ガイド
パスワードのエントロピーをやさしく解説
エントロピーは、攻撃者が何回試す必要があるかを数える方法です。
要点
ビットで表すエントロピーは、同じ確率で起こりうる選択肢の数の2を底とする対数です。1ビット増えるごとに必要な作業量は2倍になります。80ビット以上のランダムなパスワードは、適切に保管されていれば、現在のハードウェアでの総当たりでは到達できません。
計算式
ランダムな文字のパスワードでは、ビット = 長さ x log2(文字の種類数) です。小文字26種なら1文字約4.7ビット、印字可能なASCII94文字なら約6.55ビットです。7,776語の単語リストなら1語あたり約12.9ビットです。
メーターが示すもの
- ビット: 設定した文字の種類数と長さから計算します。
- レベル: ビット数に付けた名称です(40未満は弱い、60未満はやや弱い、80未満は強い、100未満はとても強い、100以上は非常に強い)。
- 推定時間: 1秒に100億回試した場合に見つかるまでの平均時間です。高速なハッシュに対するオフライン攻撃としては多めの想定です。低速で適切に設計されたハッシュでは、実際の攻撃はずっと遅くなります。
推定の限界
- エントロピーは無作為に選んだパスワードにのみ当てはまります。自分で考えたパスワードは、長さから想像されるよりずっと小さい値になります。
- 攻撃者は設定を知っているが結果は知らない、という前提です。
- サービスがパスワードをどう保管し守るかは測れません。それも同じくらい重要です。
パスワードを生成して値を見るには、パスワード生成をご利用ください。
よくある質問
何ビット必要ですか?
決まった数字はありません。試行回数に制限があるオンラインのアカウントは、オフラインで攻撃できる暗号化ファイルよりはるかに少なくて済みます。重要な秘密には、およそ80ビット以上が目安です。