"Sin considerar la fuerza bruta": eso es exactamente lo que miden estas herramientas.
Obviamente, no intentan la ingeniería social, o intentan descubrir si es el cumpleaños del primer perro de la novia del usuario. El atacante podría saber eso, pero estas herramientas no.
Lo que miden es simplemente la dificultad de una herramienta de fuerza bruta para resolverlo. Ni siquiera la entropía de la contraseña, que es un atributo del método de generación, solo una estimación de cuánto tiempo tomaría una herramienta de fuerza bruta para encontrar con éxito la contraseña correcta.
Obviamente, la entropía tiene un efecto en esto, pero lo único que importa es la entropía total , no la entropía por carácter. Así que sí, tener muchas opciones equitativas para cada personaje se suma a la entropía, pero la longitud puede desempeñar un papel aún más importante al hacer que una contraseña no sea rastreable, elevando la entropía por carácter a una potencia mayor, por carácter contar. Esto hace que para una entropía total mucho más alta, que es lo único que importa.
Entonces, en su caso, sí, la frase de contraseña de solo alfa de 32 caracteres es mucho más fuerte que la contraseña de puntuación de 8 caracteres.
Voy a intentar hacer las matemáticas aquí un poco: (corríjame cuando me equivoque):
Si asumimos que el teclado es de estilo estadounidense, hay 85 posibles caracteres imprimibles (posiblemente podamos raspar algunos más, pero vamos con esto por ahora): letras minúsculas + mayúsculas + números + puntuación estándar + espacio .
Esto otorga ~ 6.3 bits de fuerza por carácter; con 8 caracteres de longitud, la contraseña le da una fuerza de ~ 50,4 bits.
Tenga en cuenta realmente muy fuerte ... Incluso si agregamos algunos caracteres "especiales" más, no va a actualizar mucho.
Ahora, para su frase de contraseña de solo alfa de 32 caracteres ...
Asumamos solo letras minúsculas y mayúsculas (aunque no haya utilizado ninguna), más un espacio (U + 32). Ni siquiera los numerales ...
Eso le da 54 caracteres posibles, alrededor de ~ 5.8 bits por carácter. A 32 caracteres de largo, eso es más de 185 bits de fuerza. Substancialmente más fuerte. Y eso es incluso sin números, que generalmente se aceptan incluso en esquemas de contraseña "simples".
Bruce Schneier a menudo habla sobre cómo cambiar a frases de contraseña largas y memorables sería mucho más seguro que las contraseñas cortas y aleatorias de aspecto extraño.
Ahora ves por qué.