Depende.
Sí
Desde una perspectiva teórica, hay un ligero aumento en la entropía porque la posición de la ruptura entre la primera y la segunda contraseña constituye información adicional.
Una contraseña grande. Digamos que tiene una contraseña y que el usuario ingresa 16 caracteres, y para simplificar, digamos que la contraseña debe ser numérica. Esto equivale a 10 ^ 16 posibles permutaciones, o 10,000,000,000,000,000 (10 cuatrillones).
Dos contraseñas. Ahora digamos que tiene dos contraseñas que suman 16 caracteres. Usted pensaría que hay 10 ^ 16 combinaciones, pero de hecho hay más. Vamos a sumarlos:
Si la primera contraseña tiene 1 dígito y la segunda tiene 15 dígitos, eso equivale a 1 ^ 10 x 15 ^ 10 = 10,000,000,000,000,000 permutaciones.
Si la primera contraseña tiene 2 dígitos y la segunda tiene 14 dígitos, eso equivale a 2 ^ 10 x 14 ^ 10 = 10,000,000,000,000,000 permutaciones.
Si la primera contraseña tiene 3 dígitos y la segunda tiene 13 dígitos, eso equivale a 3 ^ 10 x 13 ^ 10 = 10,000,000,000,000,000 permutaciones.
...
Si la primera contraseña tiene 15 dígitos y la segunda tiene 1 dígito, eso equivale a 15 ^ 10 x 1 ^ 10 = 10,000,000,000,000,000 permutaciones.
Hay 15 casos posibles, con un total de 150,000,000,000,000,000 permutaciones (150 cuatrillones).
Comparación. Desde 150 cuatrillones > 10 cuatrillones, sí, hay un poco de aumento en la entropía y, por lo tanto, es más difícil adivinar las dos contraseñas que la única contraseña larga.
Las suposiciones anteriores (longitud = 16, conjunto de caracteres = 10) se pueden cambiar y la matemática aún funcionará.
No
Por otra parte, dependiendo de cómo el sistema evalúa la contraseña, es posible que no se aplique lo anterior, por ejemplo. si el sitio web combina las contraseñas y las une, en lugar de mantenerlas separadas. Si ese es el caso, entonces no, no se requiere una potencia computacional adicional para falsificar la contraseña, porque de hecho hay 15 combinaciones diferentes de contraseñas que funcionarán. 150 cuatrillones ÷ 15 = 10 cuatrillones, por lo que está de vuelta donde comenzó.
¡Es aún peor!
Consulte respuesta de lengyelg que es correcta :
En realidad, es menos seguro tener dos campos de contraseña separados en el sentido de que si los hashes de contraseña se almacenan por separado, puede ser más fácil encontrar dos contraseñas más cortas de algo así como una tabla de arco iris que una contraseña larga. Por supuesto, si se almacena un solo hash para la contraseña concatenada, es lo mismo que un campo de contraseña.
¿Por qué molestarse?
En mi opinión, es mucho más simple requerir un dígito adicional que requerir dos contraseñas separadas, y eso siempre tendrá un efecto más fuerte si su conjunto de caracteres es mayor que la longitud de las dos contraseñas combinadas (lo que es casi seguro que sea el caso).