La longitud de la frase de paso del Diceware es en aumento : hasta seis o siete palabras ahora. El viejo adagio de que las frases de contraseña son más fáciles de recordar puede ser cierto para frases más cortas, pero seis palabras verdaderamente aleatorias pueden ser difíciles de recordar. Por otro lado, las oraciones completas pueden ser más fáciles de recordar para algunos.
Tomemos, por ejemplo, la frase de contraseña generada por Diceware tracy optic renown acetic sonic kudo
. Podríamos convertir eso en una oración (sin sentido) como Tracy's optics were renowned, but her acetic sonic cost her kudos.
La frase de paso de Diceware tiene una entropía de 77.4 si el atacante sabe que estás usando seis palabras de Diceware ( 12.9 por word ) y 107.219 (según esta calculadora ) si no lo hacen. La forma de la oración tiene una entropía (según la calculadora) de 255.546. Sin embargo, ya no es completamente aleatorio, lo que se supone es uno de los grandes beneficios del enfoque Diceware.
Suponiendo que el atacante sabe de alguna manera que está usando este método de generación de frase de contraseña, ¿la forma de la oración reduce la seguridad de la frase de contraseña de alguna manera? Por ejemplo, tal vez puedan usar algún tipo de análisis de la estructura de la oración en inglés para reducir sus conjeturas requeridas?
Suponiendo que la respuesta a lo anterior es "No, la forma de la oración no disminuye la seguridad", entonces hay otra consideración:
Un beneficio del formato de la oración es que es muy largo e incluye caracteres no alfabéticos (por ejemplo, el apóstrofe y la coma). Sin embargo, ese es un claro inconveniente cuando se intenta escribir en un dispositivo móvil. Digamos que acortamos la frase de Diceware a tres palabras - tracy optic renown
- y luego la convertimos en una oración [a-z]
- tracy is optically renowned
o quizás tracy is optically renowned worldwide
(para distinguirla aún más de la lista de palabras de Diceware).
Si usáramos tres palabras de Diceware y el atacante sabe que estamos usando Diceware, tenemos una entropía de 38.7. Sin embargo, tracy is optically renowned worldwide
es 100.504 bits de entropía según la calculadora.
Dadas las diferencias entre la frase Diceware de tres palabras y la forma de la oración corta, el cálculo de la entropía es más preciso: el cálculo del Diceware (es decir, las diferencias son demasiado leves para importar) o el cálculo de la calculadora (diccionario / fuerza bruta / etc.)?
Nota: asuma que cualquier longitud o combinación de caracteres es aceptable para la contraseña