繁體中文

文字與日常工具·密碼產生器

熵位與強度計:數字真正測量的是什麼

· 背景

密碼 熵 力量計

不透明彩色儀表旁的透明選擇計數計算
原始 ToolAcre 向量圖

解釋什麼是一點熵,為什麼可以針對產生的密碼精確計算它,但只能針對人類選擇的密碼進行估計,以及為什麼強度計和熵數字經常不一致。

撒謊的綠色條 — 力量計喜歡“P@ssw0rd2024”,並對六個字的密碼聳聳肩

ToolAcre 不顯示從紅到綠的彩色條,也不接受評分密碼。它估計在其自己的產生器中配置的隨機過程,並在結果旁邊宣告假設。該工作簿聲稱典型的儀表喜歡一個範例並拒絕另一個範例,這需要來自命名實現的證據,該實作不屬於此儲存庫。

修正該標題很重要,因為透明的計算和啟發式分數回答了不同的問題。 ToolAcre 了解其池、繪製計數、大小寫規則和分隔符號規則。它不知道其他地方選擇的琴弦是如何生產的,因此它拒絕暗示僅憑外觀就可以看出強度。

綠色強度條位於此工具之外; ToolAcre 報告規定的發電機估算

一位表示同等可能結果的數量加倍。如果平局有 N 個統一選項,則其貢獻為 log2(N)。獨立選擇添加。此演演算法對於所述模型來說是精確的,但儲存庫不提供通用位元閾值來使密碼適合每個帳戶。

威脅模型不同,產生的值仍然容易受到未枚舉空間的妥協路徑的影響。計數可以比較設置,同時仍無法明確說明網路釣魚、惡意軟體、重複使用、復原或儲存憑證不當的目的地。

位元計算遵循經過驗證的選擇計數,沒有通用安全閾值

相同的可見字序列可以由安全隨機索引或由選擇引文的人產生。字串匹配,但進程不同。 ToolAcre 估計第一個,因為每個隨機操作都是已知的;它不會估計第二個,因為人類偏好和攻擊者排序沒有建模。

這個過程優先的視圖也解釋了為什麼確定性格式化不增加熵。固定大小寫和分隔符號可預測地轉換所選單字。隨機大小寫和隨機分隔符號添加了明確選擇,因為引擎為它們執行新的繪製。

估計描述了產生過程和設置,而不是單獨的可見字串

對於產生的值,程式包可以根據實際過濾的單字清單和配置的繪圖進行計算。字元模式使用其選定的字母大小和要求的長度。這些輸入是可見且可測試的,允許在使用者縮小池或停用某個類別時更改估計值。

人類創造的值需要一個可能選擇的模型,而不僅僅是一個字串長度的字母表。 ToolAcre 不包含該模型,也不會邀請使用者貼上現有憑證,這也避免了因可疑分數而暴露秘密。

力量計的工作原理-規則計數、字典檢查和模式匹配,以及每種方法的誤導之處

一些外部儀表使用字典、模式匹配或組合啟發法,但它們的規則和版本不是此處的來源材料。因此,本文並不是針對「典型」儀表進行虛假競賽。有效的比較需要指定的實現、輸入和當前代碼。

缺席是故意的。啟發式行為可以獨立於 ToolAcre 進行更改,而產生器估計仍然與儲存庫控制的操作相關。讀者應該從自己的檔案中解釋另一個儀表,而不是假設每個綠色條都意味著相同的事情。

第三方強度計行為屬於儲存庫證據之外

從合格的 N 池中的六個單字開始,使用固定的小寫字母和空格:單字貢獻為 6 × log2(N)。切換到隨機情況並添加六個二元選項。切換回固定大小寫並新增第七個單字;增量為log2(N)。每一個差異都遵循一個可見的設定。

對於字元模式,使用來源報告的確切選定的字母表,並將其大小的 log2 乘以長度,如包的估計。這些計算比較支援的流程。他們不提供證書範例、破解時間預測或普遍推薦。

工作範例:計算三個支援的設定變更而不模擬儀表

自然語言語料庫的香農熵和研究猜測指標位於產生器實作之外。經過經驗訓練的密碼模型也是如此。將它們與統一選擇計算混為一談將使一個熟悉的詞「熵」涵蓋幾個不相容的定義。

產品的限制頁面已經採取了更安全的路線:數字描述了規定假設下的設置,時間估計是比較而不是預測。每當引用數字時,請保留這些限定符。

重點 — 產生的密碼短語具有已知的熵,這就是密碼產生器可以誠實地說明強度的原因

產生的密碼短語具有可計算的模型,因為 ToolAcre 控制並公開隨機選擇。這種透明度是有用的屬性。產生的點陣圖不是角色的固有繪畫,並不能保證每個攻擊者或系統的安全。

使用估計值來審核配置更改,然後保持實際值的私有性和唯一性。請勿使用 ToolAcre 作為管理器或貼上現有憑證進行評估。只有當邊界保持可見時,清晰的模型才比自信的儀表更好。