文本和日常工具·密码生成器
熵位与强度计:数字真正测量的是什么
· 背景
密码 熵 力量计
解释什么是一点熵,为什么它可以针对生成的密码进行精确计算,但只能针对人类选择的密码进行估计,以及为什么强度计和熵数字经常不一致。
撒谎的绿色条 — 力量计喜欢“P@ssw0rd2024”,并对六个字的密码耸耸肩
ToolAcre 不显示从红到绿的彩色条,也不接受评分密码。它估计在其自己的生成器中配置的随机过程,并在结果旁边声明假设。该工作簿声称典型的仪表喜欢一个示例并拒绝另一个示例,这需要来自命名实现的证据,该实现不属于此存储库。
纠正该标题很重要,因为透明的计算和启发式分数回答了不同的问题。 ToolAcre 了解其池、绘制计数、大小写规则和分隔符规则。它不知道其他地方选择的琴弦是如何生产的,因此它拒绝暗示仅凭外观就可以看出强度。
绿色强度条位于此工具之外; ToolAcre 报告规定的发电机估算
一位表示同等可能结果的数量加倍。如果平局有 N 个统一选项,则其贡献为 log2(N)。独立选择添加。该算法对于所述模型来说是精确的,但存储库不提供通用位阈值来使密码适合每个帐户。
威胁模型不同,生成的值仍然容易受到未枚举空间的妥协路径的影响。计数可以比较设置,同时仍然无法明确说明网络钓鱼、恶意软件、重用、恢复或存储凭据不当的目的地。
位计算遵循经过验证的选择计数,没有通用安全阈值
相同的可见单词序列可以由安全随机索引或由选择引文的人产生。字符串匹配,但进程不同。 ToolAcre 估计第一个,因为每个随机操作都是已知的;它不会估计第二个,因为人类偏好和攻击者排序没有建模。
这个过程优先的视图也解释了为什么确定性格式化不增加熵。固定大小写和分隔符可预测地转换所选单词。随机大小写和随机分隔符添加了显式选择,因为引擎为它们执行新的绘制。
估计描述了生成过程和设置,而不是单独的可见字符串
对于生成的值,程序包可以根据实际过滤的单词列表和配置的绘制进行计算。字符模式使用其选定的字母大小和要求的长度。这些输入是可见且可测试的,允许在用户缩小池或禁用某个类时更改估计值。
人类创造的值需要一个可能选择的模型,而不仅仅是一个字符串长度的字母表。 ToolAcre 不包含该模型,也不会邀请用户粘贴现有凭据,这也避免了因可疑分数而暴露秘密。
力量计的工作原理——规则计数、字典检查和模式匹配,以及每种方法的误导之处
一些外部仪表使用字典、模式匹配或组合启发法,但它们的规则和版本不是此处的源材料。因此,本文并不是针对“典型”仪表进行虚假竞赛。有效的比较需要指定的实现、输入和当前代码。
缺席是故意的。启发式行为可以独立于 ToolAcre 进行更改,而生成器估计仍然与存储库控制的操作相关。读者应该从其自己的文档中解释另一个仪表,而不是假设每个绿色条都意味着相同的事情。
第三方强度计行为属于存储库证据之外
从合格的 N 池中的六个单词开始,使用固定的小写字母和空格:单词贡献为 6 × log2(N)。切换到随机情况并添加六个二元选择。切换回固定大小写并添加第七个单词;增量为log2(N)。每一个差异都遵循一个可见的设置。
对于字符模式,请使用源报告的确切选定的字母表,并将其大小的 log2 乘以长度,如包的估计那样。这些计算比较支持的流程。他们不提供证书示例、破解时间预测或普遍推荐。
工作示例:计算三个支持的设置更改而不模拟仪表
自然语言语料库的香农熵和研究猜测指标位于生成器实现之外。经过经验训练的密码模型也是如此。将它们与统一选择计算混为一谈将使一个熟悉的词“熵”涵盖几个不兼容的定义。
产品的限制页面已经采取了更安全的路线:数字描述了规定假设下的设置,时间估计是比较而不是预测。每当引用数字时,请保留这些限定符。
要点 — 生成的密码短语具有已知的熵,这就是密码生成器可以诚实地说明强度的原因
生成的密码短语具有可计算的模型,因为 ToolAcre 控制并公开随机选择。这种透明度是有用的属性。生成的位图不是角色的固有绘画,并且不能保证每个攻击者或系统的安全。
使用估计值来审核配置更改,然后保持实际值的私密性和唯一性。请勿使用 ToolAcre 作为管理器或粘贴现有凭据进行评估。只有当边界保持可见时,清晰的模型才比自信的仪表更好。