อธิบาย Password Entropy

TL;DR: Password entropy วัดความยากในการเดารหัสผ่าน ในหน่วย bits โดยใช้สูตรเดียว — H = L × log₂(N) — โดยที่ L คือความยาวและ N คือขนาดของชุดอักขระ ตั้งเป้าอย่างน้อย 80 bits; รหัสผ่านสุ่ม 16 ตัวอักษรที่ใช้อักขระทุกประเภทจะถึงประมาณ 102 bits

การเข้าใจ entropy เป็นเครื่องมือที่มีประโยชน์มากที่สุดอย่างเดียวในการประเมินความแข็งแรงของรหัสผ่าน entropy ยิ่งสูง ยิ่งใช้เวลานานขึ้นในการถอดรหัสด้วย brute force

คำตอบสั้น ๆ: คุณต้องการ entropy อย่างน้อย 80 bits สำหรับรหัสผ่านที่แข็งแรง รหัสผ่านสุ่ม 16 ตัวอักษรจากชุดอักขระ 83 ตัว (ตัวพิมพ์เล็ก + ตัวพิมพ์ใหญ่ + ตัวเลข + สัญลักษณ์ 21 ตัว) ให้ประมาณ 102 bits — ทนทานต่อการโจมตีใด ๆ ที่คาดการณ์ได้
→ สร้างเลยตอนนี้

สูตร

entropy คำนวณด้วยสูตรง่าย ๆ เพียงสูตรเดียว:

H = L × log₂(N)

ตัวอย่าง: รหัสผ่าน 16 ตัวอักษรที่ใช้อักขระทุกประเภท (ชุด 83 ตัว) จะได้ 16 × log₂(83) ≈ 102 bits

ขนาดชุดอักขระ

ขนาดชุดอักขระขึ้นอยู่กับประเภทอักขระที่รหัสผ่านใช้:

ขนาดชุดอักขระตามประเภท
ประเภทอักขระตัวอย่างขนาดชุด
ตัวพิมพ์เล็กa–z26
ตัวพิมพ์ใหญ่A–Z26
ตัวเลข0–910
สัญลักษณ์ทั่วไป!@#$%^&*…21
ทุกประเภทรวมกัน83

หมายเหตุ: เครื่องมือนี้ใช้สัญลักษณ์ทั่วไป 21 ตัว (!@#$%^&*()-_=+[]{}<>?) แทน อักขระพิเศษ ASCII ที่พิมพ์ได้ทั้งหมด 32 ตัว เพื่อรักษาความเข้ากันได้อย่างกว้างขวางกับ ช่องกรอกรหัสผ่านของเว็บไซต์

ตัวอย่าง Entropy

ตารางด้านล่างใช้ค่า entropy ที่แม่นยำ โดยอิงตามขนาดชุดอักขระจริงข้างต้น

entropy ตามความยาวและประเภทอักขระ
ความยาวประเภทอักขระชุดEntropyผลประเมิน
6ตัวพิมพ์เล็กอย่างเดียว2628.2 bitsอ่อนแอมาก
8ตัวพิมพ์เล็กอย่างเดียว2637.6 bitsอ่อนแอ
12ตัวพิมพ์เล็กอย่างเดียว2656.4 bitsปานกลาง
8ตัวอักษร + ตัวเลข6247.6 bitsอ่อนแอ
12ตัวอักษร + ตัวเลข6271.5 bitsปานกลาง
16ตัวอักษร + ตัวเลข6295.3 bitsแข็งแรง
12ทุกประเภท8376.5 bitsปานกลาง–แข็งแรง
16ทุกประเภท83102.0 bits ✓แข็งแรงมาก
20ทุกประเภท83127.5 bitsแข็งแรงอย่างยิ่ง
32ทุกประเภท83204.0 bitsไม่สามารถถอดได้

คุณต้องการกี่ Bits?

คำแนะนำ entropy
Entropyผลประเมินการใช้งานที่แนะนำ
< 40 bitsอ่อนแอมากห้ามใช้
40–59 bitsอ่อนแอสำคัญน้อย ใช้ชั่วคราว
60–79 bitsปานกลางยอมรับได้เมื่อใช้กับ 2FA
80–99 bitsแข็งแรงขั้นต่ำที่แนะนำ
100+ bitsแข็งแรงมากบัญชีทุกบัญชี โดยเฉพาะบัญชีสำคัญ

ที่อัตรา 10 พันล้านครั้งต่อวินาที — อัตราการโจมตี offline ที่เป็นจริงต่อรหัสผ่านที่แฮชด้วย SHA-256 บน GPU สมัยใหม่ — รหัสผ่านที่มี entropy 80 bits จะใช้เวลาประมาณ 1.9 ล้านล้านปี ในการถอดรหัสด้วยการค้นหาแบบครบถ้วน

