Italiano

Strumenti di testo e di uso quotidiano · Generatore di password

Come calcolare l'entropia della passphrase: parole, dimensione della lista di parole e log2

· Come funziona

password passphrase entropia

Blocchi della Lista di Parole che passano attraverso un simbolo logaritmico in una sequenza additiva
Illustrazione vettoriale originale ToolAcre

Una guida pratica all'unica formula che conta - parole × log2 (dimensione elenco parole) - con confronti con password di caratteri casuali, così puoi impostare un conteggio delle parole con ragioni anziché con abitudini.

Quante parole sono sufficienti? - perché la domanda ha una risposta aritmetica piuttosto che un sentimento

ToolAcre consente da tre a sedici parole passphrase, ma il repository non dichiara un conteggio sufficiente per ogni account o utente malintenzionato. “Abbastanza” dipende da un modello di minaccia che va oltre la fonte del generatore. Ciò a cui il codice può rispondere esattamente è quante scelte fa il suo stesso processo dopo che l'elenco di parole selezionato è stato filtrato in base alla lunghezza minima e massima delle parole.

Quella domanda più ristretta è ancora utile. Consente al revisore di confrontare le impostazioni senza fingere che il risultato riguardi phishing, riutilizzo o compromissione del dispositivo. Inizia con l'effettivo pool idoneo restituito da `generateWordlist`, non con la dimensione pubblicizzata dell'elenco non filtrato, perché l'esclusione delle parole modifica il numero di possibili risultati disponibili per ciascuna estrazione.

Quante parole sono consentite dalle impostazioni fornite e cosa può essere calcolato da queste

Se un sorteggio sceglie uniformemente tra N parole idonee, il suo contributo è log₂(N). Con la sostituzione e le estrazioni indipendenti W, la parola contributo è W × log₂(N). La funzione entropica del pacchetto utilizza la lunghezza univoca dell'elenco di parole filtrata e i test confermano che l'aggiunta di una parola aumenta la stima di log₂ di quello stesso pool.

La formula appartiene al processo di selezione, non alla frase stampata isolatamente. Una persona potrebbe digitare la stessa sequenza dopo aver scelto le parole preferite, producendo un testo identico attraverso un processo diverso e non quantificato. ToolAcre pertanto stima le impostazioni che controlla e non accetta una password esistente per il punteggio.

I numeri EFF: circa 12.9 bits per parola dall'elenco lungo e circa 10.3 dagli elenchi brevi

Il file lungo sottoposto a commit contiene esattamente 7,776 voci non vuote, mentre ogni file breve contiene 1,296. I test in fase di compilazione contano i file reali e li confrontano con la tabella delle opzioni, quindi queste dimensioni vengono verificate anziché copiate da un'etichetta. I valori per estrazione non filtrati sono log₂(7,776), circa 12.9 e log₂(1,296), circa 10.3.

Un intervallo di lunghezza di parola può ridurre entrambi i pool. La lettura dell'entropia utilizza le parole effettivamente caricate e sopravvissute al filtraggio, impedendo a un'etichetta obsoleta di controllare il calcolo. Se un intervallo ammette zero o una parola, la validazione rifiuta la generazione invece di stampare un numero rassicurante per un processo senza varietà utile.

Le dimensioni dell'elenco EFF verificate: voci 7,776 e 1,296

La modalità carattere prevede un calcolo parallelo dall'alfabeto selezionato, ma la sua politica di generazione riserva anche un carattere da ogni classe selezionata e quindi mescola in modo sicuro il risultato. I confronti dovrebbero quindi indicare l'esatto alfabeto e la lunghezza supportati piuttosto che presumere che "caratteri misti" significhi sempre lo stesso set. ToolAcre omette virgolette, barra rovesciata, apice inverso e spazio dal pool di simboli per gestire l'affidabilità.

