كيف يتم حساب إنتروبيا عبارة المرور
تحتوي صيغة log2 على أمثلة عملية لجميع قوائم EFF الثلاث، وما هي التكاليف المقسمة، ولماذا لا يتفق مقياس قوة موقع الويب مع هذه الصفحة.
الإنتروبيا تقيس العملية وليس كلمة المرور
كلمة المرور الواحدة لا تحتوي على إنتروبيا. إن عبارة "الركيزة الأساسية لبطارية الحصان الصحيحة" ليست قوية أو ضعيفة في حد ذاتها - ما يهم هو كيف ظهرت إلى الوجود. إذا قامت الآلة بسحب أربع كلمات بشكل موحد من قائمة 7,776، فهي واحدة من حوالي 3.7 مليون نتيجة متساوية الاحتمال. إذا اختارها شخص ما لأنه شاهدها في الرسوم المتحركة، فهي واحدة من مجموعة قليلة، ولا يغير ذلك أي قدر من الحسابات.
لذا فإن كل رقم في هذا الموقع يصف المولد وإعداداته، على افتراض أن المهاجم يعرف تلك الإعدادات ويقتصر الأمر على تخمين عمليات السحب العشوائية. وهذا الافتراض هو الافتراض المحافظ. يتم نشر القائمة وعدد الكلمات ونطاق الطول والفاصل وقاعدة الحالة على هذه الصفحة، لذا فإن التعامل معها على أنها سرية سيؤدي إلى تضخيم كل رقم هنا.
الصيغة
بالنسبة للاختيار الذي يتم بشكل موحد من احتمالات N متساوية، فإن الإنتروبيا هي log2(N) بت. يضيف كل اختيار مستقل وحدات البت الخاصة به، لذا فإن k المستقل يسحب من نفس مجموعة N التي تعطي:
البتات = ك × log2(N)
هذا هو الحساب الكامل لعبارة المرور. قاعدة السجل 2 هي ما يحول "عدد الاحتمالات" إلى "عدد البتات"، والبتات ملائمة لأن كل بت إضافي يضاعف العمل الذي يواجهه المهاجم. سبعون بتًا هي ضعف قوة تسعة وستين، وحوالي ألف مرة أصعب من ستين.
تغطي نفس الصيغة كلمة مرور ذات أحرف عشوائية، مع N حجم مجموعة الأحرف وk الطول: عشرين حرفًا مستمدة من مجموعة 80 تعطي 20 × log2(80)، وهو ما يعادل 126 bits.
عملت أمثلة للقوائم الثلاث
تحتوي القائمة الطويلة EFF على 7,776 من الكلمات. log2(7,776) تبلغ حوالي 12.925، لذا فإن كل كلمة تحمل تقريبًا 12.9 bits. ست كلمات تعطي 6 × 12.925، حول 77.5 bits — الافتراضي في هذه الصفحة، وتوصية EFF الخاصة بهذه القائمة. سبع كلمات تعطي حوالي 90.5، وثماني كلمات تعطي حوالي 103.4.
تحتوي كلتا القائمتين القصيرتين على 1,296 من الكلمات. log2(1,296) يبلغ حوالي 10.34، لذا فإن ست كلمات تعطي حوالي 62 bits، وسبع كلمات حول 72.4، وثماني حول 82.7. ولهذا السبب تريد القوائم القصيرة كلمة إضافية أو كلمتين إضافيتين لتتناسب مع الكلمة الطويلة.
تصل خمس كلمات من القائمة الطويلة إلى حوالي 64.6 bits — تقريبًا نفس الكلمات الستة من القائمة القصيرة. الطريقان إلى قوة معينة قابلان للتبادل حقًا؛ اختر أيهما ينتج الكلمات التي تجدها أسهل في الكتابة.
ماذا يفعل مدى الطول بالشكل؟
يقوم الحد الأدنى والحد الأقصى لطول الكلمة بتصفية القائمة قبل سحب أي كلمة، لذا فإن N في الصيغة هو عدد الكلمات التي تبقى بعد عامل التصفية، وليس حجم الملف. تقوم الصفحة بإعادة حساب هذا عندما تقوم بتغيير النطاق وتظهر العدد الباقي، وبالتالي فإن رقم الإنتروبيا يكون دائمًا حول المجمع المستخدم فعليًا.
