Entropia kryptograficzna opisuje niepewność dotyczącą wartości tworzących tajny klucz lub stan generatora. Ocenia się rozkład możliwych wejść i informacje przeciwnika. Długi wynik może pochodzić z małej przewidywalnej przestrzeni; bezpieczeństwo obejmuje źródło, przetwarzanie i ochronę stanu.
RFC 4086 odróżnia trudność odgadnięcia od samej nieregularności statystycznej. Atakujący może znać czas uruchomienia lub numer seryjny albo przeszukać mały zakres. Długie kodowanie nie tworzy równie dużej przestrzeni sekretów. Jeden wyświetlony klucz nie ujawnia jakości generowania. [RFC 4086 — Unpredictability and source limitations]
DRBG algorytmicznie tworzy kolejne wyniki z tajnego stanu początkowego. To użyteczna konstrukcja kryptograficzna, lecz dodatkowe bajty nie są automatycznie świeżą entropią fizyczną. Ten sam pełny stan i wejścia dają tę samą kontynuację. Siła zależy też od inicjalizacji i poprawnego użycia. [NIST SP 800-90A Rev. 1 — Deterministic generation and reseeding]
NIST SP 800-90B wymaga opisu źródła szumu, zależności i testów sprawności. Badają one surowy szum przy starcie i ciągle, przed dalszym przetwarzaniem. Zmiana otoczenia lub zablokowane źródło może obalić założenia; błąd należy zgłosić aplikacji, zamiast przedstawiać wynik jako dobre dane. [NIST SP 800-90B — Entropy source design and health tests]
Przetwarzanie zwane conditioning może ograniczyć obciążenie rozkładu i skupić dostępną niepewność w krótszym wyniku. Hash nie zmieni całkowicie znanych wejść w sekret. Oszacowań zależnych źródeł nie można po prostu sumować; bardziej złożone mieszanie nie dowodzi niezależności ani jakości. [NIST SP 800-90B — Entropy source design and health tests] [RFC 4086 — Unpredictability and source limitations]
Zdobycie stanu DRBG może, zależnie od konstrukcji, umożliwić przewidywanie dalszych wyników. Przywrócenie odporności na taką predykcję wymaga dostatecznej świeżej entropii nieznanej napastnikowi. Samo kontynuowanie algorytmu lub dodanie znanego czasu tego nie gwarantuje. Odzyskanie generatora nie unieważnia ujawnionego klucza. [NIST SP 800-90A Rev. 1 — Deterministic generation and reseeding]
BIP39 koduje 128 bitów wejścia i 4 bity kontrolne jako 12 słów; dla 256 bitów dodaje 8 i tworzy 24 słowa. Suma jest wyprowadzona i nie dodaje entropii. Długości te nie dowodzą jakości wejścia, a dłuższa lista nie naprawia przewidywalnego generowania. [BIP39 — Entropy, checksum and mnemonic encoding]
NIST SP 800-22 wyraźnie odróżnia zaliczenie testów statystycznych od bezpieczeństwa kryptograficznego. Test może wykryć pewne odchylenie, ale nie zastępuje analizy algorytmu ani nie dowodzi, że przeciwnik nie zna wejścia. Badanie gotowego pliku nie certyfikuje bezpieczeństwa portfela. [NIST SP 800-22 Rev. 1a — Limits of statistical testing]
NIST SP 800-90C łączy źródła entropii i mechanizmy DRBG w konstrukcje generatorów. Oceniaj konkretną implementację portfela, pozyskanie i oszacowanie entropii, obsługę błędów i ochronę stanu. Powołanie standardu lub nazwa układu nie dowodzi zgodności konkretnej wersji z wymaganiami. [NIST SP 800-90B — Entropy source design and health tests] [NIST SP 800-90C — Complete random bit generator constructions]
Pełniejszy obraz uzyskasz, czytając to hasło razem z Entropy Bit, CSPRNG, Dice Roll Entropy, Klucz prywatny. Do tego hasła prowadzą również odsyłacze z Dice Roll Entropy, Entropy Bit, Brute Force Search Space, Random Number Generator.