So wird die Passphrasen-Entropie berechnet
Die log2-Formel, Beispiele für alle drei EFF-Listen, was ein Akrostichon kostet und warum ein Website-Stärkemesser mit dieser Seite nicht übereinstimmt.
Die Entropie misst den Prozess, nicht das Passwort
Ein einzelnes Passwort hat keine Entropie. Der Ausdruck „richtige Pferdebatterie“ ist an sich weder stark noch schwach – entscheidend ist, wie er entstanden ist. Wenn eine Maschine vier Wörter gleichmäßig aus einer Liste von 7,776 zieht, ist dies eines von etwa 3.7 Millionen Millionen gleich wahrscheinlichen Ergebnissen. Wenn jemand es ausgewählt hat, weil er es in einem Zeichentrickfilm gesehen hat, ist es eines von ganz wenigen, und daran ändert auch noch so viel Arithmetik nichts.
Daher beschreibt jede Abbildung auf dieser Website den Generator und seine Einstellungen unter der Annahme, dass ein Angreifer diese Einstellungen kennt und sich auf das Erraten der zufälligen Ziehungen beschränkt. Diese Annahme ist die konservative. Die Liste, die Wortanzahl, der Längenbereich, das Trennzeichen und die Groß-/Kleinschreibung sind alle auf dieser Seite veröffentlicht, daher würde es jede Zahl hier aufblähen, sie als geheim zu behandeln.
Die Formel
Für eine gleichmäßig aus N gleichwahrscheinlichen Möglichkeiten getroffene Auswahl beträgt die Entropie log2(N) Bits. Jede unabhängige Auswahl fügt ihre eigenen Bits hinzu, sodass k unabhängige Ziehungen aus demselben Pool von N Folgendes ergeben:
Bits = k × log2(N)
Das ist die gesamte Berechnung für eine Passphrase. Die Protokollbasis 2 ist es, die „wie viele Möglichkeiten“ in „wie viele Bits“ umwandelt, und Bits sind praktisch, weil jedes zusätzliche Bit die Arbeit verdoppelt, die einem Angreifer bevorsteht. Siebzig Bits sind doppelt so schwer wie neunundsechzig und etwa tausendmal härter als sechzig.
Die gleiche Formel deckt ein Passwort mit zufälligen Zeichen ab, wobei N die Größe des Zeichensatzes und k die Länge ist: Zwanzig Zeichen aus einem Satz von 80 ergeben 20 × log2(80), was etwa 126 Bits entspricht.
Ausgearbeitete Beispiele für die drei Listen
Die lange EFF-Liste enthält 7,776 Wörter. log2(7,776) beträgt ungefähr 12.925, sodass jedes Wort ungefähr 12.9 Bits enthält. Sechs Wörter ergeben 6 × 12.925, etwa 77.5 Bits – der Standardwert auf dieser Seite und die eigene Empfehlung der EFF für diese Liste. Sieben Wörter geben Auskunft über 90.5, acht über 103.4.
Beide Shortlists enthalten 1,296 Wörter. log2(1,296) ist ungefähr 10.34, also ergeben sechs Wörter ungefähr 62 Bits, sieben ungefähr 72.4 und acht ungefähr 82.7. Aus diesem Grund benötigen die kurzen Listen ein oder zwei zusätzliche Wörter, die mit dem langen übereinstimmen.
Fünf Wörter aus der langen Liste ergeben ungefähr 64.6 bits – fast genauso viel wie sechs aus einer kurzen Liste. Die beiden Wege zu einer bestimmten Stärke sind tatsächlich austauschbar; Wählen Sie die Wörter aus, die Sie leichter eingeben können.
Was der Längenbereich mit der Figur macht
Die minimale und maximale Wortlänge filtert die Liste, bevor ein Wort gezeichnet wird. Daher ist N in der Formel die Anzahl der Wörter, die den Filter überleben, und nicht die Größe der Datei. Die Seite berechnet dies neu, wenn Sie den Bereich ändern, und zeigt die verbleibende Anzahl an, sodass sich die Entropiezahl immer auf den tatsächlich verwendeten Pool bezieht.