وهذا تأثير صغير للنطاقات المعقولة وتأثير كبير للنطاقات المتطرفة. يؤدي قصر القائمة الطويلة على كلمات مكونة من أربعة أحرف بالضبط إلى ترك بضع مئات من الكلمات المرشحة، مما يؤدي إلى إسقاط كل كلمة من حوالي 12.9 bits إلى حوالي 8 - مما يحول عبارة المرور المكونة من ست كلمات من 77 bits تقريبًا إلى 48 تقريبًا. ستعرض الصفحة ذلك، وعند هذه النقطة تطلب منك توسيع النطاق أو إضافة كلمات.
ما يضيفه الفاصل وخيارات الحالة
الفاصل الثابت لا يضيف شيئًا. إذا كانت كل فجوة عبارة عن واصلة، فإن المهاجم الذي يعرف الإعدادات يضع واصلات في كل فجوة أيضًا؛ لا يوجد خيار لهم للتخمين.
خيار الفاصل العشوائي مختلف. تأخذ كل فجوة بشكل مستقل واحدًا من خمسة أحرف، لذا تضيف كل فجوة log2(5)، حوالي 2.32 bits. تحتوي عبارة المرور المكونة من ست كلمات على خمس فجوات، أي حوالي 11.6 بت إضافي - وهو مكسب حقيقي، وتحسبه الصفحة.
وينطبق نفس المنطق على القضية. القواعد السفلية والعلوية والكبيرة والمتناوبة هي قواعد ثابتة ولا تضيف شيئًا. تقلب الحالة العشوائية عملة مستقلة لكل كلمة، لذا فهي تضيف بتًا واحدًا بالضبط لكل كلمة: ستة بتات في عبارة مرور مكونة من ست كلمات. وهذا يحسب أيضا.
ومن الجدير بالذكر مدى تواضع هذه. تضيف حالة الأحرف والفواصل العشوائية معًا حوالي 17 bits إلى عبارة مرور مكونة من ست كلمات، بينما تضيف الكلمة السابعة حوالي 13 بمفردها ويسهل تذكرها كثيرًا. تعد إضافة الكلمات دائمًا هي الرافعة الأفضل.
يا لها من تكاليف عرضية
باستخدام الحروف الأبجدية، لم يعد يتم استخلاص كل كلمة من المجموعة بأكملها - بل يتم استخلاصها من الكلمات التي تبدأ بالحرف الذي حددته. لذا تصبح الصيغة مجموعًا وليس منتجًا: الإجمالي هو log2 للمجموعة للحرف الأول، بالإضافة إلى log2 للمجموعة للحرف الثاني، وهكذا.
يتم توزيع الرسائل بشكل غير متساو للغاية. في القائمة الطويلة EFF، والتي تقتصر على كلمات مكونة من خمسة إلى تسعة أحرف، تكون المجموعة التي تبدأ بـ s أكبر بعدة مرات من المجموعة التي تبدأ بـ j، وأكبر بكثير من المجموعة التي تبدأ بـ x. وبالتالي فإن الحروف الأبجدية المكونة من ستة أحرف تعطي رقمًا أقل من ستة أضعاف القيمة غير المقيدة لكل كلمة، ويعتمد مدى المسافة أدناه كليًا على الحروف التي اخترتها.
تقوم الصفحة بإجراء هذا المبلغ للأحرف التي تكتبها بالضبط، وهي الطريقة الوحيدة لإعطاء رقم صحيح. إذا لم يكن هناك كلمة خلف أحد رسائلك في القائمة الحالية ونطاق الطول، فإنه يوضح الحرف بدلاً من الفشل بهدوء.
الحروف الأبجدية ليست سرا أيضا. افترض أن المهاجم يعرف الأحرف الأولى من اسم كلبك، لأن هذا هو الشيء الذي يمكن تخمينه.