ทำไมความยาวจึงสำคัญกว่าความซับซ้อน

ความเข้าใจผิดที่พบบ่อยคือรหัสผ่านอย่าง P@ssw0rd! ปลอดภัยเพราะ ผสมประเภทอักขระหลายแบบ ในความเป็นจริง รูปแบบเฉพาะนี้อยู่ในพจนานุกรมของผู้โจมตีทุกคน entropy ของรูปแบบต่างหากที่สำคัญ ไม่ใช่แค่ชุดอักขระเท่านั้น

รหัสผ่านตัวพิมพ์เล็กสุ่ม 12 ตัวอักษรที่แท้จริง (56.4 bits) ถอดรหัสได้ยากกว่าอย่างมากเมื่อเทียบกับ รหัสผ่าน 8 ตัวอักษรที่ "ซับซ้อน" แต่สร้างโดยมนุษย์ซึ่งตามรูปแบบที่คาดเดาได้ ใช้เครื่องมือสร้างเสมอ — อย่าประดิษฐ์รหัสผ่านเอง

NIST SP 800-63B ได้เลิกใช้ข้อกำหนดความซับซ้อนบังคับอย่างชัดเจน (การบังคับตัวพิมพ์ใหญ่ สัญลักษณ์ การหมุนเวียนอายุรหัสผ่าน) เพราะสิ่งเหล่านี้ส่งเสริมรูปแบบที่คาดเดาได้ และไม่ปรับปรุงความปลอดภัยได้อย่างมีความหมาย มาตรฐานปัจจุบันเน้นที่ความยาวและการตรวจคัดกรอง กับรายการรหัสผ่านที่รั่วไหลแล้วที่ทราบ

เครื่องมือนี้คำนวณ Entropy อย่างไร

สำหรับรหัสผ่านสุ่ม เครื่องมือจะคำนวณ H = L × log₂(N) โดยใช้ชุดอักขระที่แท้จริง ที่คุณเลือก นี่คือ entropy สูงสุดตามทฤษฎีสำหรับรหัสผ่านที่สร้างแบบสุ่มที่มี ความยาวและชุดอักขระดังกล่าว

สำหรับรหัสผ่านจำง่าย (รูปแบบคำ-คำ-คำ) เครื่องมือจะคำนวณ entropy จริงโดยอิงตาม พื้นที่การสร้างจริง: จำนวนคำ³ × ช่วงตัวเลข × จำนวนสัญลักษณ์ ค่านี้ต่ำกว่าอย่างมีนัยสำคัญเมื่อเทียบกับการตรวจจับแบบอิงตัวอักษร

คำถามที่พบบ่อย

password entropy คืออะไร?

Password entropy คือการวัดความคาดเดาไม่ได้ นำเสนอในหน่วย bits คำนวณเป็น H = L × log₂(N) โดยที่ L คือความยาวและ N คือขนาดชุดอักขระ แสดงถึงงานตามทฤษฎีที่จำเป็นในการเดารหัสผ่านด้วย brute force

คำนวณ password entropy อย่างไร?

คูณความยาวรหัสผ่านด้วย log₂ ของขนาดชุดอักขระ ตัวอย่างเช่น: 16 ตัวอักษร × log₂(83) = 16 × 6.38 ≈ 102 bits

entropy 80 bits เพียงพอหรือไม่?

เพียงพอ ที่อัตรา 10 พันล้านครั้ง/วินาที การค้นหาผ่านครึ่งหนึ่งของ 280 ความเป็นไปได้จะใช้เวลา ประมาณ 1.9 ล้านล้านปี 80 bits คือค่าขั้นต่ำที่แนะนำอย่างกว้างขวางสำหรับรหัสผ่านที่แข็งแรง

ความซับซ้อนช่วยปรับปรุง entropy หรือไม่?

เฉพาะเมื่อมันเพิ่มขนาดชุดอักขระที่ตัวสร้างสุ่มใช้จริงเท่านั้น รูปแบบความซับซ้อนที่มนุษย์ประดิษฐ์ขึ้น (การแทน @ แทน a, 0 แทน o) นั้นคาดเดาได้ และเพิ่ม entropy จริงได้น้อยมาก

ความแตกต่างระหว่าง bits กับจำนวนตัวอักษรคืออะไร?

bits วัดปริมาณข้อมูลของรหัสผ่าน โดยไม่ขึ้นกับรูปแบบการเข้ารหัส รหัสผ่าน 16 ตัวอักษรที่มีชุดอักขระ 83 ตัว จะบรรจุ entropy 102 bits — หมายความว่ามีความเป็นไปได้ที่มีโอกาสเท่ากัน 2102 แบบ

พร้อมที่จะสร้างรหัสผ่านที่มี entropy จริงหรือยัง? ใช้เครื่องมือสร้างรหัสผ่านปลอดภัย

คู่มือที่เกี่ยวข้อง: Password เทียบกับ Passphrase · รหัสผ่านของฉันแข็งแรงแค่ไหน? · ตัวอย่างรหัสผ่าน WiFi ที่แข็งแรง

เราไม่เก็บ ไม่จัดเก็บ หรือส่งรหัสผ่านใด ๆ