อธิบาย Password Entropy
TL;DR: Password entropy วัดความยากในการเดารหัสผ่าน ในหน่วย bits
โดยใช้สูตรเดียว — H = L × log₂(N) — โดยที่ L คือความยาวและ
N คือขนาดของชุดอักขระ ตั้งเป้าอย่างน้อย 80 bits;
รหัสผ่านสุ่ม 16 ตัวอักษรที่ใช้อักขระทุกประเภทจะถึงประมาณ 102 bits
การเข้าใจ entropy เป็นเครื่องมือที่มีประโยชน์มากที่สุดอย่างเดียวในการประเมินความแข็งแรงของรหัสผ่าน entropy ยิ่งสูง ยิ่งใช้เวลานานขึ้นในการถอดรหัสด้วย brute force
→ สร้างเลยตอนนี้
สูตร
entropy คำนวณด้วยสูตรง่าย ๆ เพียงสูตรเดียว:
H = L × log₂(N)
- H — entropy เป็น bits
- L — ความยาวรหัสผ่าน (จำนวนตัวอักษร)
- N — ขนาดชุดอักขระ (จำนวนอักขระที่ไม่ซ้ำกันที่ใช้ได้)
ตัวอย่าง: รหัสผ่าน 16 ตัวอักษรที่ใช้อักขระทุกประเภท (ชุด 83 ตัว) จะได้ 16 × log₂(83) ≈ 102 bits
ขนาดชุดอักขระ
ขนาดชุดอักขระขึ้นอยู่กับประเภทอักขระที่รหัสผ่านใช้:
| ประเภทอักขระ | ตัวอย่าง | ขนาดชุด |
|---|---|---|
| ตัวพิมพ์เล็ก | a–z | 26 |
| ตัวพิมพ์ใหญ่ | A–Z | 26 |
| ตัวเลข | 0–9 | 10 |
| สัญลักษณ์ทั่วไป | !@#$%^&*… | 21 |
| ทุกประเภทรวมกัน | 83 |
หมายเหตุ: เครื่องมือนี้ใช้สัญลักษณ์ทั่วไป 21 ตัว (!@#$%^&*()-_=+[]{}<>?) แทน
อักขระพิเศษ ASCII ที่พิมพ์ได้ทั้งหมด 32 ตัว เพื่อรักษาความเข้ากันได้อย่างกว้างขวางกับ
ช่องกรอกรหัสผ่านของเว็บไซต์
ตัวอย่าง Entropy
ตารางด้านล่างใช้ค่า entropy ที่แม่นยำ โดยอิงตามขนาดชุดอักขระจริงข้างต้น
| ความยาว | ประเภทอักขระ | ชุด | Entropy | ผลประเมิน |
|---|---|---|---|---|
| 6 | ตัวพิมพ์เล็กอย่างเดียว | 26 | 28.2 bits | อ่อนแอมาก |
| 8 | ตัวพิมพ์เล็กอย่างเดียว | 26 | 37.6 bits | อ่อนแอ |
| 12 | ตัวพิมพ์เล็กอย่างเดียว | 26 | 56.4 bits | ปานกลาง |
| 8 | ตัวอักษร + ตัวเลข | 62 | 47.6 bits | อ่อนแอ |
| 12 | ตัวอักษร + ตัวเลข | 62 | 71.5 bits | ปานกลาง |
| 16 | ตัวอักษร + ตัวเลข | 62 | 95.3 bits | แข็งแรง |
| 12 | ทุกประเภท | 83 | 76.5 bits | ปานกลาง–แข็งแรง |
| 16 | ทุกประเภท | 83 | 102.0 bits ✓ | แข็งแรงมาก |
| 20 | ทุกประเภท | 83 | 127.5 bits | แข็งแรงอย่างยิ่ง |
| 32 | ทุกประเภท | 83 | 204.0 bits | ไม่สามารถถอดได้ |
คุณต้องการกี่ Bits?