تحويل البتات إلى وقت، بصراحة
تفترض تقديرات الوقت في هذه الصفحة حدوث هجوم دون اتصال بالإنترنت بمعدل تريليون تخمين في الثانية ضد قاعدة بيانات كلمات المرور المسروقة، وأنه يجب تجربة نصف الاحتمالات قبل ظهور الخيار الصحيح. وترد تلك الافتراضات أينما ظهر الزمن، لأن تقدير الوقت بدونها لا معنى له.
تريليون تخمين في الثانية هو رقم قاسٍ بشكل متعمد. إنه في المنطقة المناسبة للأجهزة المخصصة التي تهاجم وظيفة تجزئة سريعة ومختارة بشكل سيئ. الموقع الذي يستخدم كلمة مرور حديثة بشكل صحيح يكون أبطأ في الهجوم بمعامل الملايين، وأي نموذج تسجيل دخول عبر الإنترنت يكون أبطأ بمعامل المليارات، نظرًا لأن كل محاولة هي طلب شبكة يمكن للخادم تحديد معدله.
ولهذا السبب فإن الأرقام الموجودة في هذه الصفحة متشائمة عن قصد. إذا كان التقدير يشير إلى أن البحث سيستغرق وقتًا أطول بكثير من أي شخص آخر، فإن الرقم الحقيقي مقابل خدمة تدار بكفاءة لا يزال أطول.
لماذا يقول مقياس قوة موقع الويب شيئًا مختلفًا
تقوم معظم مقاييس القوة بتسجيل الأحرف الموجودة أمامها، لأن هذا هو كل ما لديها: فهي لا ترى أبدًا كيف تم إنشاء كلمة المرور. إنهم يكافئون فئات الأحرف المختلطة، ويعاقبون التكرار، وغالبًا ما يتطابقون مع قواميس كلمات المرور الشائعة. ضد كلمة المرور التي اخترعها الإنسان، يعد ذلك بمثابة إرشاد معقول، وهو الشيء الوحيد الذي يمكن للنموذج القيام به.
إنه يسجل عبارة مرور تم إنشاؤها بشكل سيء لسبب خاطئ تمامًا. تبدو ست كلمات صغيرة في القاموس مع مسافات بينها، بمثابة إرشادي لحساب الأحرف، تمامًا مثل الشيء الذي تم تصميمه للتحذير منه - على الرغم من أن الكلمات تم رسمها عشوائيًا وكانت النتيجة أقوى من أي شيء تقريبًا قد يصفق له المقياس.
عندما يختلف المقياس وهذه الصفحة حول عبارة المرور التي تم إنشاؤها هنا، فإن الصفحة تصف العملية والمقياس يصف المظهر. ولا يكذب. إنهم يقيسون أشياء مختلفة، وواحد منهم فقط يعرف من أين جاءت الكلمات.
ماذا يحدث لما تولد
ToolAcre ينشئ كلمات مرور محليًا في متصفحك. بالنسبة للبيئات شديدة الحساسية، تأكد من موثوقية المتصفح والجهاز ونظام التشغيل الخاص بك قبل استخدام أي منشئ كلمات المرور على الويب.
- يتم إنشاء كل عبارة مرور وكلمة مرور في علامة تبويب المتصفح الخاص بك، عن طريق مولد الأرقام العشوائية المشفرة الخاص بالمتصفح الخاص بك. لا يوجد خادم متورط بمجرد تحميل الصفحة.
- لا يتم إرسال أي شيء يتم إنشاؤه هنا إلى ToolAcre. تعمل سياسة أمان المحتوى الخاصة بهذا المنتج على تقييد الصفحة بأصلها، لذا يقوم المتصفح نفسه بحظر أي محاولة لإرسال البيانات إلى مكان آخر.
- لا تتم كتابة أي شيء على وحدة التخزين المحلية أو وحدة تخزين الجلسة أو ملف تعريف الارتباط أو قاعدة بيانات المتصفح أو شريط العناوين أو وحدة تحكم المتصفح. إعادة التحميل يتجاهلها؛ إغلاق علامة التبويب يتجاهلها.
