan beror mycket på antalet ord
En lösenfras byggd från detta verktygs ordlista följer samma logik som ett slumpmässigt lösenord, bara med ord istället för tecken: entropi = antal ord × log₂(ordlistans storlek). Eftersom den inbyggda listan har lite över 100 ord, lägger varje ytterligare ord till ungefär 6,7 bitar - märkbart mindre per enhet än ett slumpmässigt tecken gör, vilket är anledningen till att lösenordsfraser behöver fler ord än ett slumpmässigt lösenord behöver tecken för att nå samma styrka.
| Ord | Ca. entropi | Styrkeband |
|---|---|---|
| 4 | ~26.8 bits | Svag |
| 6 | ~40.2 bits | Rättvis |
| 8 | ~53.6 bits | Ganska bra |
Turning on "Add a number at end" tacks on roughly another 6.6 bits. If a passphrase is the login for something you'd rather keep locked down, lean toward 6-8 words rather than the shorter end of the range — a real diceware-style word list with thousands of entries would need fewer words for equivalent strength, but more words is the safe compensation with a smaller list.
Några vanor som betyder mer än något enskilt lösenord
- Återanvänd aldrig ett lösenord mellan konton – en webbplats som har brutits ska inte kunna låsa upp alla andra konton du äger.
- Använd en lösenordshanterare. Att komma ihåg dussintals starka, unika lösenord är inte realistiskt; en chef genererar och lagrar dem så att du inte behöver.
- Aktivera multifaktorautentisering varhelst det erbjuds – det skyddar ett konto även om själva lösenordet någon gång avslöjas.
- Att utesluta tvetydiga tecken (0/O, l/I/1) är en rimlig bekvämlighet för lösenord som du kan behöva skriva för hand, men hoppa över det när du kopierar och klistrar in från en chef.