479 / 691BIT-H

Entropy Bit

Биты энтропии

Бит энтропии измеряет неопределённость, а не каждый бит в файле. Число требует названия меры, распределения и учёта знаний атакующего.

Entropy Bit — единица логарифмической меры неопределённости. Равномерный выбор из 16 возможностей даёт 4 бита. Для неравномерных распределений меры различаются; мин-энтропия учитывает наиболее вероятный результат. Кодирование, длина ключа и стойкость не взаимозаменяемы.

Для N равновероятных возможностей H = log2(N). Добавление независимого равновероятного бита удваивает возможности; 16 равновероятных значений дают 4 бита. Такое преобразование требует равномерности. Сам перечень значений ничего не говорит об их вероятностях. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]

Мин-энтропия следует Hmin = -log2(pmax). Если результат имеет вероятность 3/4, получается примерно 0,415 бита независимо от длины записи. Атакующий может проверить его первым. Энтропия Shannon измеряет среднюю информацию; это другая мера, а не точное среднее число попыток. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]

Повторение одного случайного бита 256 раз оставляет только две возможные полные строки: 1 бит энтропии. Это не 256 независимых битов. NIST SP 800-90B различает независимые и зависимые выборки; без модели нельзя просто умножить оценку на выборку на длину произвольно зависимой последовательности. [NIST SP 800-90B — Min-entropy and dependent samples]

Запись того же секрета шестнадцатеричными символами или словами не меняет распределение. Hash также не делает известный вход неизвестным. Длинный результат не исправляет малое начальное пространство; оценивайте получение входов и возможную информацию противника. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]

В BIP39 12 слов содержат 128 входных и 4 проверочных бита, всего 132 бита записи. Для 24 слов это 256 и 8, всего 264. Проверочные биты производные, а не независимая энтропия. Слова, выбранные вручную, могут не иметь даже качества, предполагаемого этими длинами входа. [BIP39 — Input entropy and checksum lengths]

В модели 128 независимых равновероятных секретных битов раскрытие 32 конкретных битов оставляет 96 битов неопределённости. Это условный расчёт для данной модели, не правило любого сбоя конфиденциальности. Знание всего seed устраняет неопределённость его угадывания, даже если он был хорошо сгенерирован. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]

NIST SP 800-57 различает длину ключа и стойкость. Например, классическое сравнение даёт ECC размером от 256 до 383 битов стойкость 128 битов. Это не сертифицирует кошелёк и не означает 256-битовой безопасности лишь из-за длины. Угадывание входа и криптоанализ — разные пути. [NIST SP 800-57 Part 1 Rev. 5 — Key length and security strength]

NIST SP 800-90B оценивает энтропию по источнику, выборкам и предположениям, включая зависимости и перезапуски. Требуйте названную меру и условия оценки. Значение одного файла не гарантирует все устройства и дальнейшую работу; сама мин-энтропия не определяет точное время атаки. [NIST SP 800-90B — Min-entropy and dependent samples]

Для полной картины прочитайте эту статью вместе с Cryptographic Entropy, Brute Force Search Space, Seed Phrase, Приватный ключ. На эту статью также ссылаются Dice Roll Entropy, Cryptographic Entropy, Brute Force Search Space.

DOC · 001NIST SP 800-90B — Min-entropy and dependent samplesСпецификация ↗DOC · 002RFC 4086 — Entropy measures and guessingСпецификация ↗DOC · 003BIP39 — Input entropy and checksum lengthsСпецификация ↗DOC · 004NIST SP 800-57 Part 1 Rev. 5 — Key length and security strengthСпецификация ↗
Сначала источники · Не является инвестиционной рекомендацией