Text- und Alltagstools · Passwortgenerator
So berechnen Sie die Passphrasen-Entropie: Wörter, Wortlistengröße und log2
· Wie es funktioniert
Passwörter Passphrasen Entropie
Eine praktische Anleitung zu der einen Formel, die zählt – Wörter × log2 (Wortlistengröße) – mit Vergleichen zu Passwörtern mit zufälligen Zeichen, sodass Sie eine Wortanzahl anhand von Gründen und nicht aus Gewohnheit festlegen können.
Wie viele Wörter sind genug? – warum die Frage eher eine arithmetische Antwort als ein Gefühl hat
ToolAcre lässt drei bis sechzehn Passphrasenwörter zu, aber das Repository gibt nicht an, dass eine Anzahl für jedes Konto oder jeden Angreifer ausreichend ist. „Genug“ hängt von einem Bedrohungsmodell ab, das über die Quelle eines Generators hinausgeht. Was der Code genau beantworten kann, ist, wie viele Entscheidungen sein eigener Prozess trifft, nachdem die ausgewählte Wortliste nach der minimalen und maximalen Wortlänge gefiltert wurde.
Diese enger gefasste Frage ist immer noch nützlich. Damit kann ein Prüfer Einstellungen vergleichen, ohne vorzutäuschen, dass das Ergebnis Phishing, Wiederverwendung oder Gerätekompromittierung abdeckt. Beginnen Sie mit dem tatsächlichen berechtigten Pool, der von `generateWordlist` zurückgegeben wird, und nicht mit der angekündigten ungefilterten Listengröße, da sich durch das Ausschließen von Wörtern die Anzahl der möglichen Ergebnisse ändert, die für jede Ziehung verfügbar sind.
Wie viele Wörter die ausgelieferten Einstellungen zulassen und was daraus berechnet werden kann
Wenn eine Ziehung gleichmäßig aus N zulässigen Wörtern auswählt, beträgt ihr Beitrag log₂(N). Bei Ersetzung und unabhängigen W-Zeichnungen beträgt der Wortbeitrag W × log₂(N). Die Paketentropiefunktion verwendet die gefilterte eindeutige Wortlistenlänge, und Tests bestätigen, dass das Hinzufügen eines Wortes die Schätzung desselben Pools um log₂ erhöht.
Die Formel gehört zum Auswahlprozess, nicht zur isolierten gedruckten Phrase. Eine Person könnte dieselbe Sequenz eingeben, nachdem sie Lieblingswörter ausgewählt hat, und so durch einen anderen und nicht quantifizierten Prozess identischen Text erzeugen. ToolAcre schätzt daher die von ihm kontrollierten Einstellungen und akzeptiert kein vorhandenes Passwort für die Bewertung.
Die EFF-Zahlen – ungefähr 12.9 Bits pro Wort aus der langen Liste und ungefähr 10.3 aus den kurzen Listen
Die festgeschriebene lange Datei enthält genau 7,776 nicht leere Einträge, während jede kurze Datei 1,296 enthält. Build-Time-Tests zählen die echten Dateien und vergleichen sie mit der Optionstabelle, sodass diese Größen überprüft und nicht von einem Etikett kopiert werden. Ihre ungefilterten Werte pro Ziehung sind log₂(7,776), ungefähr 12.9, und log₂(1,296), ungefähr 10.3.
Ein Wortlängenbereich kann beide Pools reduzieren. Bei der Entropieanzeige werden die Wörter verwendet, die tatsächlich geladen wurden und die Filterung überstanden haben, wodurch verhindert wird, dass eine veraltete Bezeichnung die Berechnung steuert. Wenn ein Bereich null oder ein Wort zulässt, verweigert die Validierung die Generierung, anstatt eine beruhigende Zahl für einen Prozess ohne nützliche Vielfalt auszugeben.
Die überprüften EFF-Listengrößen: 7,776 und 1,296 Einträge Der Zeichenmodus
verfügt über eine parallele Berechnung aus dem ausgewählten Alphabet, seine Generierungsrichtlinie reserviert jedoch auch ein Zeichen aus jeder ausgewählten Klasse und mischt das Ergebnis dann sicher. Bei Vergleichen sollte daher das genaue unterstützte Alphabet und die unterstützte Länge angegeben werden, anstatt davon auszugehen, dass „gemischte Zeichen“ immer den gleichen Satz bedeuten. Aus Gründen der Zuverlässigkeit verzichtet ToolAcre auf Anführungszeichen, Backslash, Backtick und Leerzeichen in seinem Symbolpool.
Eine generierte Zeichenfolge, die nur aus Kleinbuchstaben besteht, kann arithmetisch mit generierten Wörtern verglichen werden, da beide Pools explizit sind und Zeichnungen dasselbe sichere ganzzahlige Grundelement verwenden. Dieser Vergleich sagt nichts über ein von Menschen erstelltes Passwort oder eine Phrase in Kleinbuchstaben aus. Einheitliche unabhängige Entscheidungen sind die tragende Annahme, und eine Änderung der Auswahlmethode verändert das Modell.
