A entropia criptográfica expressa incerteza sobre os valores que criam uma chave secreta ou o estado de um gerador. Avaliam-se a distribuição das entradas possíveis e as informações do adversário. Uma saída longa pode vir de um espaço pequeno e previsível; a segurança envolve a fonte, o processamento e a proteção do estado.
RFC 4086 distingue a dificuldade de adivinhar da mera irregularidade estatística. O atacante pode conhecer a hora de inicialização ou o número de série, ou pesquisar um intervalo pequeno. Uma codificação longa não cria um espaço secreto igualmente grande. Uma chave exibida não revela a qualidade da geração. [RFC 4086 — Unpredictability and source limitations]
Um DRBG produz novas saídas por algoritmo a partir de um estado inicial secreto. É uma construção criptográfica útil, mas bytes adicionais não são automaticamente nova entropia física. O mesmo estado completo e as mesmas entradas produzem a mesma continuação. A força também depende da inicialização e do uso correto. [NIST SP 800-90A Rev. 1 — Deterministic generation and reseeding]
NIST SP 800-90B exige descrever a fonte de ruído, suas dependências e testes de saúde. Eles verificam o ruído bruto na inicialização e continuamente, antes do processamento posterior. Mudanças ambientais ou uma fonte travada podem invalidar pressupostos; a falha deve ser comunicada à aplicação, não apresentada como dados bons. [NIST SP 800-90B — Entropy source design and health tests]
O processamento chamado conditioning pode reduzir vieses e concentrar a incerteza disponível numa saída menor. Um hash não transforma entradas totalmente conhecidas em segredo. Estimativas de fontes dependentes não podem ser simplesmente somadas; uma mistura mais complexa não demonstra independência nem qualidade. [NIST SP 800-90B — Entropy source design and health tests] [RFC 4086 — Unpredictability and source limitations]
Quem obtém o estado de um DRBG pode, conforme a construção, prever saídas posteriores. Recuperar resistência a essa previsão exige entropia nova suficiente e desconhecida do atacante. Apenas continuar o algoritmo ou acrescentar uma hora conhecida não garante isso. Recuperar o gerador também não invalida uma chave já vazada. [NIST SP 800-90A Rev. 1 — Deterministic generation and reseeding]
BIP39 codifica 128 bits de entrada e 4 de verificação em 12 palavras; para 256 bits, acrescenta 8 e produz 24 palavras. A soma é derivada e não acrescenta entropia. Esses comprimentos não provam a qualidade da entrada; uma lista maior não corrige geração previsível. [BIP39 — Entropy, checksum and mnemonic encoding]
NIST SP 800-22 distingue explicitamente passar numa bateria estatística de segurança criptográfica. Um teste pode detectar determinado desvio, mas não substitui a análise do algoritmo nem prova que o adversário desconhece a entrada. Testar um arquivo pronto não certifica a segurança da carteira. [NIST SP 800-22 Rev. 1a — Limits of statistical testing]
NIST SP 800-90C combina fontes de entropia e mecanismos DRBG em construções de geradores. Avalie a implementação concreta da carteira, a obtenção e estimativa de entropia, o tratamento de erros e a proteção do estado. Citar uma norma ou nomear um chip não comprova que determinada versão atende aos requisitos. [NIST SP 800-90B — Entropy source design and health tests] [NIST SP 800-90C — Complete random bit generator constructions]
Para ter uma visão mais completa, leia este verbete junto com Entropy Bit, CSPRNG, Dice Roll Entropy, Chave privada. Também há referências a este verbete em Dice Roll Entropy, Entropy Bit, Brute Force Search Space, Random Number Generator.