Số entropy thực sự có ý nghĩa gì
Entropy đo lường số lượng đầu ra có thể có mà một máy phát điện có thể tạo ra, được biểu thị bằng lũy thừa của hai. Một mật khẩu ngẫu nhiên được tạo từ một nhóm ký tự có entropy = length × log₂(kích thước nhóm) - mỗi ký tự bạn thêm sẽ nhân số lượng mật khẩu có thể có và mỗi bit entropy bạn nhận được sẽ nhân đôi số lần đoán trung bình mà một cuộc tấn công vũ phu cần.
Entropy = Length × log₂(pool size)
16 chars, upper+lower+digits+symbols (89-char pool):
16 × log₂(89) ≈ 16 × 6.48 ≈ 103.6 bits
That 103.6-bit result lands in the "Strong" band this tool reports. Notice that the pool size barely matters compared to length — going from 89 possible characters down to just digits (10) only costs about 3.3 bits per character, while cutting the length in half costs 50+ bits. Length is doing almost all of the work.
Biến entropy thành ước tính thời gian bẻ khóa
Thời gian bẻ khóa hiển thị cùng với mỗi kết quả giả định kẻ tấn công mạnh mẽ đoán 10 tỷ kết hợp mỗi giây — một tiêu chuẩn sơ bộ, thận trọng có chủ ý dành cho các cuộc tấn công ngoại tuyến chống lại hàm băm mật khẩu bị đánh cắp trên phần cứng có khả năng hoạt động. Đó không phải là một sự đảm bảo, chỉ là một cách để làm cho số lượng bit trừu tượng trở nên cụ thể.
Combinations = 2^entropy
Estimated seconds = Combinations ÷ 10,000,000,000
Trên thực tế, hầu hết các vụ vi phạm tài khoản hoàn toàn không đến từ việc ép buộc sử dụng mật khẩu mạnh — chúng đến từ hành vi lừa đảo, mật khẩu được sử dụng lại bị lộ trong một vụ vi phạm không liên quan hoặc phần mềm độc hại. Điểm entropy cao bảo vệ khỏi một mô hình mối đe dọa cụ thể; nó không thay thế mật khẩu duy nhất cho mỗi tài khoản và xác thực đa yếu tố được cung cấp.
Tại sao độ mạnh của cụm mật khẩu phụ thuộc nhiều vào số từ
Cụm mật khẩu được tạo từ danh sách từ của công cụ này tuân theo logic tương tự như mật khẩu ngẫu nhiên, chỉ với các từ thay vì ký tự: entropy = số từ × log₂(kích thước danh sách từ). Bởi vì danh sách tích hợp có hơn 100 từ một chút, mỗi từ bổ sung sẽ thêm khoảng 6,7 bit - ít hơn đáng kể trên mỗi đơn vị so với một ký tự ngẫu nhiên, đó là lý do tại sao cụm mật khẩu cần nhiều từ hơn mật khẩu ngẫu nhiên cần các ký tự để đạt được cùng độ mạnh.
| Từ | Xấp xỉ. entropy | Dải sức mạnh |
|---|---|---|
| 4 | ~26.8 bits | Yếu đuối |
| 6 | ~40.2 bits | Hội chợ |
| 8 | ~53.6 bits | Khá-Tốt |
Turning on "Add a number at end" tacks on roughly another 6.6 bits. If a passphrase is the login for something you'd rather keep locked down, lean toward 6-8 words rather than the shorter end of the range — a real diceware-style word list with thousands of entries would need fewer words for equivalent strength, but more words is the safe compensation with a smaller list.
Một vài thói quen quan trọng hơn bất kỳ mật khẩu nào
- Không bao giờ sử dụng lại mật khẩu trên nhiều tài khoản — một trang web bị vi phạm sẽ không thể mở khóa mọi tài khoản khác mà bạn sở hữu.
- Sử dụng trình quản lý mật khẩu. Việc ghi nhớ hàng tá mật khẩu mạnh và duy nhất là không thực tế; người quản lý tạo và lưu trữ chúng để bạn không cần phải làm vậy.
- Bật xác thực đa yếu tố ở bất kỳ nơi nào được cung cấp — tính năng này bảo vệ tài khoản ngay cả khi mật khẩu bị lộ.
- Việc loại trừ các ký tự không rõ ràng (0/O, l/I/1) là sự thuận tiện hợp lý cho mật khẩu mà bạn có thể cần nhập bằng tay nhưng bỏ qua nó khi sao chép-dán từ trình quản lý.