Guias
Entropia de senha explicada em linguagem simples
Entropia é uma forma de contar quantas tentativas um atacante precisaria.
Entropia em bits é o logaritmo na base 2 do número de possibilidades igualmente prováveis. Cada bit extra dobra o trabalho. Uma senha aleatória de 80 bits ou mais está fora do alcance de tentativas com o hardware atual, desde que bem guardada.
A fórmula
Para uma senha de caracteres aleatórios: bits = tamanho x log2(tamanho do conjunto). Com 26 minúsculas, cada caractere acrescenta cerca de 4,7 bits. Com os 94 caracteres ASCII imprimíveis, cerca de 6,55 bits. Uma lista de 7.776 palavras acrescenta cerca de 12,9 bits por palavra.
O que o indicador mostra
- Bits: calculados pelo tamanho do conjunto e pelo comprimento, conforme suas opções.
- Nível: um rótulo para a quantidade de bits (Fraca abaixo de 40, Razoável abaixo de 60, Forte abaixo de 80, Muito forte abaixo de 100, Excelente a partir de 100).
- Tempo estimado: o tempo médio para encontrar o segredo a dez bilhões de tentativas por segundo, o que é alto para um ataque offline a um hash rápido. Um hash lento e bem projetado deixa ataques reais muito mais lentos.
Limites da estimativa
- Entropia só descreve senhas escolhidas ao acaso. Uma senha inventada por você tem muito menos do que o tamanho sugere.
- A estimativa supõe que o atacante conhece suas opções, mas não o resultado.
- Ela não mede como um serviço armazena e protege senhas, o que importa tanto quanto.
Para gerar uma senha e ver os valores, use o gerador.
Perguntas frequentes
De quantos bits eu preciso?
Não há um número único. Para contas online, em que as tentativas são limitadas, é preciso muito menos do que para um arquivo criptografado que pode ser atacado offline. Cerca de 80 bits ou mais é uma meta confortável para segredos importantes.