| Entropy | ผลประเมิน | การใช้งานที่แนะนำ |
|---|---|---|
| < 40 bits | อ่อนแอมาก | ห้ามใช้ |
| 40–59 bits | อ่อนแอ | สำคัญน้อย ใช้ชั่วคราว |
| 60–79 bits | ปานกลาง | ยอมรับได้เมื่อใช้กับ 2FA |
| 80–99 bits | แข็งแรง | ขั้นต่ำที่แนะนำ |
| 100+ bits | แข็งแรงมาก | บัญชีทุกบัญชี โดยเฉพาะบัญชีสำคัญ |
ที่อัตรา 10 พันล้านครั้งต่อวินาที — อัตราการโจมตี offline ที่เป็นจริงต่อรหัสผ่านที่แฮชด้วย SHA-256 บน GPU สมัยใหม่ — รหัสผ่านที่มี entropy 80 bits จะใช้เวลาประมาณ 1.9 ล้านล้านปี ในการถอดรหัสด้วยการค้นหาแบบครบถ้วน
ทำไมความยาวจึงสำคัญกว่าความซับซ้อน
ความเข้าใจผิดที่พบบ่อยคือรหัสผ่านอย่าง P@ssw0rd! ปลอดภัยเพราะ
ผสมประเภทอักขระหลายแบบ ในความเป็นจริง รูปแบบเฉพาะนี้อยู่ในพจนานุกรมของผู้โจมตีทุกคน
entropy ของรูปแบบต่างหากที่สำคัญ ไม่ใช่แค่ชุดอักขระเท่านั้น
รหัสผ่านตัวพิมพ์เล็กสุ่ม 12 ตัวอักษรที่แท้จริง (56.4 bits) ถอดรหัสได้ยากกว่าอย่างมากเมื่อเทียบกับ รหัสผ่าน 8 ตัวอักษรที่ "ซับซ้อน" แต่สร้างโดยมนุษย์ซึ่งตามรูปแบบที่คาดเดาได้ ใช้เครื่องมือสร้างเสมอ — อย่าประดิษฐ์รหัสผ่านเอง
NIST SP 800-63B ได้เลิกใช้ข้อกำหนดความซับซ้อนบังคับอย่างชัดเจน (การบังคับตัวพิมพ์ใหญ่ สัญลักษณ์ การหมุนเวียนอายุรหัสผ่าน) เพราะสิ่งเหล่านี้ส่งเสริมรูปแบบที่คาดเดาได้ และไม่ปรับปรุงความปลอดภัยได้อย่างมีความหมาย มาตรฐานปัจจุบันเน้นที่ความยาวและการตรวจคัดกรอง กับรายการรหัสผ่านที่รั่วไหลแล้วที่ทราบ
เครื่องมือนี้คำนวณ Entropy อย่างไร
สำหรับรหัสผ่านสุ่ม เครื่องมือจะคำนวณ H = L × log₂(N) โดยใช้ชุดอักขระที่แท้จริง ที่คุณเลือก นี่คือ entropy สูงสุดตามทฤษฎีสำหรับรหัสผ่านที่สร้างแบบสุ่มที่มี ความยาวและชุดอักขระดังกล่าว
สำหรับรหัสผ่านจำง่าย (รูปแบบคำ-คำ-คำ) เครื่องมือจะคำนวณ entropy จริงโดยอิงตาม พื้นที่การสร้างจริง: จำนวนคำ³ × ช่วงตัวเลข × จำนวนสัญลักษณ์ ค่านี้ต่ำกว่าอย่างมีนัยสำคัญเมื่อเทียบกับการตรวจจับแบบอิงตัวอักษร
คำถามที่พบบ่อย
password entropy คืออะไร?
Password entropy คือการวัดความคาดเดาไม่ได้ นำเสนอในหน่วย bits คำนวณเป็น H = L × log₂(N) โดยที่ L คือความยาวและ N คือขนาดชุดอักขระ แสดงถึงงานตามทฤษฎีที่จำเป็นในการเดารหัสผ่านด้วย brute force
คำนวณ password entropy อย่างไร?
คูณความยาวรหัสผ่านด้วย log₂ ของขนาดชุดอักขระ ตัวอย่างเช่น: 16 ตัวอักษร × log₂(83) = 16 × 6.38 ≈ 102 bits
entropy 80 bits เพียงพอหรือไม่?
เพียงพอ ที่อัตรา 10 พันล้านครั้ง/วินาที การค้นหาผ่านครึ่งหนึ่งของ 280 ความเป็นไปได้จะใช้เวลา ประมาณ 1.9 ล้านล้านปี 80 bits คือค่าขั้นต่ำที่แนะนำอย่างกว้างขวางสำหรับรหัสผ่านที่แข็งแรง
ความซับซ้อนช่วยปรับปรุง entropy หรือไม่?
เฉพาะเมื่อมันเพิ่มขนาดชุดอักขระที่ตัวสร้างสุ่มใช้จริงเท่านั้น รูปแบบความซับซ้อนที่มนุษย์ประดิษฐ์ขึ้น (การแทน @ แทน a, 0 แทน o) นั้นคาดเดาได้ และเพิ่ม entropy จริงได้น้อยมาก
ความแตกต่างระหว่าง bits กับจำนวนตัวอักษรคืออะไร?
bits วัดปริมาณข้อมูลของรหัสผ่าน โดยไม่ขึ้นกับรูปแบบการเข้ารหัส รหัสผ่าน 16 ตัวอักษรที่มีชุดอักขระ 83 ตัว จะบรรจุ entropy 102 bits — หมายความว่ามีความเป็นไปได้ที่มีโอกาสเท่ากัน 2102 แบบ
คู่มือที่เกี่ยวข้อง: Password เทียบกับ Passphrase · รหัสผ่านของฉันแข็งแรงแค่ไหน? · ตัวอย่างรหัสผ่าน WiFi ที่แข็งแรง
เราไม่เก็บ ไม่จัดเก็บ หรือส่งรหัสผ่านใด ๆ