Entropy Bit — одиниця логарифмічної міри невизначеності. Рівномірний вибір із 16 можливостей дає 4 біти. Для нерівномірних розподілів міри різняться; мін-ентропія враховує найімовірніший результат. Кодування, довжина ключа та стійкість не є взаємозамінними.
Для N рівноймовірних можливостей H = log2(N). Додавання незалежного рівноймовірного біта подвоює можливості; 16 рівноймовірних значень дають 4 біти. Таке перетворення вимагає рівномірності. Сам перелік значень нічого не говорить про їхні ймовірності. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
Мін-ентропія має формулу Hmin = -log2(pmax). Якщо результат має ймовірність 3/4, це приблизно 0,415 біта незалежно від довжини запису. Нападник може перевірити його першим. Ентропія Shannon вимірює середню інформацію; це інша міра, а не точна середня кількість спроб. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
Повторення одного випадкового біта 256 разів залишає лише два можливі повні рядки: 1 біт ентропії. Це не 256 незалежних бітів. NIST SP 800-90B розрізняє незалежні та залежні вибірки; без моделі не можна просто множити оцінку на вибірку на довжину довільно залежної послідовності. [NIST SP 800-90B — Min-entropy and dependent samples]
Запис тієї самої таємниці шістнадцятковими символами чи словами не змінює розподілу. Hash також не робить відомий вхід невідомим. Довший результат не виправляє малий початковий простір; оцінюйте отримання входів і можливу інформацію противника. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
У BIP39 12 слів містять 128 вхідних і 4 контрольні біти, разом 132 біти запису. Для 24 слів це 256 і 8, разом 264. Контрольні біти похідні, а не незалежна ентропія. Вибрані вручну слова можуть не мати навіть якості, яку припускають ці довжини входу. [BIP39 — Input entropy and checksum lengths]
У моделі 128 незалежних рівноймовірних таємних бітів розкриття 32 конкретних бітів залишає 96 бітів невизначеності. Це умовний розрахунок для цієї моделі, не правило для кожного витоку. Знання всього seed усуває невизначеність його вгадування, навіть якщо його добре створили. [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
NIST SP 800-57 розрізняє довжину ключа й стійкість. Наприклад, класичне порівняння дає ECC розміром від 256 до 383 бітів стійкість 128 бітів. Це не сертифікує гаманець і не означає 256-бітової безпеки лише через довжину. Вгадування входу та криптоаналіз — різні шляхи. [NIST SP 800-57 Part 1 Rev. 5 — Key length and security strength]
NIST SP 800-90B оцінює ентропію за джерелом, вибірками та припущеннями, включно із залежностями й перезапусками. Вимагайте названої міри та умов оцінки. Значення з одного файлу не гарантує всіх пристроїв і подальшої роботи; сама мін-ентропія не визначає точний час атаки. [NIST SP 800-90B — Min-entropy and dependent samples]
Для повної картини прочитайте також Cryptographic Entropy, Brute Force Search Space, Seed Phrase, Приватний ключ. На цю статтю також посилаються Dice Roll Entropy, Cryptographic Entropy, Brute Force Search Space.