Vergleich generierter Wörter und Zeichen nur anhand ihrer verifizierten Poolgrößen
Angenommen, die ungefilterte lange Liste wird für sechs Wörter ausgewählt. Die Wortberechnung beträgt 6 × log₂(7,776), ungefähr 77.5 Bits. Sieben Ziehungen aus einer Auswahlliste mit 1,296-Einträgen ergeben 7 × log₂(1,296), ungefähr 72.4 Bits. Diese Werte ergeben sich direkt aus den verifizierten Dateigrößen, werden jedoch nicht als universelles Ziel für einen Laptop, ein Wi-Fi-Netzwerk oder einen Tresor deklariert.
Wenn der Benutzer die Wortlänge einschränkt, ersetzen Sie 7,776 oder 1,296 durch die zulässige Anzahl, die vom aktuellen Pool angezeigt wird. Zufällige Groß-/Kleinschreibung fügt pro Wort eine unabhängige Groß-/Kleinschreibung hinzu. Ein zufälliges Trennzeichen wählt für jede Lücke fünf Zeichen aus. Eine feste Großschreibung und ein festes Trennzeichen fügen in dieser Implementierung keine zufällige Auswahl hinzu.
Arbeitsbeispiel: Einstellungen berechnen, ohne ein Bedrohungsmodellziel vorzugeben
Die Entropie misst nicht, ob Anmeldeinformationen wiederverwendet, auf einer Phishing-Seite eingegeben, von Malware erfasst oder über einen Zwischenablage-Manager offengelegt werden. Es wird auch nicht beschrieben, wie ein Remote-Dienst Konten hasht, die Rate begrenzt oder wiederherstellt. Auf der Seite „Einschränkungen“ wird die Generatorarithmetik explizit von diesen Risiken getrennt, anstatt eine Zahl als vollständige Sicherheitsbewertung darzustellen.
Sogar die angezeigte Suchzeitprosa beruht auf einer angegebenen hypothetischen Rate. Eine Änderung dieser Annahme ändert die Dauer, sodass die Zeit eher als Vergleichshilfe denn als Prognose dient. Die reproduzierbare Zahl ist die aus den Einstellungen abgeleitete Auswahlanzahl; Angriffskosten erfordern Beweise über Systeme außerhalb der Registerkarte.
Was dies nicht abdeckt – Passwörter, die von Personen gewählt wurden, deren Entropie auf diese Weise nicht berechnet werden kann
Von einer Person ausgewählte Wörter erben nicht die Listenformel, nur weil jedes Token in der EFF-Datei erscheint. Menschen bevorzugen Grammatik, Themen, Zitate und bekannte Assoziationen, wodurch die Verbreitung unbekannt ist. Ohne einen dokumentierten Zufallsprozess würde die Zuweisung von W × log₂(N) einen Generator beschreiben, der nicht verwendet wurde.
Aus diesem Grund generiert ToolAcre statt auszuwerten. Es wird niemandem sagen, dass eine von ihm erfundene Phrase die gleiche Wertschätzung hat wie eine einheitlich ausgewählte. Es wird außerdem nicht empfohlen, generierte Beispiele zu veröffentlichen. Sobald ein bestimmtes Ergebnis in einem Artikel erscheint, ist es kein geheimer Kandidat mehr.
Das Wichtigste: Entscheiden Sie, welche Bits Sie benötigen, dividieren Sie durch 12.9, runden Sie auf, generieren Sie dann mit dem Passwortgenerator eine Passphrase und zählen Sie deren Wörter mit Ihrem Ziel ab
Verwenden Sie die Schätzung, um Überlegungen zu den Steuerelementen anzustellen, die die Seite tatsächlich zur Verfügung stellt: überprüfte Liste, zulässiger Längenbereich, Wortanzahl, Trennzeichenregel und Groß-/Kleinschreibungsregel. Führen Sie eine Neuberechnung durch, wenn sich diese Eingaben ändern. Die Formel ist transparent genug, um reproduziert zu werden, und die Implementierung leitet ihren Pool aus den geladenen Daten ab, anstatt auf den Präsentationstext zu vertrauen.
Beenden Sie die Schlussfolgerung am Rande dieses Modells. Eine höhere berechnete Auswahlanzahl ist kein Schutz gegen jede Bedrohung, keine Erlaubnis zur Wiederverwendung eines Berechtigungsnachweises oder einen Ersatz für einen Manager. Es handelt sich um eine ehrliche Beschreibung eines lokalen Zufallsgenerierungsprozesses, dessen Poolgrößen und -ziehungen überprüft werden können.