Skip to content

Adgangskode-entropi og brute-force-tid

Hvor svær er en adgangskode reelt at gætte, baseret på længde og tegnsæt?

En adgangskodes styrke kan udtrykkes som entropi i bits: længde gange log2 af antal mulige tegn pr. position. Entropien fortæller, hvor mange kombinationer en angriber skal gennemprøve i værste fald, og beregneren omregner det til en gennemsnitlig brute-force-tid ved en given gættehastighed. NIST SP 800-63B anbefaler i dag primært længde frem for tvungne tegn-typer, men den underliggende entropi-model bruges stadig bredt til at illustrere styrkeforskelle.

71,5bits
AssessmentGod entropi til de fleste formål.
Gennemsnitlig brute-force-tid5.111,7 year
3D …

entropi (bits) = længde × log2(antal mulige tegn)

gennemsnitlig knækketid = (antal_tegn^længde) ÷ (2 × gæt pr. sekund), omregnet til år

Eksempel: 12 tegn fra 62-tegns-sæt ≈ 71,5 bits entropi

Vejledende model, der antager ren, ligeligt fordelt brute force. Reelle angreb er ofte langt hurtigere, hvis adgangskoden findes i lækkede lister eller følger et forudsigeligt mønster (ordbogsangreb) — entropital erstatter ikke en rigtig adgangskodepolitik eller 2-faktor-login.

The result is indicative and an aid tool for estimates and learning. It does not replace design, applicable standards and legislation or a qualified professional's specific assessment. Always check against the source (Informationsteori (Shannon-entropi) + NIST SP 800-63B-vejledning om digital identitet) and actual conditions on the task. See sources & reservations.