Português (Brasil)

Ferramentas de texto e do dia a dia · Gerador de senhas

Como calcular a entropia da senha: palavras, tamanho da lista de palavras e log2

· Como funciona

senhas senhas entropia

Blocos de lista de palavras que passam por um símbolo de logaritmo em uma sequência aditiva
Ilustração vetorial original ToolAcre

Um guia prático para a fórmula que importa — palavras × log2(tamanho da lista de palavras) — com comparações com senhas de caracteres aleatórios, para que você possa definir uma contagem de palavras com motivos em vez de hábitos.

Quantas palavras são suficientes? - por que a pergunta tem uma resposta aritmética em vez de um sentimento

ToolAcre permite de três a dezesseis palavras de senha, mas o repositório não declara uma contagem suficiente para cada conta ou invasor. “Suficiente” depende de um modelo de ameaça além da fonte do gerador. O que o código pode responder exatamente é quantas escolhas seu próprio processo faz depois que a lista de palavras selecionada foi filtrada pelos comprimentos mínimo e máximo de palavras.

Essa questão mais restrita ainda é útil. Ele permite que um revisor compare as configurações sem fingir que o resultado abrange phishing, reutilização ou comprometimento do dispositivo. Comece com o pool elegível real retornado por `generateWordlist`, não com o tamanho da lista não filtrada anunciada, porque a exclusão de palavras altera o número de resultados possíveis disponíveis para cada sorteio.

Quantas palavras as configurações enviadas permitem e o que pode ser calculado a partir disso

Se um sorteio escolher uniformemente entre N palavras elegíveis, sua contribuição será log₂(N). Com substituição e W sorteios independentes, a palavra contribuição é W × log₂(N). A função de entropia do pacote usa o comprimento exclusivo da lista de palavras filtrada e os testes confirmam que a adição de uma palavra aumenta a estimativa por log₂ desse mesmo pool.

A fórmula pertence ao processo de seleção e não à frase impressa isoladamente. Uma pessoa poderia digitar a mesma sequência após escolher palavras favoritas, produzindo texto idêntico por meio de um processo diferente e não quantificado. ToolAcre, portanto, estima as configurações que controla e não aceita uma senha existente para pontuação.

Os números EFF – aproximadamente 12.9 bits por palavra da lista longa e aproximadamente 10.3 das listas curtas

O arquivo longo confirmado contém exatamente 7,776 entradas não vazias, enquanto cada arquivo curto contém 1,296. Os testes em tempo de construção contam os arquivos reais e os comparam com a tabela de opções, para que esses tamanhos sejam verificados em vez de copiados de um rótulo. Seus valores por sorteio não filtrados são log₂(7,776), cerca de 12.9, e log₂(1,296), cerca de 10.3.

Um intervalo de comprimento de palavra pode reduzir qualquer um dos conjuntos. A leitura de entropia usa as palavras que realmente carregaram e sobreviveram à filtragem, evitando que um rótulo obsoleto controle o cálculo. Se um intervalo admite zero ou uma palavra, a validação recusa a geração em vez de imprimir um número tranquilizador para um processo sem variedade útil.

Os tamanhos de lista EFF verificados: entradas 7,776 e 1,296

O modo de caractere tem um cálculo paralelo a partir do alfabeto selecionado, mas sua política de geração também reserva um caractere de cada classe selecionada e embaralha o resultado com segurança. As comparações devem, portanto, nomear o alfabeto e o comprimento exatos suportados, em vez de assumir que “caracteres mistos” sempre significam o mesmo conjunto. ToolAcre omite aspas, barra invertida, crase e espaço de seu conjunto de símbolos para lidar com a confiabilidade.

Uma string gerada apenas em letras minúsculas pode ser comparada aritmeticamente com palavras geradas porque ambos os conjuntos são explícitos e os desenhos usam o mesmo primitivo inteiro seguro. Essa comparação não diz nada sobre uma senha ou frase em minúscula criada por humanos. Escolhas independentes uniformes são a suposição de suporte de carga, e alterar o método de escolha altera o modelo.

Comparando palavras e caracteres gerados apenas a partir dos tamanhos de pool verificados

Suponha que a longa lista não filtrada seja selecionada para seis palavras. O cálculo da palavra é 6 × log₂(7,776), aproximadamente 77.5 bits. Sete sorteios de uma lista curta de entrada 1,296 rendem 7 × log₂(1,296), aproximadamente 72.4 bits. Esses valores seguem diretamente dos tamanhos de arquivo verificados, mas nenhum deles é declarado um alvo universal para um laptop, rede Wi-Fi ou cofre.

Se o usuário reduzir o comprimento das palavras, substitua 7,776 ou 1,296 pela contagem qualificada mostrada pelo pool atual. Caso aleatório adiciona uma escolha superior ou inferior independente por palavra. Um delimitador aleatório seleciona entre cinco caracteres para cada lacuna. A capitalização fixa e um separador fixo não adicionam nenhuma escolha aleatória nesta implementação.

Exemplo resolvido: calcular configurações, sem prescrever um alvo de modelo de ameaça

A entropia não mede se uma credencial é reutilizada, digitada em uma página de phishing, capturada por malware ou exposta por meio de um gerenciador de área de transferência. Ele também não descreve como um serviço remoto faz hash, limita a taxa ou recupera contas. A página de limitações separa explicitamente a aritmética do gerador desses riscos, em vez de apresentar um número como uma pontuação de segurança completa.

Até mesmo a prosa do tempo de busca exibida depende de uma taxa hipotética declarada. Alterar essa suposição altera a duração, de modo que o tempo é uma ajuda de comparação e não uma previsão. A figura reproduzível é a contagem de escolhas derivada das configurações; o custo do ataque requer evidências sobre sistemas fora da guia.

O que isto não cobre – senhas escolhidas por pessoas, cuja entropia não pode ser calculada desta forma

As palavras escolhidas por uma pessoa não herdam a fórmula da lista apenas porque cada token aparece no arquivo EFF. As pessoas privilegiam a gramática, os temas, as citações e as associações familiares, tornando a distribuição desconhecida. Sem um processo aleatório documentado, atribuir W × log₂(N) descreveria um gerador que não foi usado.

Por esse motivo, ToolAcre gera em vez de avaliar. Não dirá a alguém que uma frase que inventou tem a mesma estimativa que uma frase uniformemente selecionada. Também não recomenda a publicação de exemplos gerados; uma vez que um determinado resultado aparece em um artigo, ele não é mais um candidato secreto.

Conclusão - decida os bits que você precisa, divida por 12.9, arredonde e gere uma senha com o Gerador de senha e conte suas palavras em relação ao seu alvo

Use a estimativa para raciocinar sobre os controles que a página realmente expõe: lista verificada, intervalo de comprimento elegível, contagem de palavras, regra delimitadora e regra de caso. Recalcule sempre que essas entradas mudarem. A fórmula é transparente o suficiente para ser reproduzida e a implementação deriva seu conjunto dos dados carregados, em vez de confiar no texto da apresentação.

Pare a conclusão no limite desse modelo. Uma contagem de escolhas calculada mais alta não é uma prova contra todas as ameaças, permissão para reutilizar uma credencial ou substituição de um gerente. É uma descrição honesta de um processo local de geração aleatória cujos tamanhos e sorteios de pools podem ser inspecionados.