Kryptografische Entropie beschreibt die Ungewissheit über Werte, aus denen ein geheimer Schlüssel oder Generatorzustand entsteht. Bewertet werden die Verteilung möglicher Eingaben und das Wissen des Gegners. Eine lange Ausgabe kann aus einem kleinen vorhersagbaren Raum stammen; Sicherheit umfasst daher Quelle, Verarbeitung und Zustandsschutz.
RFC 4086 unterscheidet schwere Erratbarkeit von bloßer statistischer Unregelmäßigkeit. Ein Angreifer kann Startzeit oder Seriennummer kennen oder einen kleinen Bereich durchsuchen. Eine lange Kodierung schafft keinen entsprechend großen Geheimnisraum. Ein einzelner angezeigter Schlüssel verrät nicht die Qualität seiner Erzeugung. [RFC 4086 — Unpredictability and source limitations]
Ein DRBG erzeugt aus einem geheimen Anfangszustand algorithmisch weitere Ausgaben. Das ist eine nützliche kryptografische Konstruktion, doch zusätzliche Bytes sind nicht automatisch frische physikalische Entropie. Derselbe vollständige Zustand und dieselben Eingaben führen zur gleichen Fortsetzung. Auch Initialisierung und korrekte Verwendung bestimmen die Stärke. [NIST SP 800-90A Rev. 1 — Deterministic generation and reseeding]
NIST SP 800-90B verlangt die Beschreibung der Rauschquelle, ihrer Abhängigkeiten und Zustandsprüfungen. Diese prüfen rohes Rauschen beim Start und fortlaufend, vor weiterer Verarbeitung. Umgebungsänderungen oder eine festhängende Quelle können Annahmen entkräften; Fehler müssen der Anwendung gemeldet werden, statt als gute Daten zu erscheinen. [NIST SP 800-90B — Entropy source design and health tests]
Die als conditioning bezeichnete Verarbeitung kann Verzerrungen reduzieren und vorhandene Ungewissheit in einer kürzeren Ausgabe konzentrieren. Ein Hash macht vollständig bekannte Eingaben nicht geheim. Schätzungen abhängiger Quellen lassen sich nicht einfach addieren; aufwendigeres Mischen beweist weder Unabhängigkeit noch Qualität. [NIST SP 800-90B — Entropy source design and health tests] [RFC 4086 — Unpredictability and source limitations]
Wer den Zustand eines DRBG erlangt, kann je nach Konstruktion spätere Ausgaben vorhersagen. Um die Widerstandsfähigkeit gegen solche Vorhersagen wiederherzustellen, braucht es genügend frische, dem Angreifer unbekannte Entropie. Bloßes Fortsetzen oder eine bekannte Uhrzeit garantiert das nicht. Generatorwiederherstellung macht einen bereits offengelegten Schlüssel zudem nicht ungültig. [NIST SP 800-90A Rev. 1 — Deterministic generation and reseeding]
BIP39 kodiert 128 Eingabebits und 4 Prüfbits als 12 Wörter; bei 256 Eingabebits kommen 8 hinzu und es entstehen 24 Wörter. Die Prüfsumme ist abgeleitet und erhöht die Entropie nicht. Diese Längen beweisen keine Eingabequalität; eine längere Liste repariert keine vorhersagbare Erzeugung. [BIP39 — Entropy, checksum and mnemonic encoding]
NIST SP 800-22 unterscheidet ausdrücklich zwischen bestandenen Statistiktests und kryptografischer Sicherheit. Ein Test kann bestimmte Abweichungen erkennen, ersetzt aber weder die Algorithmusanalyse noch den Nachweis, dass der Gegner die Eingabe nicht kennt. Ein Test einer fertigen Datei zertifiziert keine Wallet-Sicherheit. [NIST SP 800-22 Rev. 1a — Limits of statistical testing]
NIST SP 800-90C verbindet Entropiequellen und DRBG-Mechanismen zu Generatorkonstruktionen. Prüfen Sie die konkrete Wallet-Implementierung, Entropiegewinnung und Schätzung, Fehlerbehandlung und Zustandsschutz. Ein Normverweis oder Chipname allein belegt nicht, dass eine bestimmte Version die Anforderungen erfüllt. [NIST SP 800-90B — Entropy source design and health tests] [NIST SP 800-90C — Complete random bit generator constructions]
Für ein möglichst vollständiges Bild lies diesen Eintrag zusammen mit Entropy Bit, CSPRNG, Dice Roll Entropy, Privater Schlüssel. Auf diesen Eintrag verweisen außerdem Dice Roll Entropy, Entropy Bit, Brute Force Search Space, Random Number Generator.