Una stringa generata composta solo da lettere minuscole può essere confrontata aritmeticamente con le parole generate perché entrambi i pool sono espliciti e i disegni utilizzano la stessa primitiva intera sicura. Questo confronto non dice nulla su una password o una frase minuscola creata dall'uomo. Le scelte indipendenti e uniformi costituiscono il presupposto portante e la modifica del metodo di scelta modifica il modello.

Confronto di parole e caratteri generati solo dalle dimensioni del pool verificate

Supponiamo che l'elenco lungo non filtrato sia selezionato per sei parole. La parola calcolo è 6 × log₂(7,776), circa 77.5 bits. Sette estrazioni da un elenco ristretto di 1,296-voci producono 7 × log₂(1,296), circa 72.4 bits. Questi valori derivano direttamente dalle dimensioni dei file verificati, ma nessuno dei due è dichiarato un target universale per un laptop, una rete Wi-Fi o un vault.

Se l'utente restringe la lunghezza delle parole, sostituisci 7,776 o 1,296 con il conteggio idoneo mostrato dal pool corrente. Il caso casuale aggiunge una scelta superiore o inferiore indipendente per parola. Un delimitatore casuale seleziona tra cinque caratteri per ogni intervallo. Le maiuscole fisse e un separatore fisso non aggiungono alcuna scelta casuale in questa implementazione.

Esempio pratico: calcolare le impostazioni, senza prescrivere un obiettivo del modello di minaccia

L'entropia non misura se una credenziale viene riutilizzata, digitata in una pagina di phishing, catturata da malware o esposta tramite un gestore di appunti. Inoltre, non descrive il modo in cui un servizio remoto esegue l'hashing, i limiti di velocità o il recupero degli account. La pagina delle limitazioni separa esplicitamente l'aritmetica del generatore da tali rischi invece di presentare un numero come punteggio di sicurezza completo.

Anche la prosa del tempo di ricerca visualizzata si basa su un tasso ipotetico dichiarato. La modifica di tale presupposto modifica la durata, quindi il tempo è un aiuto per il confronto piuttosto che una previsione. La cifra riproducibile è il conteggio delle scelte derivato dalle impostazioni; il costo dell’attacco richiede prove sui sistemi fuori dal conto.

Ciò che questo non copre sono le password scelte da persone la cui entropia non può essere calcolata in questo modo

Le parole scelte da una persona non ereditano la formula dell'elenco semplicemente perché ogni token appare nel file EFF. Le persone privilegiano la grammatica, i temi, le citazioni e le associazioni familiari, rendendo sconosciuta la distribuzione. Senza un processo casuale documentato, l'assegnazione di W × log₂(N) descriverebbe un generatore che non è stato utilizzato.

Per questo motivo ToolAcre genera anziché valutare. Non dirà a qualcuno che una frase da lui inventata ha la stessa stima di una frase uniformemente selezionata. Inoltre, non consiglia di pubblicare esempi generati; una volta che un risultato particolare appare in un articolo, non è più un candidato segreto.

Conclusione: decidi i bit che ti servono, dividi per 12.9, arrotonda per eccesso, quindi genera una passphrase con il generatore di password e conta le sue parole rispetto al tuo obiettivo

Utilizza la stima per ragionare sui controlli effettivamente esposti dalla pagina: elenco verificato, intervallo di lunghezze idonee, conteggio delle parole, regola di delimitazione e regola del maiuscolo/minuscolo. Ricalcola ogni volta che questi input cambiano. La formula è sufficientemente trasparente da poter essere riprodotta e l'implementazione ricava il suo pool dai dati caricati anziché fidarsi del testo della presentazione.

Ferma la conclusione al limite di quel modello. Un conteggio di scelte calcolato più elevato non è una prova contro ogni minaccia, né l'autorizzazione a riutilizzare una credenziale o la sostituzione di un manager. È una descrizione onesta di un processo locale di generazione casuale di cui è possibile verificare le dimensioni e le estrazioni del pool.