Dies ist ein kleiner Effekt für sinnvolle Bereiche und ein großer für extreme Bereiche. Beschränkt man die lange Liste auf Wörter mit genau vier Buchstaben, bleiben ein paar Hundert Kandidaten übrig, wodurch jedes Wort von etwa 12.9 Bits auf etwa 8 fällt – wodurch eine aus sechs Wörtern bestehende Passphrase von etwa 77 Bits in etwa 48 umgewandelt wird. Auf der Seite wird dies angezeigt, und an dieser Stelle werden Sie aufgefordert, den Bereich zu erweitern oder Wörter hinzuzufügen.
Was die Optionen für Trennzeichen und Groß-/Kleinschreibung hinzufügen
Ein festes Trennzeichen fügt nichts hinzu. Wenn jede Lücke ein Bindestrich ist, fügt ein Angreifer, der die Einstellungen kennt, auch Bindestriche in jede Lücke ein; Es gibt für sie keine andere Wahl, als zu raten.
Die Option für das Zufallstrennzeichen ist anders. Jede Lücke benötigt unabhängig voneinander eines von fünf Zeichen, sodass jede Lücke log2(5) hinzufügt, etwa 2.32 Bits. Eine aus sechs Wörtern bestehende Passphrase hat fünf Lücken, was etwa 11.6 zusätzlichen Bits entspricht – ein echter Gewinn, und die Seite zählt ihn.
Die gleiche Logik gilt für den Fall. Unter-, Groß-, Groß- und Wechselschrift sind feste Regeln und fügen nichts hinzu. Zufälliger Fall wirft eine unabhängige Münze pro Wort, sodass genau ein Bit pro Wort hinzugefügt wird: sechs Bits zu einer Passphrase aus sechs Wörtern. Das wird auch gezählt.
Es ist bemerkenswert, wie bescheiden diese sind. Zufällige Groß-/Kleinschreibung und zufällige Trennzeichen fügen zusammen etwa 17 Bits zu einer Passphrase mit sechs Wörtern hinzu, während ein siebtes Wort allein etwa 13 hinzufügt und viel einfacher zu merken ist. Das Hinzufügen von Wörtern ist fast immer der bessere Hebel.
Was für ein Akrostichon kostet
Bei einem Akrostichon wird nicht mehr jedes Wort aus dem gesamten Pool entnommen, sondern aus den Wörtern, die mit dem von Ihnen angegebenen Buchstaben beginnen. Die Formel wird also eher zu einer Summe als zu einem Produkt: Die Summe ist log2 des Pools für den ersten Buchstaben, plus log2 des Pools für den zweiten und so weiter.
Die Buchstaben sind sehr ungleichmäßig verteilt. In der langen EFF-Liste, die auf Wörter mit fünf bis neun Buchstaben beschränkt ist, ist der Pool, der mit s beginnt, um ein Vielfaches größer als der Pool, der mit j beginnt, und viel größer als der Pool, der mit x beginnt. Ein aus sechs Buchstaben bestehendes Akrostichon ergibt daher eine Zahl, die irgendwo unter dem Sechsfachen des uneingeschränkten Werts pro Wort liegt, und wie weit darunter liegt, hängt ganz davon ab, welche Buchstaben Sie gewählt haben.
Die Seite rechnet diese Summe für die genauen Buchstaben, die Sie eingeben. Dies ist die einzige Möglichkeit, eine ehrliche Zahl anzugeben. Wenn hinter einem Ihrer Buchstaben kein Wort in der aktuellen Liste und im Längenbereich steht, wird der Buchstabe angegeben, anstatt stillschweigend zu versagen.
