479 / 691BIT-H

Entropy Bit

Bity entropii

Bit entropii mierzy niepewność, nie każdy bit zapisany w pliku. Liczba wymaga określenia miary, rozkładu i wiedzy atakującego.

Entropy Bit jest jednostką logarytmicznej miary niepewności. Jednostajny wybór spośród 16 możliwości daje 4 bity. Przy innych rozkładach miary się różnią; min-entropia uwzględnia najbardziej prawdopodobny wynik. Kodowanie, długość klucza i siła bezpieczeństwa nie są zamienne.

Dla N jednakowo prawdopodobnych możliwości H = log2(N). Dodanie jednego niezależnego, uczciwego bitu podwaja możliwości; 16 równoprawdopodobnych wartości daje 4 bity. Przeliczenie wymaga jednostajności. Sama lista wartości nie mówi nic o prawdopodobieństwach. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]

Min-entropia spełnia Hmin = -log2(pmax). Jeśli jeden wynik ma prawdopodobieństwo 3/4, otrzymujemy około 0,415 bitu niezależnie od długości zapisu. Napastnik może sprawdzić go najpierw. Entropia Shannona mierzy średnią informację; nie jest tą samą miarą ani dokładną średnią liczbą prób. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]

Powtórzenie jednego losowego bitu 256 razy daje tylko dwa możliwe pełne ciągi: 1 bit entropii. To nie 256 niezależnych bitów. NIST SP 800-90B odróżnia próbki niezależne i zależne; bez modelu nie wolno mnożyć oszacowania na próbkę przez długość dowolnie zależnego ciągu. [NIST SP 800-90B — Min-entropy and dependent samples]

Zapis tego samego sekretu szesnastkowo lub słowami nie zmienia rozkładu. Hash też nie zmienia znanego wejścia w nieznane. Dłuższy wynik nie naprawia małej przestrzeni wejściowej; należy ocenić pozyskanie wejść i możliwą wiedzę przeciwnika. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]

W BIP39 12 słów zawiera 128 bitów wejścia i 4 kontrolne, łącznie 132 bity kodowania. Przy 24 słowach jest to 256 i 8, razem 264. Bity kontrolne są wyprowadzone, nie stanowią niezależnej entropii. Ręcznie wybrane słowa mogą nie mieć nawet jakości zakładanej dla tych długości wejścia. [BIP39 — Input entropy and checksum lengths]

W modelu 128 niezależnych uczciwych tajnych bitów ujawnienie 32 określonych bitów pozostawia 96 bitów niepewności. To rachunek warunkowy dla tego modelu, nie reguła każdego wycieku. Znajomość całego seedu usuwa niepewność przy zgadywaniu, nawet po poprawnym wygenerowaniu. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]

NIST SP 800-57 odróżnia długość klucza od siły bezpieczeństwa. Przykładowo klasyczne porównanie przypisuje ECC o rozmiarze od 256 do 383 bitów siłę 128 bitów. Nie certyfikuje portfela ani nie oznacza bezpieczeństwa 256-bitowego na podstawie długości. Zgadywanie wejścia i kryptoanaliza to różne drogi. [NIST SP 800-57 Part 1 Rev. 5 — Key length and security strength]

NIST SP 800-90B szacuje entropię na podstawie źródła, próbek i założeń, w tym zależności i restartów. Wymagaj nazwanej miary i warunków oszacowania. Wynik z jednego pliku nie gwarantuje wszystkich urządzeń ani dalszej pracy; sama min-entropia nie określa dokładnego czasu ataku. [NIST SP 800-90B — Min-entropy and dependent samples]

Pełniejszy obraz uzyskasz, czytając to hasło razem z Cryptographic Entropy, Brute Force Search Space, Seed Phrase, Klucz prywatny. Do tego hasła prowadzą również odsyłacze z Dice Roll Entropy, Cryptographic Entropy, Brute Force Search Space.

DOC · 001NIST SP 800-90B — Min-entropy and dependent samplesSpecyfikacja ↗DOC · 002RFC 4086 — Entropy measures and guessingSpecyfikacja ↗DOC · 003BIP39 — Input entropy and checksum lengthsSpecyfikacja ↗DOC · 004NIST SP 800-57 Part 1 Rev. 5 — Key length and security strengthSpecyfikacja ↗
Najpierw źródła · To nie jest porada inwestycyjna