Entropy Bit 是不确定性的对数度量单位。在 16 种可能中均匀选择具有 4 比特熵。非均匀分布下不同度量会有不同结果;最小熵关注最可能的结果。因此编码、密钥长度与安全强度不能混为一谈。
对于 N 个等概率结果,H = log2(N)。添加一个独立且公平的比特会使可能性翻倍;16 个等概率值对应 4 比特。此换算要求均匀分布。仅列出可能的值并不能说明它们的概率。 [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
最小熵满足 Hmin = -log2(pmax)。如果一个结果的概率为 3/4,则约为 0.415 比特,与编码长度无关。攻击者可以先猜这个值。Shannon 熵衡量平均信息量;它既不是同一度量,也不等于精确的平均猜测次数。 [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
将一个随机比特重复 256 次,完整字符串仍只有两种可能,即 1 比特熵,而不是 256 个独立比特。NIST SP 800-90B 区分独立与相关样本;没有模型时,不能将每样本估计值直接乘以任意相关序列的长度。 [NIST SP 800-90B — Min-entropy and dependent samples]
将同一秘密编码为十六进制或单词不会改变其分布。Hash 也无法把已知输入变成未知输入。更长的输出不能修复狭小的原始输入空间;应回到输入获取方式和对手可能知道的信息来评估。 [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
BIP39 的 12 个单词包含 128 位输入与 4 位校验和,共 132 个编码位。24 个单词则为 256 加 8,共 264 位。校验位是派生的,不是独立熵。手工选择的单词甚至可能达不到这些输入长度所假定的质量。 [BIP39 — Input entropy and checksum lengths]
在 128 个独立、公平、秘密比特的模型中,公开指定的 32 位后仍有 96 比特不确定性。这是特定模型下的条件计算,不适用于所有泄露。知道整个 seed 后,对其猜测的不确定性为零,即使它最初生成得很好。 [NIST SP 800-90B — Min-entropy and dependent samples] [RFC 4086 — Entropy measures and guessing]
NIST SP 800-57 区分密钥长度与安全强度。例如,其经典比较将 256 至 383 位的 ECC 对应为 128 位强度。这不认证某个钱包,也不意味着长度为 256 位就有同等安全强度。猜测输入与密码分析是不同路径。 [NIST SP 800-57 Part 1 Rev. 5 — Key length and security strength]
NIST SP 800-90B 根据源、样本及假设估计熵,包括依赖关系和重启。熵位数声明应注明度量与估计条件。单个文件的数值无法保证所有设备及后续运行;仅凭最小熵也不能确定精确攻击时间。 [NIST SP 800-90B — Min-entropy and dependent samples]
要获得更完整的理解,请将本词条与以下词条结合阅读: Cryptographic Entropy, Brute Force Search Space, Seed Phrase, 私钥. 反向关联还来自: Dice Roll Entropy, Cryptographic Entropy, Brute Force Search Space.