Texto y herramientas cotidianas · Generador de contraseñas
Bits de entropía versus medidores de fuerza: lo que realmente mide el número
· Antecedentes
contraseñas entropía medidores de fuerza
Explica qué es un poco de entropía, por qué se puede calcular exactamente para las contraseñas generadas pero solo se puede estimar para las elegidas por humanos y por qué los medidores de fuerza y las cifras de entropía a menudo no coinciden.
La barra verde que mintió: a un medidor de fuerza le encanta 'P@ssw0rd2024' y se encoge de hombros ante una frase de contraseña de seis palabras
ToolAcre no muestra una barra de color rojo a verde ni acepta una contraseña para calificar. Estima el proceso aleatorio configurado en su propio generador y establece suposiciones junto al resultado. La afirmación del libro de trabajo de que un medidor típico ama un ejemplo y rechaza otro requiere evidencia de una implementación con nombre, que no forma parte de este repositorio.
Corregir ese encabezado es importante porque un cálculo transparente y una puntuación heurística responden preguntas diferentes. ToolAcre conoce su grupo, recuento de sorteos, regla de caso y regla delimitadora. No sabe cómo se produjo una cuerda elegida en otro lugar, por lo que se niega a dar a entender que la apariencia por sí sola revela fuerza.
Hay una barra de intensidad verde fuera de esta herramienta; ToolAcre informa una estimación de generador indicada
Un bit representa la duplicación del número de resultados igualmente posibles. Si un empate tiene N opciones uniformes, su contribución es log₂(N). Las opciones independientes suman. Esta aritmética es exacta para el modelo indicado, pero el repositorio no proporciona un umbral de bits universal que haga que una contraseña sea apropiada para cada cuenta.
Los modelos de amenazas difieren y los valores generados siguen siendo vulnerables a rutas comprometidas que no enumeran el espacio. Un recuento puede comparar configuraciones sin decir nada definitivo sobre phishing, malware, reutilización, recuperación o un destino que almacena mal las credenciales.
Un cálculo de bits sigue recuentos de opciones verificadas, sin un umbral de seguridad universal
La misma secuencia de palabras visibles puede resultar de índices aleatorios seguros o de una persona que selecciona una cita. Las cadenas coinciden mientras que los procesos difieren. ToolAcre estima el primero porque se conoce cada operación aleatoria; no estima el segundo porque las preferencias humanas y el orden de los atacantes no están modelados.
Esta vista del proceso primero también explica por qué el formato determinista no agrega entropía. Las mayúsculas fijas y los separadores transforman las palabras seleccionadas de forma predecible. Los delimitadores aleatorios y de casos aleatorios agregan opciones explícitas porque el motor realiza nuevos sorteos para ellos.
La estimación describe el proceso de generación y la configuración, no solo la cadena visible
Para los valores generados, el paquete puede calcular a partir de la lista de palabras filtradas real y los sorteos configurados. El modo de caracteres utiliza el tamaño del alfabeto seleccionado y la longitud solicitada. Estas entradas son visibles y comprobables, lo que permite que la estimación cambie cuando un usuario reduce el grupo o desactiva una clase.
Los valores creados por humanos necesitan un modelo de elecciones probables, no simplemente un alfabeto elevado a una longitud de cadena. ToolAcre no contiene ese modelo y no invita a los usuarios a pegar las credenciales existentes, lo que también evita exponer un secreto para una puntuación dudosa.
Cómo funcionan los medidores de fuerza: recuento de reglas, verificación de diccionarios y coincidencia de patrones, y dónde cada uno de ellos induce a error
Algunos medidores externos utilizan diccionarios, coincidencia de patrones o heurísticas de composición, pero sus reglas y versiones no son material fuente aquí. Por lo tanto, este artículo no plantea una competencia falsa contra un medidor “típico”. Una comparación válida necesitaría una implementación con nombre, entradas y código actual.
La ausencia es deliberada. El comportamiento heurístico puede cambiar independientemente de ToolAcre, mientras que la estimación del generador permanece vinculada a las operaciones controladas por el repositorio. Los lectores deben interpretar otro medidor a partir de su propia documentación en lugar de asumir que cada barra verde significa lo mismo.
El comportamiento del medidor de fuerza de terceros está fuera de la evidencia del repositorio
Comience con seis palabras de un grupo elegible de N en minúsculas y espacios fijos: la contribución de la palabra es 6 × log₂(N). Cambie a caso aleatorio y agregue seis opciones binarias. Vuelva al caso fijo y agregue una séptima palabra; el incremento es log₂(N). Cada diferencia sigue una configuración visible.
Para el modo de caracteres, use el alfabeto seleccionado exacto informado por la fuente y multiplique log₂ de su tamaño por longitud como lo hace la estimación del paquete. Estos cálculos comparan los procesos admitidos. No producen un ejemplo de credencial, pronóstico de tiempo de crack o recomendación universal.
Ejemplo resuelto: calcular tres cambios de configuración admitidos sin simular un medidor
La entropía de Shannon de los corpus de lenguaje natural y las métricas de adivinanzas de investigación están fuera de la implementación del generador. También lo son los modelos de contraseñas entrenados empíricamente. Combinarlos con un cálculo de elección uniforme haría que una palabra familiar, "entropía", abarcara varias definiciones incompatibles.
La página de limitaciones del producto ya toma la ruta más segura: el número describe la configuración bajo suposiciones establecidas y las estimaciones de tiempo son comparaciones en lugar de predicciones. Mantenga esos calificadores adjuntos cada vez que se cite el número.
La conclusión: una frase de contraseña generada tiene una entropía conocida, por lo que el generador de contraseñas puede ser honesto en cuanto a su solidez.
Una frase de contraseña generada tiene un modelo calculable porque ToolAcre controla y expone las opciones aleatorias. Esa transparencia es la propiedad útil. La cifra de bits resultante no es una pintura intrínseca de los caracteres y no garantiza la seguridad de todos los atacantes o sistemas.
Utilice la estimación para auditar los cambios de configuración y luego mantenga el valor real privado y único. No utilice ToolAcre como administrador ni pegue una credencial existente para su evaluación. Un modelo claro es mejor que un medidor confiable sólo cuando sus límites permanecen visibles.