Español

Texto y herramientas cotidianas · Generador de contraseñas

Cómo calcular la entropía de la frase de contraseña: palabras, tamaño de la lista de palabras y log2

· Cómo funciona

contraseñas frases de contraseña entropía

Bloques de lista de palabras que pasan a través de un símbolo de logaritmo a una secuencia aditiva
Ilustración de vector original de ToolAcre

Una guía práctica sobre la única fórmula que importa: palabras × log2 (tamaño de la lista de palabras), con comparaciones con contraseñas de caracteres aleatorios, para que pueda establecer un recuento de palabras por motivos en lugar de por costumbre.

¿Cuántas palabras son suficientes? — por qué la pregunta tiene una respuesta aritmética en lugar de un sentimiento

ToolAcre permite de tres a dieciséis palabras de frase de contraseña, pero el repositorio no declara un recuento suficiente para cada cuenta o atacante. "Suficiente" depende de un modelo de amenaza más allá de la fuente del generador. Lo que el código puede responder exactamente es cuántas elecciones hace su propio proceso después de que la lista de palabras seleccionada ha sido filtrada por las longitudes mínima y máxima de palabras.

Esa pregunta más específica sigue siendo útil. Permite al revisor comparar configuraciones sin pretender que el resultado cubra phishing, reutilización o compromiso del dispositivo. Comience con el grupo elegible real devuelto por `generateWordlist`, no con el tamaño de lista sin filtrar anunciado, porque la exclusión de palabras cambia la cantidad de resultados posibles disponibles para cada sorteo.

Cuántas palabras permiten la configuración enviada y qué se puede calcular a partir de eso

Si un sorteo elige uniformemente entre N palabras elegibles, su contribución es log₂(N). Con reemplazo y W sorteos independientes, la contribución de la palabra es W × log₂(N). La función de entropía del paquete utiliza la longitud de la lista de palabras única filtrada y las pruebas confirman que agregar una palabra aumenta la estimación en log₂ de ese mismo grupo.

La fórmula pertenece al proceso de selección, no a la frase impresa de forma aislada. Una persona podría escribir la misma secuencia después de elegir sus palabras favoritas, produciendo un texto idéntico mediante un proceso diferente y no cuantificado. Por lo tanto, ToolAcre estima las configuraciones que controla y no acepta una contraseña existente para la puntuación.

Los números EFF: aproximadamente 12.9 bits por palabra de la lista larga y aproximadamente 10.3 de las listas cortas

El archivo largo confirmado contiene exactamente 7,776 entradas que no están en blanco, mientras que cada archivo corto contiene 1,296. Las pruebas de tiempo de compilación cuentan los archivos reales y los comparan con la tabla de opciones, de modo que estos tamaños se verifican en lugar de copiarlos de una etiqueta. Sus valores por extracción sin filtrar son log₂(7,776), aproximadamente 12.9, y log₂(1,296), aproximadamente 10.3.

Un rango de longitud de palabra puede reducir cualquiera de los grupos. La lectura de entropía utiliza las palabras que realmente se cargaron y sobrevivieron al filtrado, evitando que una etiqueta obsoleta controle el cálculo. Si un rango admite cero o una palabra, la validación rechaza la generación en lugar de imprimir un número tranquilizador para un proceso sin variedad útil.

Los tamaños de lista EFF verificados: entradas 7,776 y 1,296

El modo de caracteres tiene un cálculo paralelo a partir del alfabeto seleccionado, pero su política de generación también reserva un carácter de cada clase seleccionada y luego mezcla de forma segura el resultado. Por lo tanto, las comparaciones deben nombrar el alfabeto y la longitud exactos admitidos en lugar de asumir que "caracteres mixtos" siempre significan el mismo conjunto. ToolAcre omite comillas, barras invertidas, comillas invertidas y espacios de su grupo de símbolos para manejar la confiabilidad.

Una cadena generada solo en minúsculas se puede comparar aritméticamente con palabras generadas porque ambos grupos son explícitos y los sorteos utilizan la misma primitiva entera segura. Esa comparación no dice nada sobre una contraseña o frase en minúscula creada por humanos. Las elecciones independientes uniformes son el supuesto que soporta la carga, y cambiar el método de elección cambia el modelo.

Comparación de palabras y caracteres generados solo a partir de los tamaños de grupo verificados

Supongamos que la lista larga sin filtrar está seleccionada para seis palabras. El cálculo de la palabra es 6 × log₂(7,776), aproximadamente 77.5 bits. Siete extracciones de una lista corta de 1,296 entradas producen 7 × log₂(1,296), aproximadamente 72.4 bits. Estos valores se derivan directamente de los tamaños de archivos verificados, pero ninguno de los dos se declara como objetivo universal para una computadora portátil, una red Wi-Fi o una bóveda.

Si el usuario reduce la longitud de las palabras, reemplace 7,776 o 1,296 con el recuento elegible que muestra el grupo actual. El caso aleatorio agrega una opción superior o inferior independiente por palabra. Un delimitador aleatorio selecciona entre cinco caracteres para cada espacio. Las mayúsculas fijas y un separador fijo no añaden opciones aleatorias en esta implementación.

Ejemplo resuelto: calcular la configuración, sin prescribir un objetivo de modelo de amenaza

La entropía no mide si una credencial se reutiliza, se escribe en una página de phishing, se captura con malware o se expone a través de un administrador de portapapeles. Tampoco describe cómo un servicio remoto aplica hash, limita la tasa o recupera cuentas. La página de limitaciones separa explícitamente la aritmética del generador de esos riesgos en lugar de presentar un número como una puntuación de seguridad completa.

Incluso la prosa del tiempo de búsqueda mostrada se basa en una tasa hipotética establecida. Cambiar esa suposición cambia la duración, por lo que el tiempo es una ayuda de comparación más que un pronóstico. La cifra reproducible es el recuento de opciones derivado de la configuración; El costo del ataque requiere evidencia sobre los sistemas fuera de la pestaña.

Lo que esto no cubre: contraseñas elegidas por personas cuya entropía no se puede calcular de esta manera

Las palabras elegidas por una persona no heredan la fórmula de la lista simplemente porque cada token aparece en el archivo EFF. La gente prefiere la gramática, los temas, las citas y las asociaciones familiares, lo que hace que la distribución sea desconocida. Sin un proceso aleatorio documentado, asignar W × log₂(N) describiría un generador que no se utilizó.

Por esa razón ToolAcre genera en lugar de evaluar. No le dirá a alguien que una frase que inventó tiene la misma estimación que otra seleccionada uniformemente. Tampoco recomienda publicar ejemplos generados; Una vez que un resultado particular aparece en un artículo, ya no es un candidato secreto.

La conclusión: decida los bits que necesita, divídalos por 12.9, redondee y luego genere una frase de contraseña con el Generador de contraseñas y cuente sus palabras con respecto a su objetivo.

Utilice la estimación para razonar sobre los controles que la página realmente expone: lista verificada, rango de longitud elegible, recuento de palabras, regla delimitadora y regla de mayúsculas y minúsculas. Vuelva a calcular cada vez que esas entradas cambien. La fórmula es lo suficientemente transparente como para reproducirla y la implementación deriva su conjunto de datos cargados en lugar de confiar en el texto de la presentación.

Detener la conclusión en el borde de ese modelo. Un recuento de opciones calculado más alto no es a prueba de todas las amenazas, el permiso para reutilizar una credencial o el reemplazo de un gerente. Es una descripción honesta de un proceso local de generación aleatoria cuyos tamaños de grupo y sorteos pueden inspeccionarse.