Entropy Bit désigne l’unité d’une mesure logarithmique de l’incertitude. Un choix uniforme parmi 16 possibilités donne 4 bits. Les mesures diffèrent pour une distribution non uniforme ; la min-entropie considère l’issue la plus probable. Encodage, longueur de clé et force de sécurité ne sont donc pas interchangeables.
Pour N possibilités équiprobables, H = log2(N). Ajouter un bit indépendant et équilibré double les possibilités ; 16 valeurs équiprobables donnent 4 bits. Cette conversion suppose l’uniformité. Une liste des valeurs possibles ne dit rien de leurs probabilités. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
La min-entropie suit Hmin = -log2(pmax). Si une issue a une probabilité de 3/4, on obtient environ 0,415 bit, quelle que soit sa longueur d’encodage. L’attaquant peut l’essayer d’abord. L’entropie de Shannon mesure l’information moyenne ; ce n’est ni la même mesure ni le nombre moyen exact d’essais. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
Répéter un bit aléatoire 256 fois ne laisse que deux chaînes complètes possibles : 1 bit d’entropie. Ce ne sont pas 256 bits indépendants. NIST SP 800-90B distingue échantillons indépendants et dépendants ; sans modèle, une estimation par échantillon ne se multiplie pas simplement par la longueur d’une suite arbitrairement dépendante. [NIST SP 800-90B — Min-entropy and dependent samples]
Encoder le même secret en hexadécimal ou en mots ne change pas sa distribution. Un hash ne rend pas non plus inconnue une entrée connue. Une sortie plus longue ne corrige pas un petit espace d’entrée initial ; il faut examiner l’acquisition et les connaissances possibles de l’adversaire. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
Dans BIP39, 12 mots portent 128 bits d’entrée et 4 de contrôle, soit 132 bits encodés. Pour 24 mots, ce sont 256 et 8, soit 264. Les bits de contrôle sont dérivés, pas une entropie indépendante. Des mots choisis à la main peuvent ne pas offrir la qualité supposée par ces longueurs. [BIP39 — Input entropy and checksum lengths]
Dans un modèle de 128 bits secrets indépendants et équilibrés, révéler 32 bits précis laisse 96 bits d’incertitude. Ce calcul conditionnel vaut pour ce modèle, pas pour toute fuite. Connaître le seed entier ne laisse aucune incertitude pour le deviner, même s’il a été bien généré. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
NIST SP 800-57 distingue longueur de clé et force de sécurité. Sa comparaison classique associe par exemple 128 bits de force à ECC de 256 à 383 bits. Elle ne certifie pas un portefeuille et ne signifie pas 256 bits de sécurité d’après la longueur. Deviner l’entrée et cryptanalyser l’algorithme sont deux voies distinctes. [NIST SP 800-57 Part 1 Rev. 5 — Key length and security strength]
NIST SP 800-90B estime l’entropie à partir de la source, des échantillons et des hypothèses, dont dépendances et redémarrages. Exigez une mesure nommée et ses conditions d’estimation. Une valeur issue d’un fichier ne garantit ni tous les appareils ni leur fonctionnement ultérieur ; la min-entropie seule ne donne pas une durée d’attaque exacte. [NIST SP 800-90B — Min-entropy and dependent samples]
Pour une vision complète, lisez aussi Cryptographic Entropy, Brute Force Search Space, Seed Phrase, Clé privée. Cette entrée est également citée par Dice Roll Entropy, Cryptographic Entropy, Brute Force Search Space.