Entropy Bit bezeichnet die Einheit eines logarithmischen Ungewissheitsmaßes. Eine gleichverteilte Wahl aus 16 Möglichkeiten hat 4 Bits. Bei ungleichmäßigen Verteilungen unterscheiden sich die Maße; Min-Entropie betrachtet den wahrscheinlichsten Ausgang. Kodierung, Schlüssellänge und Sicherheitsstärke sind deshalb nicht austauschbar.
Für N gleich wahrscheinliche Möglichkeiten gilt H = log2(N). Ein zusätzliches unabhängiges faires Bit verdoppelt die Möglichkeiten; 16 gleich wahrscheinliche Werte ergeben 4 Bits. Diese Umrechnung setzt Gleichverteilung voraus. Eine Werteliste allein sagt nichts über Wahrscheinlichkeiten. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
Für Min-Entropie gilt Hmin = -log2(pmax). Hat ein Ausgang die Wahrscheinlichkeit 3/4, ergeben sich etwa 0,415 Bits, unabhängig von seiner Darstellungslänge. Ein Angreifer kann ihn zuerst raten. Shannon-Entropie misst mittlere Information; sie ist weder dasselbe Maß noch die genaue durchschnittliche Versuchszahl. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
Wird ein Zufallsbit 256-mal wiederholt, bleiben nur zwei mögliche Gesamtfolgen: 1 Bit Entropie. Das sind keine 256 unabhängigen Bits. NIST SP 800-90B trennt unabhängige und abhängige Stichproben; ohne Modell darf ein Wert pro Stichprobe nicht einfach mit der Länge einer beliebig abhängigen Folge multipliziert werden. [NIST SP 800-90B — Min-entropy and dependent samples]
Die Darstellung desselben Geheimnisses als Hexadezimalwert oder Wörter ändert seine Verteilung nicht. Auch ein Hash macht bekannte Eingaben nicht unbekannt. Längere Ausgaben reparieren keinen kleinen ursprünglichen Eingaberaum; entscheidend sind Gewinnung und mögliches Wissen des Gegners. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
Bei BIP39 enthalten 12 Wörter 128 Eingabebits und 4 Prüfbits, insgesamt 132 kodierte Bits. Bei 24 Wörtern sind es 256 und 8, insgesamt 264. Prüfbits sind abgeleitet, keine unabhängige Entropie. Handverlesene Wörter bieten möglicherweise nicht einmal die bei diesen Längen vorausgesetzte Eingabequalität. [BIP39 — Input entropy and checksum lengths]
Bei 128 unabhängigen fairen geheimen Bits lassen 32 offengelegte bestimmte Bits noch 96 Bits Ungewissheit. Diese bedingte Rechnung gilt für dieses Modell, nicht für jedes Datenleck. Wer den gesamten Seed kennt, hat beim Erraten keine Ungewissheit mehr, auch bei ursprünglich guter Erzeugung. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
NIST SP 800-57 unterscheidet Schlüssellänge und Sicherheitsstärke. Der klassische Vergleich ordnet etwa ECC-Größen von 256 bis 383 Bits eine Stärke von 128 Bits zu. Das zertifiziert keine Wallet und bedeutet nicht allein wegen der Länge 256-Bit-Sicherheit. Eingaberaten und Kryptoanalyse sind verschiedene Wege. [NIST SP 800-57 Part 1 Rev. 5 — Key length and security strength]
NIST SP 800-90B schätzt Entropie anhand von Quelle, Stichproben und Annahmen, einschließlich Abhängigkeiten und Neustarts. Angaben in Bits brauchen ein benanntes Maß und Schätzbedingungen. Ein Dateiwert garantiert weder jedes Gerät noch den weiteren Betrieb; Min-Entropie allein bestimmt auch keine genaue Angriffsdauer. [NIST SP 800-90B — Min-entropy and dependent samples]
Für ein möglichst vollständiges Bild lies diesen Eintrag zusammen mit Cryptographic Entropy, Brute Force Search Space, Seed Phrase, Privater Schlüssel. Auf diesen Eintrag verweisen außerdem Dice Roll Entropy, Cryptographic Entropy, Brute Force Search Space.