Brute Force Search Space je množina kandidátů, které lze postupně ověřovat při hledání tajné hodnoty. Může jít o vstup generátoru, heslo nebo soukromý klíč; tyto prostory nejsou stejné. Výpočet času potřebuje model rozdělení, ověřovací pravidlo a měřenou rychlost konkrétní operace.
Hádání hesla k zašifrované záloze není totéž jako hledání soukromého klíče či vstupu slabého generátoru. Kandidát musí projít konkrétní kontrolou správnosti. Nominální počet všech možných klíčů nepopisuje útok, pokud jejich generování používalo mnohem menší množinu vstupů. [RFC 4086 — Secret distributions and guessing] [RFC 8018 — Salt, derivation cost and offline search]
Pro N stejně pravděpodobných kandidátů, jedno správné řešení a zkoušení bez opakování je průměr E = (N+1)/2 ověřených kandidátů. U 16 možností je to 8,5 pokusu; při konstantních 2 pokusech za sekundu 4,25 sekundy. Jde o malý výukový model, nikoli měření obnovy peněženky. [RFC 4086 — Secret distributions and guessing]
Lidská hesla a vadné generátory mohou mít silně nerovnoměrné rozdělení. Útočník může zkoušet pravděpodobnější kandidáty dříve, takže průměr z rovnoměrného modelu neplatí. Min-entropie popisuje nejlepší první tip; sama neurčuje průměrnou práci celé sekvence ani zaručený čas úspěchu. [RFC 4086 — Secret distributions and guessing] [NIST SP 800-90B — Min-entropy and guessing cost]
PBKDF2 zvyšuje práci na jeden odhad opakováním výpočtu. Veřejná sůl odděluje odvozování mezi vstupy a omezuje opakované použití předpočítaných tabulek; není tajným přídavkem entropie. Pro výpočet rychlosti je nutný přesný algoritmus, parametry a hardware, ne jen údaj o délce výsledného klíče. [RFC 8018 — Salt, derivation cost and offline search]
BIP39 používá PBKDF2 s HMAC-SHA512 a 2048 iteracemi pro 512bitový seed. Každá passphrase vytvoří platný seed; kontrolní součet slov proto nepotvrzuje správnou passphrase. Při oprávněné obnově je potřeba rozlišit hledanou peněženku podle známého kontextu. Délka odvozeného seedu není množství tajemství ve vstupním hesle. [BIP39 — Passphrase derivation and valid seeds]
SEC 2 popisuje parametry secp256k1; znalost veřejného klíče otevírá problém diskrétního logaritmu, nikoli jen prostý seznam všech klíčů. NIST SP 800-57 proto rozlišuje velikost ECC a klasickou bezpečnostní sílu. Odhad založený pouze na počtu 256bitových řetězců nepostihuje všechny matematické cesty. [SEC 2 v2 — secp256k1 parameters] [NIST SP 800-57 Part 1 Rev. 5 — Security strength and key protection]
Více procesorů může rozdělit nezávislé pokusy, ale skutečné zrychlení závisí na algoritmu, paměti a režii. Těžební hashrate nelze dosadit jako rychlost PBKDF2 nebo operací ECC. Ani omezení pokusů v přihlašovací službě samo neomezuje offline kopii napadené šifrované zálohy. [RFC 8018 — Salt, derivation cost and offline search] [NIST SP 800-57 Part 1 Rev. 5 — Security strength and key protection]
Únik seedu, malware nebo chyba implementace mohou tajemství vydat bez vyčerpání prostoru. Velký teoretický počet možností proto nezaručuje bezpečnost celé peněženky. U každého časového tvrzení oddělte předpokládaný útok, dostupné informace a ochranu klíčů; zde uvedené modely neslibují obnovu ani odolnost konkrétního zařízení. [NIST SP 800-57 Part 1 Rev. 5 — Security strength and key protection]
Pro nejúplnější obraz čtěte toto heslo společně s Cryptographic Entropy, Entropy Bit, Privátní klíč, Seed Phrase. Opačným směrem na něj odkazují také Entropy Bit, Random Number Generator.