จริงๆ แล้วตัวเลขเอนโทรปีหมายถึงอะไร
เอนโทรปีวัดจำนวนเอาท์พุตที่เป็นไปได้ที่เครื่องกำเนิดไฟฟ้าสามารถผลิตได้ แสดงเป็นกำลังสอง รหัสผ่านแบบสุ่มที่สร้างจากกลุ่มอักขระจะมีเอนโทรปี = ความยาว × log₂ (ขนาดพูล) — อักขระทุกตัวที่คุณเพิ่มจะคูณจำนวนรหัสผ่านที่เป็นไปได้ และทุกๆ บิตของเอนโทรปีที่คุณได้รับจะเพิ่มเป็นสองเท่าของจำนวนการเดาโดยเฉลี่ยสำหรับการโจมตีแบบเดรัจฉาน
Entropy = Length × log₂(pool size)
16 chars, upper+lower+digits+symbols (89-char pool):
16 × log₂(89) ≈ 16 × 6.48 ≈ 103.6 bits
That 103.6-bit result lands in the "Strong" band this tool reports. Notice that the pool size barely matters compared to length — going from 89 possible characters down to just digits (10) only costs about 3.3 bits per character, while cutting the length in half costs 50+ bits. Length is doing almost all of the work.
เปลี่ยนเอนโทรปีเป็นการประมาณการแคร็กไทม์
เวลาแคร็กที่แสดงข้างผลลัพธ์แต่ละรายการจะถือว่าผู้โจมตีกำลังคาดเดา 10 พันล้านชุดต่อวินาที ซึ่งเป็นเกณฑ์มาตรฐานคร่าวๆ และจงใจอนุรักษ์นิยมสำหรับการโจมตีออฟไลน์ต่อแฮชรหัสผ่านที่ถูกขโมยบนฮาร์ดแวร์ที่มีความสามารถ มันไม่ใช่การรับประกัน แต่เป็นเพียงวิธีหนึ่งในการทำให้จำนวนบิตที่เป็นนามธรรมรู้สึกเป็นรูปธรรม
Combinations = 2^entropy
Estimated seconds = Combinations ÷ 10,000,000,000
ในทางปฏิบัติ การละเมิดบัญชีส่วนใหญ่ไม่ได้เกิดจากการบังคับใช้รหัสผ่านที่รัดกุมแต่อย่างใด โดยมาจากฟิชชิ่ง รหัสผ่านที่ใช้ซ้ำซึ่งเปิดเผยในการละเมิดที่ไม่เกี่ยวข้อง หรือมัลแวร์ คะแนนเอนโทรปีที่สูงจะป้องกันรูปแบบภัยคุกคามเฉพาะรูปแบบเดียว ไม่ได้ใช้แทนรหัสผ่านที่ไม่ซ้ำกันต่อบัญชีและการตรวจสอบสิทธิ์แบบหลายปัจจัยที่มีให้
เหตุใดความเข้มงวดของข้อความรหัสผ่านจึงขึ้นอยู่กับจำนวนคำเป็นอย่างมาก
ข้อความรหัสผ่านที่สร้างจากรายการคำของเครื่องมือนี้เป็นไปตามตรรกะเดียวกันกับรหัสผ่านแบบสุ่ม เพียงแต่ใช้คำแทนอักขระ: เอนโทรปี = จำนวนคำ × log₂(ขนาดรายการคำ) เนื่องจากรายการในตัวมีคำมากกว่า 100 คำเล็กน้อย แต่ละคำเพิ่มเติมจึงเพิ่มประมาณ 6.7 บิต — เห็นได้ชัดว่าต่อหน่วยน้อยกว่าอักขระสุ่มอย่างเห็นได้ชัด ซึ่งเป็นสาเหตุที่ข้อความรหัสผ่านต้องใช้คำมากกว่ารหัสผ่านแบบสุ่มต้องใช้อักขระเพื่อให้มีระดับความแรงเท่ากัน
| คำ | ประมาณ เอนโทรปี | วงความแข็งแกร่ง |
|---|---|---|
| 4 | ~26.8 bits | อ่อนแอ |
| 6 | ~40.2 bits | ยุติธรรม |
| 8 | ~53.6 bits | ยุติธรรมดี |
Turning on "Add a number at end" tacks on roughly another 6.6 bits. If a passphrase is the login for something you'd rather keep locked down, lean toward 6-8 words rather than the shorter end of the range — a real diceware-style word list with thousands of entries would need fewer words for equivalent strength, but more words is the safe compensation with a smaller list.
นิสัยบางประการที่มีความสำคัญมากกว่ารหัสผ่านเดียว
- อย่าใช้รหัสผ่านซ้ำในบัญชีต่างๆ ไซต์ที่ถูกละเมิดไม่ควรสามารถปลดล็อคบัญชีอื่นๆ ที่คุณเป็นเจ้าของได้
- ใช้เครื่องมือจัดการรหัสผ่าน การจดจำรหัสผ่านที่รัดกุมและไม่ซ้ำกันหลายสิบอันนั้นไม่ใช่เรื่องจริง ผู้จัดการจะสร้างและจัดเก็บไว้ ดังนั้นคุณไม่จำเป็นต้องทำ
- เปิดการตรวจสอบสิทธิ์แบบหลายปัจจัยในทุกที่ที่มีให้บริการ โดยจะปกป้องบัญชีแม้ว่ารหัสผ่านจะถูกเปิดเผยก็ตาม
- การยกเว้นอักขระที่ไม่ชัดเจน (0/O, l/I/1) เป็นความสะดวกที่สมเหตุสมผลสำหรับรหัสผ่านที่คุณอาจต้องพิมพ์ด้วยมือ แต่ให้ข้ามไปเมื่อคัดลอกและวางจากผู้จัดการ