パスワードエントロピー計算
エントロピーは、パスワードの推測されにくさをビット数で表したものです。長さを入力し、使う文字の種類にチェックを入れると、エントロピー、考えられるパスワードの数、選んだ試行速度での総当たり攻撃にかかる時間が分かります。
- 文字セットの大きさ
- 62 文字
- 考えられるパスワードの数
- 3.23 × 10^21
- 解読にかかる平均時間
- 5.11千年
- すべてを試すのにかかる時間
- 10.2千年
- 評価
- 強い
保存した設定
よく使う入力値(いつもの時給、ローン、部屋の寸法など)を保存しておけば、ワンタップで呼び出せます。
最近の計算
ここで計算した結果はこの端末に保存され、あとから見返せます。
計算式
使い方
- パスワードの長さを入力します。
- 含まれうる文字の種類にチェックを入れます。
- 想定する脅威に合う試行速度を選びます。
- エントロピーと、解読にかかる平均時間を確認します。
計算例
ランダムな英数字 12 文字(62 種類)を、1 秒あたり 100 億回の試行で攻撃
- エントロピー
- 71.5 ビット
- 文字セットの大きさ
- 62 文字
- 考えられるパスワードの数
- 3.23 × 10^21
- 解読にかかる平均時間
- 5.11千年
- 評価
- 強い
94 種類すべてからランダムに選んだ 8 文字を、1 秒あたり 100 億回の試行で攻撃
- エントロピー
- 52.4 ビット
- 文字セットの大きさ
- 94 文字
- 考えられるパスワードの数
- 6.1 × 10^15
- 解読にかかる平均時間
- 3.53日
- 評価
- 普通
6 桁の PIN を 1 秒あたり 1,000 回の試行で攻撃:平均 500,000 回
- エントロピー
- 19.9 ビット
- 文字セットの大きさ
- 10 文字
- 考えられるパスワードの数
- 1,000,000
- 解読にかかる平均時間
- 8.33分
- すべてを試すのにかかる時間
- 16.7分
- 評価
- 弱い
これはランダムなパスワードにだけ当てはまります
この式は、パスワードマネージャーが作るように、すべての文字がランダムに選ばれていることを前提にしています。単語、名前、日付、キーボードの並びから作ったパスワード(「Summer2024!」など)は、攻撃者がありそうなパターンから試すため、長さから想像されるよりずっと実質的なエントロピーが低くなります。確認のために実際のパスワードをウェブページに入力しないでください。ここで必要なのは、長さと文字の種類だけです。
試行速度の意味
ログインフォームに対するオンライン攻撃は、サーバー側の制限により、わずかな試行回数に抑えられます。盗まれたパスワードデータベースに対するオフライン攻撃は、ハードウェアと、パスワードがどうハッシュ化されたかだけで限界が決まります。高速で古いハッシュに対しては 1 秒あたり数十億回ですが、bcrypt や Argon2 のような低速で専用に作られたハッシュには数千回程度です。ここで示す速度は比較のためのキリのよい数値で、実測値ではありません。
複雑さより長さ
ビットが 1 つ増えるごとに、手間は 2 倍になります。8 文字のパスワードに記号を加えると、約 48 ビットから 52 ビットになります。英小文字だけのパスワードを 16 文字にすると、75 ビットになります。表示される評価は、40 ビット未満が弱い、60 ビットまでが普通、80 ビットまでが強い、それ以上が非常に強いで、この計算機独自のおおまかな目安です。
よくある質問
12 文字のパスワードのエントロピーは何ビットですか?
ランダムな英数字(各 62 通り)なら約 71 ビット、印字可能な 94 文字すべてを使うなら約 79 ビットです。
8 文字のパスワードを解読するのにどれくらいかかりますか?
94 文字すべてを使うと、約 6.1 × 10^15 通りです。1 秒あたり 100 億回の試行なら、平均で約 3.5 日かかります。
パスフレーズのエントロピーはどれくらいですか?
7,776 語の Diceware リストからランダムに選んだ単語 1 語ごとに約 12.9 ビット加わるので、5 語のパスフレーズは約 64.6 ビットです。