Русский

Текстовые и повседневные инструменты · Генератор паролей

Как рассчитать энтропию парольной фразы: слова, размер списка слов и log2

· Как это работает

пароли парольные фразы энтропия

Блоки списка слов, переходящие через символ логарифма в аддитивную последовательность
Оригинальная векторная иллюстрация ToolAcre

Практическое руководство по единственной важной формуле — слова × log2 (размер списка слов) — со сравнением с паролями, состоящими из случайных символов, поэтому вы можете установить количество слов по причинам, а не по привычке.

Сколько слов достаточно? — почему вопрос имеет арифметический ответ, а не чувство

ToolAcre допускает от трех до шестнадцати слов парольной фразы, но хранилище не объявляет одно количество, достаточное для каждой учетной записи или злоумышленника. «Достаточно» зависит от модели угрозы, выходящей за рамки источника генератора. На что точно может ответить код, так это на то, сколько вариантов выбора делает его собственный процесс после того, как выбранный список слов был отфильтрован по минимальной и максимальной длине слов.

Этот более узкий вопрос все еще полезен. Это позволяет рецензенту сравнивать настройки, не делая вид, что результат касается фишинга, повторного использования или компрометации устройства. Начните с фактического подходящего пула, возвращаемого `generateWordlist`, а не с объявленного размера нефильтрованного списка, поскольку исключение слов изменяет количество возможных результатов, доступных для каждого розыгрыша.

Сколько слов допускают поставляемые настройки и что на основе этого можно вычислить

Если один розыгрыш выбирает равномерно из N подходящих слов, его вклад равен log₂(N). При замене и W независимых розыгрышах вклад слова равен W × log₂(N). Функция энтропии пакета использует отфильтрованную длину уникального списка слов, и тесты подтверждают, что добавление одного слова увеличивает оценку на log₂ того же пула.

Формула принадлежит процессу выбора, а не отдельной печатной фразе. Человек мог набрать одну и ту же последовательность, выбрав любимые слова, создав идентичный текст с помощью другого и не поддающегося количественному определению процесса. Таким образом, ToolAcre оценивает настройки, которые он контролирует, и не принимает существующий пароль для оценки.

Числа EFF — примерно 12.9 bits на слово из длинного списка и примерно 10.3 из короткого списка.

Зафиксированный длинный файл содержит ровно 7,776 непустых записей, а каждый короткий файл содержит 1,296. Тесты времени сборки подсчитывают реальные файлы и сравнивают их с таблицей параметров, поэтому эти размеры проверяются, а не копируются из метки. Их нефильтрованные значения для каждого розыгрыша: log₂(7,776), около 12.9, и log₂(1,296), около 10.3.

Диапазон длины слова может уменьшить любой пул. При считывании энтропии используются слова, которые фактически загрузились и выдержали фильтрацию, что не позволяет устаревшей метке контролировать вычисления. Если диапазон допускает ноль или одно слово, проверка отказывается от генерации вместо того, чтобы печатать обнадеживающее число для процесса, не имеющего полезного разнообразия.

Подтвержденные размеры списка EFF: записи 7,776 и 1,296.

Режим символов имеет параллельные вычисления на основе выбранного алфавита, но его политика генерации также резервирует один символ из каждого выбранного класса, а затем надежно перемешивает результат. Поэтому при сравнении следует указывать точный поддерживаемый алфавит и длину, а не предполагать, что «смешанные символы» всегда означают один и тот же набор. ToolAcre опускает кавычки, обратную косую черту, обратную галочку и пробел из своего пула символов для обеспечения надежности.

Сгенерированную строку, состоящую только из строчных букв, можно арифметически сравнивать с сгенерированными словами, поскольку оба пула являются явными и при отрисовке используется один и тот же защищенный целочисленный примитив. Это сравнение ничего не говорит о пароле или фразе в нижнем регистре, созданных человеком. Равномерный независимый выбор является основным допущением, а изменение метода выбора меняет модель.

Сравнение сгенерированных слов и символов только из их проверенных размеров пула.

Предположим, что выбран нефильтрованный длинный список из шести слов. Расчет слова: 6 × log₂(7,776), примерно 77.5 bits. Семь розыгрышей из короткого списка 1,296 дают 7 × log₂(1,296), примерно 72.4 bits. Эти значения следуют непосредственно из проверенных размеров файлов, но ни один из них не объявлен универсальной целью для ноутбука, сети Wi-Fi или хранилища.

Если пользователь сужает длину слов, замените 7,776 или 1,296 допустимым количеством слов, указанным в текущем пуле. Случайный регистр добавляет один независимый верхний или нижний вариант для каждого слова. Случайный разделитель выбирает один из пяти символов для каждого пробела. Фиксированная заглавная буква и фиксированный разделитель не добавляют случайного выбора в этой реализации.

Рабочий пример: рассчитать настройки, не прописывая одну цель модели угроз

Энтропия не измеряет, используются ли учетные данные повторно, вводятся ли они на фишинговую страницу, перехватываются вредоносным ПО или подвергаются воздействию через менеджер буфера обмена. В нем также не описывается, как удаленная служба хэширует, ограничивает скорость или восстанавливает учетные записи. Страница ограничений явно отделяет арифметику генератора от этих рисков вместо того, чтобы представлять одно число в качестве полного показателя безопасности.

Даже отображаемая во время поиска проза опирается на заявленную гипотетическую скорость. Изменение этого предположения приводит к изменению продолжительности, поэтому время является средством сравнения, а не прогнозом. Воспроизводимая цифра — это количество вариантов, полученное на основе настроек; Стоимость атаки требует доказательств о системах за пределами вкладки.

Чего это не касается — пароли, выбранные людьми, энтропию которых невозможно вычислить таким образом.

Слова, выбранные человеком, не наследуют формулу списка просто потому, что каждый токен присутствует в файле EFF. Люди отдают предпочтение грамматике, темам, цитатам и знакомым ассоциациям, что делает распространение неизвестным. Без документированного случайного процесса присвоение W × log₂(N) описывало бы генератор, который не использовался.

По этой причине ToolAcre скорее генерирует, чем оценивает. Оно не скажет кому-то, что придуманная им фраза имеет ту же оценку, что и равномерно выбранная. Он также не рекомендует публиковать сгенерированные примеры; как только в статье появляется конкретный результат, он больше не является секретным кандидатом.

Вывод: определите, какие биты вам нужны, разделите на 12.9, округлите в большую сторону, затем сгенерируйте парольную фразу с помощью генератора паролей и посчитайте ее слова против вашей цели.

Используйте оценку, чтобы определить элементы управления, которые фактически предоставляет страница: проверенный список, допустимый диапазон длины, количество слов, правило разделителя и правило регистра. Пересчитывайте всякий раз, когда эти входные данные меняются. Формула достаточно прозрачна для воспроизведения, а реализация извлекает пул из загруженных данных, а не доверяет тексту представления.

Остановите вывод на грани этой модели. Более высокий расчетный показатель выбора не является защитой от всех угроз, разрешения на повторное использование учетных данных или замены менеджера. Это честное описание одного локального процесса случайной генерации, размеры пула и выборку которого можно проверить.