繁體中文

文字與日常工具·密碼產生器

如何計算密碼熵:單字、單字清單大小和 log2

· 工作原理

密碼 密碼 熵

字表塊透過對數符號傳遞到加法序列
原始 ToolAcre 向量圖

一個重要公式的實踐指南 - 字數 × log2(單字清單大小) - 與隨機字元密碼進行比較,以便您可以根據原因而不是習慣設定字數。

多少字才夠? ——為什麼這個問題有算術答案而不是感覺

ToolAcre 允許使用 3 到 16 個密碼短語,但儲存庫並未宣告一個計數足以滿足每個帳戶或攻擊者的需要。 「足夠」取決於發電機來源以外的威脅模型。程式碼能準確回答的是,選定的詞表經過最小和最大詞長過濾後,它自己的進程會做出多少選擇。

這個範圍較窄的問題仍然有用。它允許審核者比較設置,而無需假裝結果涵蓋網路釣魚、重複使用或裝置外洩。從 `generateWordlist` 返回的實際合格池開始,而不是廣告的未過濾列表大小,因為排除單字會改變每次抽獎可能出現的結果的數量。

附帶的設定允許多少個字,以及可以從中計算出什麼

如果一次抽籤從 N 個符合條件的單字中統一選擇,則其貢獻為 log2(N)。透過替換和 W 次獨立抽取,字貢獻為 W × log2(N)。包熵函數使用過濾後的唯一單字列表長度,測試證實添加一個單字會增加同一池的 log2 估計值。

此公式屬於選擇過程,而不是孤立的列印短語。一個人可以在選擇最喜歡的單字後輸入相同的序列,透過不同的、未量化的過程產生相同的文字。因此,ToolAcre 會估計其控制的設置,並不接受現有的評分密碼。

EFF 編號 — 長列表中每個字約 12.9 位,短列表中大約 10.3 位

提交的長檔案恰好包含 7,776 非空白條目,而每個短檔案包含 1,296。建置時測試對真實檔案進行計數並將其與選項表進行比較,因此這些大小是經過驗證的,而不是從標籤中複製的。它們未經過濾的每次繪製值是 log2(7,776),約為 12.9,以及 log2(1,296),約為 10.3。

字長範圍可以減少任一池。熵讀數使用實際加載並在過濾後倖存的單詞,防止過時的標籤控制計算。如果一個範圍允許零個或一個單詞,驗證將拒絕產生,而不是為沒有有用變化的進程列印一個令人放心的數字。

已驗證的 EFF 清單大小:7,776 和 1,296 條目

字符模式根據其選定的字母表進行並行計算,但其產生策略也從每個選定的類別中保留一個字符,然後安全地對結果進行洗牌。因此,比較應該命名確切支援的字母表和長度,而不是假設“混合字元”始終表示同一組。 ToolAcre 從其符號池中省略了引號、反斜線、反引號和空格,以提高處理可靠性。

產生的僅小寫字串可以與產生的單字進行算術比較,因為兩個池都是明確的並繪製使用相同的安全整數原語。這種比較並沒有說明人類創造的小寫密碼或短語。統一獨立選擇是承載假設,改變選擇方法會改變模型。

僅根據已驗證的池大小比較產生的單字和字符

假設為六個單字選擇了未過濾的長列表。字計算為 6 × log2(7,776),約 77.5 位元。從 1,296 條目短列表中抽取 7 次,產生 7 × log2(1,296),大約 72.4 位元。這些值直接來自經過驗證的檔案大小,但都沒有宣告為筆記型電腦、Wi-Fi 網路或保管庫的通用目標。

如果使用者縮小字長,請將 7,776 或 1,296 替換為目前池顯示的合格計數。隨機情況為每個單字添加一個獨立的上下選擇。隨機分隔符號為每個間隙選擇五個字元。在此實作中,固定大寫和固定分隔符號不會新增隨機選擇。

工作範例:計算設置,無需指定一個威脅模型目標

熵不衡量憑證是否重複使用、輸入到網路釣魚頁面、被惡意軟體捕獲或透過剪貼簿管理器暴露。它還沒有描述遠端服務如何散列、限制速率或恢復帳戶。限制頁面明確地將產生器演演算法與這些風險分開,而不是提供一個數字作為完整的安全分數。

即使顯示的搜尋時間散文也取決於規定的假設速率。改變該假設會改變持續時間,因此時間是比較輔助工具,而不是預測。可再現的數字是從設定中得出的選擇計數;攻擊成本需要有關分頁之外的系統的證據。

這不包括什麼-人們選擇的密碼,其熵不能以這種方式計算

一個人選擇的單字不會因為每個標記都出現在 EFF 檔案中而繼承清單公式。人們偏好文法、主題、引文和熟悉的聯想,使得分佈變得未知。如果沒有記錄的隨機過程,則分配 W × log2(N) 將描述未使用的產生器。

因此 ToolAcre 產生而非評估。它不會告訴某人他們發明的短語與統一選擇的短語具有相同的估計。它也不建議發布產生的範例;一旦某個特定結果出現在一篇文章中,它就不再是一個秘密候選者。

重點 — 決定您需要的位,除以 12.9,四捨五入,然後使用密碼產生器產生密碼短語,並根據您的目標計算其單字數

使用估計值來推理頁面實際公開的控制項:已驗證清單、符合條件的長度範圍、字數、分隔符號規則和大小寫規則。每當這些輸入發生變化時就重新計算。該公式足夠透明,可以重現,並實現從加載的資料而不是信任演示文字中派生其池。

在該模型的邊緣停止結論。較高的計算選擇計數並不能抵禦所有威脅、允許重用憑證或更換經理。這是對一個本地隨機產生過程的誠實描述,可以檢查其池大小和抽籤。