Entropy Bit označuje jednotku logaritmického vyjádření nejistoty. U rovnoměrného výběru ze 16 možností jsou to 4 bity. Pro nerovnoměrné rozdělení se různé míry liší; v kryptografii min-entropie sleduje nejpravděpodobnější výsledek. Zápis, délka klíče a bezpečnostní síla proto nejsou zaměnitelné.
U rovnoměrných N možností platí H = log2(N). Přidání jednoho nezávislého spravedlivého bitu zdvojnásobí počet možností; 16 stejně pravděpodobných hodnot dává 4 bity. Tento jednoduchý převod vyžaduje rovnoměrnost. Samotný seznam možných hodnot o jejich pravděpodobnostech nic neříká. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
Min-entropie má vztah Hmin = -log2(pmax). Pokud jeden výsledek nastává s pravděpodobností 3/4, vychází přibližně 0,415 bitu bez ohledu na délku jeho zápisu. Útočník může tento výsledek tipnout první. Shannonova entropie počítá průměrnou informační hodnotu; není to stejná míra ani přesný průměr počtu pokusů. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
Zopakujeme-li jeden náhodný bit 256krát, celý řetězec má pouze dvě možnosti, tedy 1 bit entropie. Není to 256 nezávislých bitů. NIST SP 800-90B rozlišuje nezávislé a závislé vzorky; odhad na vzorek nelze bez modelu prostě násobit délkou libovolně závislé řady. [NIST SP 800-90B — Min-entropy and dependent samples]
Převod stejné tajné hodnoty do hexadecimálního zápisu či slov nemění její rozdělení. Ani hash nemůže ze známého vstupu vytvořit neznámý. Delší výstup proto neopravuje malý prostor původních vstupů; při hodnocení se vraťte k jejich získání a k tomu, co mohl protivník znát. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
BIP39 u 12 slov nese 128 bitů vstupu a 4 kontrolní bity, dohromady 132 bitů zápisu. U 24 slov je to 256 a 8, dohromady 264. Kontrolní bity jsou odvozené a nejsou nezávislou entropií. Ručně zvolená slova nemusí mít ani kvalitu předpokládanou těmito vstupními délkami. [BIP39 — Input entropy and checksum lengths]
V modelu 128 nezávislých spravedlivých tajných bitů ponechá zveřejnění 32 konkrétních bitů nejistotu 96 bitů. Jde o podmíněný výpočet pro tento model, nikoli pravidlo pro jakýkoli únik. Znalost celého seedu ponechá pro jeho hádání nulovou nejistotu, i když původně vznikl kvalitně. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
NIST SP 800-57 rozlišuje délku klíče a bezpečnostní sílu. Například jeho klasické srovnání přiřazuje ECC o velikosti 256 až 383 bitů sílu 128 bitů. Nejde o certifikaci konkrétní peněženky ani o 256bitovou bezpečnost jen podle délky. Hádání vstupu a kryptanalýza algoritmu jsou různé cesty. [NIST SP 800-57 Part 1 Rev. 5 — Key length and security strength]
NIST SP 800-90B odhaduje entropii ze zdroje, vzorků a předpokladů, včetně závislostí a restartů. U tvrzení o bitech požadujte pojmenovanou míru a podmínky odhadu. Hodnota z jednoho souboru není jistota pro každé zařízení a další provoz; samotná min-entropie také neurčuje přesný čas útoku. [NIST SP 800-90B — Min-entropy and dependent samples]
Pro nejúplnější obraz čtěte toto heslo společně s Cryptographic Entropy, Brute Force Search Space, Seed Phrase, Privátní klíč. Opačným směrem na něj odkazují také Dice Roll Entropy, Cryptographic Entropy, Brute Force Search Space.