熵数的实际含义是什么
熵衡量发电机可以产生多少种可能的输出,以 2 的幂表示。从字符池构建的随机密码的熵 = 长度 × log2(池大小) - 您添加的每个字符都会使可能的密码数量成倍增加,而您获得的每一比特熵都会使暴力攻击平均需要的猜测次数增加一倍。
Entropy = Length × log₂(pool size)
16 chars, upper+lower+digits+symbols (89-char pool):
16 × log₂(89) ≈ 16 × 6.48 ≈ 103.6 bits
That 103.6-bit result lands in the "Strong" band this tool reports. Notice that the pool size barely matters compared to length — going from 89 possible characters down to just digits (10) only costs about 3.3 bits per character, while cutting the length in half costs 50+ bits. Length is doing almost all of the work.
将熵转化为裂纹时间估计
每个结果旁边显示的破解时间假设暴力攻击者每秒猜测 100 亿个组合——这是一个粗略的、故意保守的基准,用于在有能力的硬件上针对被盗密码哈希进行离线攻击。这不是一个保证,只是一种让抽象的位数变得具体的方法。
Combinations = 2^entropy
Estimated seconds = Combinations ÷ 10,000,000,000
实际上,大多数帐户泄露根本不是来自暴力破解强密码,而是来自网络钓鱼、在不相关的泄露中重复使用的密码或恶意软件。高熵分数可以防御一种特定的威胁模型;它不能替代每个帐户的唯一密码和所提供的多因素身份验证。
为什么密码强度很大程度上取决于字数
根据该工具的单词列表构建的密码短语遵循与随机密码相同的逻辑,只是使用单词而不是字符:熵 = 单词数 × log2(单词列表大小)。由于内置列表的单词数量略多于 100 个,因此每个附加单词大约会增加 6.7 位 — 每单位明显少于随机字符,这就是为什么密码短语需要比随机密码需要的字符更多的单词才能达到相同的强度。
| 字 | 大约。熵 | 力量带 |
|---|---|---|
| 4 | ~26.8 bits | 虚弱的 |
| 6 | ~40.2 bits | 公平的 |
| 8 | ~53.6 bits | 良好 |
Turning on "Add a number at end" tacks on roughly another 6.6 bits. If a passphrase is the login for something you'd rather keep locked down, lean toward 6-8 words rather than the shorter end of the range — a real diceware-style word list with thousands of entries would need fewer words for equivalent strength, but more words is the safe compensation with a smaller list.
一些比任何单一密码更重要的习惯
- 切勿在多个帐户之间重复使用密码 - 一个被破坏的网站不应该能够解锁您拥有的所有其他帐户。
- 使用密码管理器。记住几十个强而独特的密码是不现实的;经理会生成并存储它们,因此您无需这样做。
- 无论在何处提供多因素身份验证,都可以打开它 - 即使密码本身被泄露,它也可以保护帐户。
- 排除不明确的字符(0/O、l/I/1)对于您可能需要手动输入的密码来说是相当方便的,但在从管理器复制粘贴时可以跳过它。