- لا يوجد حساب ولا تسجيل دخول ولا يوجد برنامج نصي للتحليلات ولا يوجد برنامج نصي للإعلان. الملفات الوحيدة التي تم تنزيلها هي قوائم الكلمات الثابتة.
- لا يتم الاحتفاظ بالتاريخ. يؤدي الإنشاء مرة أخرى إلى استبدال القيمة، ولا يمكن استرداد القيمة السابقة.
أسئلة
كم عدد البتات الكافية؟
بالنسبة لحساب عادي يستخدم مدير كلمات مرور، فإن أي شيء أعلاه حول 70 bits يتجاوز التخمين الواقعي. بالنسبة لعبارات المرور القليلة التي تحمي كل شيء آخر - المدير نفسه، جهازك، بريدك الإلكتروني - تهدف إلى تحقيق مستوى أعلى، حوالي 90 bits أو أكثر، أي سبع أو ثماني كلمات من القائمة الطويلة.
لماذا تساعد إضافة كلمة أكثر من إضافة رمز؟
كلمة من القائمة الطويلة تضرب عدد الاحتمالات في 7,776، حوالي 12.9 bits. الرمز الملحق في موضع ثابت يضاعفه بواحد، لأن المهاجم يعلم بوجوده. فقط الاختيارات التي يتم حسابها بشكل عشوائي.
هل تحسب الصفحة خيار الحالة العشوائية في الشكل؟
نعم، بمعدل بت واحد لكل كلمة، لأن كل كلمة عبارة عن نقرة مستقلة لعملة معدنية. يتم احتساب قواعد الحالة الثابتة على أنها صفر، لأن المهاجم الذي يعرف القاعدة يمكنه تطبيقها بنفسه.
لماذا يتم استخدام نصف مساحة المفاتيح في تقديرات الوقت؟
لأنه في المتوسط، يجد البحث الشامل الإجابة في منتصف الطريق. سيؤدي استخدام مساحة المفاتيح الكاملة إلى المبالغة في تقدير الوقت بمعامل اثنين، وهو خطأ تقريبي في هذه المقاييس ولكنه لا يزال خاطئًا.
هل 77 bits كافية نظرًا لمدى سرعة أجهزة الكمبيوتر؟
تتضاعف تكلفة التخمين مع كل جزء إضافي، لذا فإن الحساب يفضل المدافع بشدة. إن المخاطر الواقعية التي تتعرض لها عبارة مرور 77 ليست عمليات حسابية أولية - فهي عبارة عن تصيد احتيالي، وبرامج ضارة على جهازك، وإعادة استخدامها عبر المواقع، وخدمة تخزنها بلا مبالاة. هذه هي الأشياء التي تستحق الاهتمام بها.
القيود
- الإنتروبيا هي الحد الأعلى لصعوبة التخمين، وليست تنبؤًا لكيفية اختراق الحساب فعليًا. يتم فقدان معظم الحسابات بسبب التصيد الاحتيالي وإعادة الاستخدام وقواعد البيانات المخترقة بدلاً من التخمين.
- تفترض الأرقام أن المصدر العشوائي سليم. تستخدم هذه الصفحة مولد التشفير الخاص بالمتصفح وترفض العمل بدونه، لكنها لا تستطيع تدقيق ذلك المولد من داخل الصفحة.
- تعتمد تقديرات الوقت كليًا على معدل التخمين المفترض. المعدل المستخدم هنا مذكور، وهو قاسٍ بشكل متعمد، وقد يكون خاطئًا في أي من الاتجاهين بالنسبة لأي مهاجم معين.
- يفترض الحساب أن كل كلمة يتم رسمها بشكل مستقل وموحد. سيكون من المبالغة في تقدير القوة إذا لم يكن ذلك صحيحًا، ولهذا السبب يرسم المولد مع الاستبدال بدلاً من إزالة الكلمات التي استخدمها بالفعل.
- لا يوجد رقم إنتروبيا يفسر إعادة استخدام عبارة المرور، أو كتابتها في مكان غير آمن، أو كتابتها على جهاز مخترق.