Entropy Bit é a unidade de uma medida logarítmica de incerteza. Uma escolha uniforme entre 16 possibilidades tem 4 bits. As medidas diferem em distribuições não uniformes; a min-entropia considera o resultado mais provável. Codificação, comprimento da chave e força de segurança não são intercambiáveis.
Para N possibilidades equiprováveis, H = log2(N). Adicionar um bit independente e equilibrado duplica as possibilidades; 16 valores equiprováveis dão 4 bits. Essa conversão exige uniformidade. Uma lista de valores possíveis não informa suas probabilidades. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
A min-entropia segue Hmin = -log2(pmax). Se um resultado tem probabilidade 3/4, são aproximadamente 0,415 bits, independentemente do comprimento da codificação. O atacante pode testá-lo primeiro. A entropia de Shannon mede informação média; não é a mesma medida nem a média exata de tentativas. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
Repetir um bit aleatório 256 vezes deixa somente duas sequências completas possíveis: 1 bit de entropia. Não são 256 bits independentes. NIST SP 800-90B distingue amostras independentes e dependentes; sem um modelo não se multiplica uma estimativa por amostra pelo comprimento de uma sequência arbitrariamente dependente. [NIST SP 800-90B — Min-entropy and dependent samples]
Codificar o mesmo segredo em hexadecimal ou palavras não altera sua distribuição. Um hash também não torna desconhecida uma entrada conhecida. Uma saída maior não corrige um espaço inicial pequeno; avalie a obtenção das entradas e o possível conhecimento do adversário. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
Em BIP39, 12 palavras contêm 128 bits de entrada e 4 de verificação: 132 bits codificados. Para 24 palavras são 256 e 8, totalizando 264. Os bits de verificação são derivados, não entropia independente. Palavras escolhidas manualmente podem não oferecer a qualidade suposta por esses comprimentos. [BIP39 — Input entropy and checksum lengths]
Num modelo de 128 bits secretos independentes e equilibrados, revelar 32 bits específicos deixa 96 bits de incerteza. É um cálculo condicionado a esse modelo, não uma regra para todo vazamento. Conhecer o seed completo elimina a incerteza ao adivinhá-lo, mesmo que tenha sido bem gerado. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
NIST SP 800-57 distingue comprimento da chave e força de segurança. Por exemplo, sua comparação clássica atribui 128 bits de força a ECC de 256 a 383 bits. Isso não certifica uma carteira nem implica segurança de 256 bits só pelo comprimento. Adivinhar entradas e criptoanalisar um algoritmo são caminhos distintos. [NIST SP 800-57 Part 1 Rev. 5 — Key length and security strength]
NIST SP 800-90B estima entropia com fonte, amostras e pressupostos, incluindo dependências e reinicializações. Exija uma medida identificada e condições de estimativa. O valor de um arquivo não garante todos os dispositivos nem seu funcionamento posterior; min-entropia sozinha também não determina o tempo exato de ataque. [NIST SP 800-90B — Min-entropy and dependent samples]
Para ter uma visão mais completa, leia este verbete junto com Cryptographic Entropy, Brute Force Search Space, Seed Phrase, Chave privada. Também há referências a este verbete em Dice Roll Entropy, Cryptographic Entropy, Brute Force Search Space.