Auch das Akrostichon ist kein Geheimnis. Gehen Sie davon aus, dass ein Angreifer weiß, dass die Initialen den Namen Ihres Hundes buchstabieren, denn so etwas wird erraten.
Ehrlich gesagt, aus Teilen Zeit machen
Die Zeitschätzungen auf dieser Seite gehen von einem Offline-Angriff mit einer Billion Vermutungen pro Sekunde auf eine gestohlene Passwortdatenbank aus und dass die Hälfte aller Möglichkeiten ausprobiert werden muss, bevor die richtige Lösung gefunden wird. Diese Annahmen werden überall dort angegeben, wo eine Zeit erscheint, da eine Zeitschätzung ohne sie bedeutungslos ist.
Eine Billion Vermutungen pro Sekunde ist eine bewusst harsche Zahl. Es liegt im richtigen Bereich für dedizierte Hardware, die eine schnelle, schlecht gewählte Hash-Funktion angreift. Eine Website, die einen modernen Passwort-Hash ordnungsgemäß verwendet, ist um den Faktor Millionen langsamer anzugreifen, und jedes Online-Anmeldeformular ist sogar um den Faktor Milliarden langsamer, da jeder Versuch eine Netzwerkanforderung ist, die der Server geschwindigkeitsbegrenzen kann.
Deshalb sind die Zahlen auf dieser Seite absichtlich pessimistisch. Wenn die Schätzung besagt, dass eine Suche viel länger dauern würde als jeder andere, ist die tatsächliche Zahl gegenüber einem kompetent geführten Dienst noch länger.
Warum der Stärkemesser einer Website etwas anderes sagt
Die meisten Kraftmessgeräte bewerten die Zeichen vor ihnen, denn das ist alles, was sie haben: Sie sehen nie, wie das Passwort generiert wurde. Sie belohnen gemischte Zeichenklassen, bestrafen Wiederholungen und vergleichen häufig Wörterbücher mit gängigen Passwörtern. Gegen ein von Menschen erfundenes Passwort ist das eine vernünftige Heuristik und das Einzige, was ein Formular tun kann.
Es bewertet eine generierte Passphrase aus genau dem falschen Grund schlecht. Sechs Wörterbuchwörter in Kleinbuchstaben mit Leerzeichen dazwischen sehen für eine Zeichenzählheuristik wie genau das aus, wovor sie warnen soll – auch wenn die Wörter zufällig gezogen wurden und das Ergebnis stärker ist als fast alles, was das Messgerät begrüßen würde.
Wenn ein Messgerät und diese Seite sich über eine hier generierte Passphrase nicht einig sind, beschreibt die Seite den Prozess und das Messgerät beschreibt das Erscheinungsbild. Keines von beiden ist Lügen; Sie messen verschiedene Dinge, und nur einer von ihnen weiß, woher die Wörter kommen.
Was passiert mit dem, was Sie generieren?
ToolAcre generiert Passwörter lokal in Ihrem Browser. Stellen Sie in hochsensiblen Umgebungen sicher, dass Ihr Browser, Ihr Gerät und Ihr Betriebssystem vertrauenswürdig sind, bevor Sie einen webbasierten Passwortgenerator verwenden.
- Jede Passphrase und jedes Passwort wird in Ihrem Browser-Tab vom eigenen kryptografischen Zufallszahlengenerator Ihres Browsers generiert. Sobald die Seite geladen ist, ist kein Server beteiligt.
- Nichts, was hier generiert wird, wird an ToolAcre gesendet. Die Content-Security-Policy dieses Produkts beschränkt die Seite auf ihren eigenen Ursprung, sodass der Browser selbst jeden Versuch blockiert, Daten an eine andere Stelle zu senden.
- Es wird nichts in den lokalen Speicher, den Sitzungsspeicher, ein Cookie, eine browserinterne Datenbank, die Adressleiste oder die Browserkonsole geschrieben. Beim Neuladen wird es verworfen; Wenn Sie die Registerkarte schließen, wird sie verworfen.
