Що насправді означає число ентропії
Ентропія вимірює, скільки можливих вихідних сигналів міг би виробити генератор, виражений у ступені двійки. Випадковий пароль, створений із пулу символів, має ентропію = довжина × log₂ (розмір пулу) — кожен символ, який ви додаєте, помножує кількість можливих паролів, а кожен біт ентропії, який ви отримуєте, подвоює кількість вгадувань, яку в середньому потребує атака грубою силою.
Entropy = Length × log₂(pool size)
16 chars, upper+lower+digits+symbols (89-char pool):
16 × log₂(89) ≈ 16 × 6.48 ≈ 103.6 bits
That 103.6-bit result lands in the "Strong" band this tool reports. Notice that the pool size barely matters compared to length — going from 89 possible characters down to just digits (10) only costs about 3.3 bits per character, while cutting the length in half costs 50+ bits. Length is doing almost all of the work.
Перетворення ентропії на оцінку часу тріщини
Час злому, показаний поруч із кожним результатом, припускає, що зловмисник вгадує 10 мільярдів комбінацій за секунду — приблизний, навмисно консервативний еталон для офлайн-атак проти хешу вкраденого пароля на потужному обладнанні. Це не гарантія, це просто спосіб зробити абстрактну кількість бітів конкретними.
Combinations = 2^entropy
Estimated seconds = Combinations ÷ 10,000,000,000
На практиці більшість зламів облікових записів узагалі не відбувається через підбір надійного пароля, а через фішинг, повторно використані паролі, виявлені під час непов’язаного злому, або шкідливе програмне забезпечення. Високий показник ентропії захищає від однієї конкретної моделі загрози; він не замінює унікальні паролі для кожного облікового запису та багатофакторну автентифікацію, де вона пропонується.
Чому надійність парольної фрази значною мірою залежить від кількості слів
Парольна фраза, створена зі списку слів цього інструменту, дотримується тієї ж логіки, що й випадковий пароль, лише зі словами замість символів: ентропія = кількість слів × log₂(розмір списку слів). Оскільки вбудований список містить трохи більше 100 слів, кожне додаткове слово додає приблизно 6,7 біта — помітно менше на одиницю, ніж випадковий символ, тому парольні фрази потребують більше слів, ніж випадковий пароль, щоб досягти такої ж надійності.
| Слова | прибл. ентропія | Смуга міцності |
|---|---|---|
| 4 | ~26.8 bits | Слабкий |
| 6 | ~40.2 bits | ярмарок |
| 8 | ~53.6 bits | Чесно-Добре |
Turning on "Add a number at end" tacks on roughly another 6.6 bits. If a passphrase is the login for something you'd rather keep locked down, lean toward 6-8 words rather than the shorter end of the range — a real diceware-style word list with thousands of entries would need fewer words for equivalent strength, but more words is the safe compensation with a smaller list.
Кілька звичок, які важливіші за будь-який окремий пароль
- Ніколи не використовуйте пароль для кількох облікових записів — один зламаний сайт не зможе розблокувати всі інші ваші облікові записи.
- Використовуйте менеджер паролів. Запам'ятати десятки надійних унікальних паролів нереально; менеджер генерує та зберігає їх, тому вам не потрібно.
- Увімкніть багатофакторну автентифікацію скрізь, де вона пропонується — вона захищає обліковий запис, навіть якщо сам пароль колись розкривається.
- Виключення неоднозначних символів (0/O, l/I/1) є розумною зручністю для паролів, які вам, можливо, доведеться вводити вручну, але пропустіть це під час копіювання з адміністратора.