La gente dice que no uses contraseñas en el diccionario, pero si usas dos
palabras no está bien?
Vamos a hacer una copia de seguridad un poco. No hay nada de malo en usar varias palabras del diccionario para crear una frase de contraseña. Después de todo, el sistema Diceware no usa más que palabras de diccionario. Sin embargo, hay todo mal cuando esas palabras del diccionario no se eligen al azar . Y al azar, no quiero decir que estés soñando con 7 palabras de tu cabeza.
Ahora, si tomaste un diccionario y ...
- eligió al azar un número de página,
- eligió aleatoriamente una columna en la página, y
- eligió aleatoriamente una entrada en la columna
luego su frase de contraseña, creada a partir de su lista de palabras, tendrá la máxima entropía (incertidumbre, caos, factor de conjetura) posible.
Las contraseñas / contraseñas seguras son fuertes porque tienen mucha entropía. La entropía es un producto del mecanismo de creación, ¡no del contenido de la frase de contraseña! Es por eso que todas las contraseñas que inventaste en tu cabeza no tienen ningún valor, porque tiene muy poca entropía, porque el mecanismo de creación no fue aleatorio.
¿No estás convencido? Probemos un ejemplo con un analizador en línea que puede medir la diferencia en la entropía entre una contraseña creada aleatoriamente y una contraseña "humana". Analicemos Cool Super Password .
Y como somos tan inteligentes, lo cambiaremos un poco a k0Ol suP @ h p4 $$ wUrd .
Ahora, en su cara, si se creara al 100% de forma aleatoria, esta frase clave de 95 19 se sincronizaría alrededor de 112.34529 bits , porque cada símbolo tendría aproximadamente 6.5699 bits de entropía (6.5699 × 19 grafemas). Eso es un máximo. (Configure el analizador a Incertidumbre calculada para ver esto).
Pero ... acabo de hacer esta frase de contraseña; no es realmente aleatorio en absoluto. Entonces, no puedo asignar objetivamente a cada símbolo tanta entropía. Tengo que acercarme a la realidad como 2.3 bits de entropía por símbolo (Shannon, 1948) . Y si me sintiera despiadado, elegiría 1.1 bits de entropía (Takahira, 2016) , pero usemos la métrica 2.3. (El analizador te permite elegir.)
En 2.3 bits por símbolo, no tengo más de 39.33 bits de entropía total. Mi frase de contraseña de 19 caracteres es basura, y tomaría un Brutalis de 987 milisegundos para romperla.
La diferencia entre una contraseña aleatoria y una humana no se puede enfatizar lo suficiente. El problema no es si utiliza palabras del diccionario en su frase de contraseña, el problema es cómo se seleccionan esas palabras. Se trata del mecanismo de creación, no de los contenidos.
[DESCARGO DE RESPONSABILIDAD] Creé la contraseña. Analizador de vida [/ DESCARGO DE RESPONSABILIDAD]