- Es gibt kein Konto, keine Anmeldung, kein Analyseskript und kein Werbeskript. Die einzigen heruntergeladenen Dateien sind die statischen Wortlisten.
- Es wird keine Historie gespeichert. Durch eine erneute Generierung wird der Wert ersetzt und der vorherige kann nicht wiederhergestellt werden.
Fragen
Wie viele Bits sind genug?
Für ein gewöhnliches Konto hinter einem Passwort-Manager ist alles über 70 Bits jenseits realistischer Schätzungen. Für die wenigen Passphrasen, die alles andere schützen – den Manager selbst, Ihr Gerät, Ihre E-Mail – sollten Sie höhere Ziele anstreben, etwa 90 Bits oder mehr, was sieben oder acht Wörtern aus der langen Liste entspricht.
Warum hilft das Hinzufügen eines Wortes mehr als das Hinzufügen eines Symbols?
Ein Wort aus der langen Liste multipliziert die Anzahl der Möglichkeiten mit 7,776, etwa 12.9 Bits. Ein an einer festen Position angehängtes Symbol multipliziert es mit eins, da der Angreifer weiß, dass es dort ist. Es zählen nur Entscheidungen, die tatsächlich zufällig sind.
Zählt die Seite die Option „Zufällige Groß-/Kleinschreibung“ in der Abbildung?
Ja, mit einem Bit pro Wort, da jedes Wort ein unabhängiger Münzwurf ist. Die festen Fallregeln werden als Null gezählt, da ein Angreifer, der die Regel kennt, sie selbst anwenden kann.
Warum wird in den Zeitschätzungen die Hälfte des Schlüsselraums verwendet?
Denn im Durchschnitt findet eine umfassende Suche die Antwort auf halbem Weg. Die Verwendung des vollständigen Schlüsselraums würde die Zeit um den Faktor zwei überbewerten, was bei diesen Maßstäben einen Rundungsfehler darstellt, aber immer noch falsch herum.
Reichen 77 Bits aus, wenn man bedenkt, wie schnell Computer werden?
Die Schätzkosten verdoppeln sich mit jedem zusätzlichen Bit, sodass die Arithmetik den Verteidiger stark begünstigt. Die realistischen Risiken für eine 77-Bit-Passphrase bestehen nicht in reiner Berechnung – sie bestehen in Phishing, Malware auf Ihrem Gerät, Wiederverwendung auf verschiedenen Websites und einem Dienst, der sie achtlos gespeichert hat. Das sind die Dinge, auf die es sich zu konzentrieren lohnt.
Einschränkungen
- Die Entropie ist eine Obergrenze für die Schwierigkeit des Erratens und keine Vorhersage darüber, wie ein Konto tatsächlich gefährdet sein wird. Die meisten Konten gehen eher durch Phishing, Wiederverwendung und gehackte Datenbanken verloren als durch Raten.
- Bei den Zahlen wird davon ausgegangen, dass es sich bei der Zufallsquelle um Schall handelt. Diese Seite verwendet den kryptografischen Generator des Browsers und weigert sich, ohne ihn zu laufen, kann diesen Generator jedoch nicht innerhalb der Seite prüfen.
- Zeitschätzungen hängen vollständig von einer angenommenen Schätzrate ab. Die hier verwendete Rate ist absichtlich hoch angesetzt und kann für einen bestimmten Angreifer in beide Richtungen falsch sein.
- Bei der Berechnung wird davon ausgegangen, dass jedes Wort unabhängig und einheitlich gezeichnet wird. Wäre das nicht wahr, würde die Stärke überbewertet werden, weshalb der Generator bereits verwendete Wörter ersetzt, anstatt sie zu entfernen.
- Es gibt keinen Entropiewert, wenn eine Passphrase wiederverwendet, an einem unsicheren Ort geschrieben oder auf einem kompromittierten Computer eingegeben wird.