日本語

テキストおよび日常ツール · パスワード生成ツール

エントロピー ビットと強度メーター: 数値が実際に測定するもの

· 背景

パスワード エントロピー 強度計

不透明な色のメーターの横にある透明な選択数の計算
オリジナル ToolAcre ベクトル イラスト

ビット エントロピーとは何か、生成されたパスワードについては正確に計算できるのに、人間が選択したパスワードについてのみ推定される理由、および強度メーターとエントロピーの数値がしばしば一致しない理由について説明します。

嘘をついた緑色のバー — 強度メーターは「P@ssw0rd2024」が大好きで、6 単語のパスフレーズを見て肩をすくめます

ToolAcre は、赤から緑の色付きバーを表示せず、グレーディング用のパスワードを受け入れません。独自のジェネレーターで構成されたランダム プロセスを推定し、結果の横に仮定を示します。典型的なメーターがある例を愛し、別の例を拒否するというワークブックの主張には、このリポジトリの一部ではない名前付き実装からの証拠が必要です。

透過的な計算とヒューリスティック スコアは異なる質問に答えるため、見出しの修正は重要です。 ToolAcre は、そのプール、描画カウント、ケース ルール、および区切り文字ルールを知っています。他の場所で選ばれた弦がどのように作られたのかは分からないため、外観だけで強度がわかるということを示唆することは拒否されます。

緑色の強度バーはこのツールの外側にあります。 ToolAcre は、記載された発電機の推定値を報告します

1 ビットは、同様に考えられる結果の数が 2 倍になることを表します。ドローに N 個の均一なオプションがある場合、その寄与は log₂(N) です。独立した選択肢が追加されます。この算術は、指定されたモデルに対して正確ですが、リポジトリには、すべてのアカウントに適切なパスワードを作成するユニバーサル ビットしきい値が提供されていません。

脅威モデルは異なり、生成された値は、スペースを列挙しない侵害パスに対して脆弱なままです。カウントは設定を比較できますが、フィッシング、マルウェア、再利用、回復、または資格情報の保存場所が不適切であることについては決定的なことは何も言えません。

ビット計算は、普遍的な安全しきい値なしで、検証済みの選択数に従います。

同じ目に見える単語シーケンスは、安全なランダムインデックスから、または引用を選択した人から生じる可能性があります。文字列は一致しますが、プロセスは異なります。 ToolAcre は、すべてのランダム操作が既知であるため、最初の値を推定します。人間の好みや攻撃者の順序がモデル化されていないため、2 番目の値は推定されません。

このプロセス優先のビューでは、決定的書式設定がエントロピーを追加しない理由も説明されています。固定大文字と区切り文字は、選択した単語を予測どおりに変換します。ランダムな大文字小文字とランダムな区切り文字は、エンジンがそれらに対して新たな描画を実行するため、明示的な選択肢を追加します。

見積もりでは、表示される文字列だけではなく、生成プロセスと設定について説明します。

生成された値については、パッケージは実際のフィルター処理された単語リストと構成された描画から計算できます。文字モードでは、選択されたアルファベット サイズと要求された長さが使用されます。これらの入力は表示され、テスト可能であるため、ユーザーがプールを絞り込んだり、クラスを無効にしたりしたときに推定値を変更できます。

人間が作成した値には、単なる文字列長に変換されたアルファベットではなく、可能性のある選択肢のモデルが必要です。 ToolAcre にはそのモデルは含まれておらず、ユーザーに既存の資格情報を貼り付けるよう求めることもありません。これにより、疑わしいスコアの秘密が公開されることも回避されます。

強度メーターの仕組み — ルールのカウント、辞書チェック、パターン マッチング、およびそれぞれが誤解を招く場所

一部の外部メーターは辞書、パターン マッチング、または合成ヒューリスティックを使用しますが、それらのルールとバージョンはここではソース資料ではありません。したがって、この記事は「典型的な」メーターに対する偽のコンテストを企画するものではありません。有効な比較には、名前付きの実装、入力、および現在のコードが必要です。

欠席は意図的です。ヒューリスティック動作は ToolAcre とは独立して変更できますが、ジェネレーターの推定はリポジトリで制御される操作に関連付けられたままになります。読者は、すべての緑色のバーが同じことを意味すると考えるのではなく、別のメーターをそのドキュメントから解釈する必要があります。

サードパーティの強度メーターの動作はリポジトリの証拠の外にあります

固定小文字とスペースの下で適格な N のプールから 6 つの単語で開始します。単語の寄与は 6 × log₂(N) です。ランダムなケースに切り替えて、6 つのバイナリ選択肢を追加します。固定大文字小文字に切り替えて 7 番目の単語を追加します。増分はlog₂(N)です。それぞれの違いは、1 つの目に見える設定に従います。

文字モードの場合、ソースによって報告された正確に選択されたアルファベットを使用し、パッケージの推定値と同様に、そのサイズの log₂ に長さを乗算します。これらの計算は、サポートされているプロセスを比較します。これらは、認定例、クラックタイムの予測、または普遍的な推奨事項を生成するものではありません。

作業例: メーターをシミュレートせずに、サポートされている 3 つの設定変更を計算します。

自然言語コーパスのシャノン エントロピーと研究推測メトリクスは、ジェネレーターの実装の外にあります。経験的にトレーニングされたパスワード モデルも同様です。これらを均一選択計算と混同すると、「エントロピー」というよく知られた 1 つの単語が、いくつかの互換性のない定義をカバーすることになります。

製品の制限ページはすでにより安全なルートを取っています。数値は明示された仮定に基づいた設定を示しており、時間の見積もりは予測ではなく比較です。数値を引用する場合は常に、これらの修飾子を付けたままにしてください。

要点 — 生成されたパスフレーズには既知のエントロピーがあるため、パスワード ジェネレーターは強度について正直であることができます。

ToolAcre がランダムな選択を制御し公開するため、生成されたパスフレーズには計算可能なモデルが含まれます。この透明性は有用な特性です。結果として得られるビット数値は文字に固有のペイントではなく、すべての攻撃者またはシステム全体での安全性を保証するものではありません。

推定値を使用して構成の変更を監査し、実際の値を非公開かつ一意に保ちます。 ToolAcre をマネージャーとして使用したり、評価用に既存の資格情報を貼り付けたりしないでください。明確なモデルは、その境界が目に見えるままである場合にのみ、自信のあるメーターよりも優れています。