Spring til indhold

Adgangskode-entropi og brute-force-tid

Hvor svær er en adgangskode reelt at gætte, baseret på længde og tegnsæt?

En adgangskodes styrke kan udtrykkes som entropi i bits: længde gange log2 af antal mulige tegn pr. position. Entropien fortæller, hvor mange kombinationer en angriber skal gennemprøve i værste fald, og beregneren omregner det til en gennemsnitlig brute-force-tid ved en given gættehastighed. NIST SP 800-63B anbefaler i dag primært længde frem for tvungne tegn-typer, men den underliggende entropi-model bruges stadig bredt til at illustrere styrkeforskelle.

71,5bits
VurderingGod entropi til de fleste formål.
Gennemsnitlig brute-force-tid5.111,7 år
3D …

entropi (bits) = længde × log2(antal mulige tegn)

gennemsnitlig knækketid = (antal_tegn^længde) ÷ (2 × gæt pr. sekund), omregnet til år

Eksempel: 12 tegn fra 62-tegns-sæt ≈ 71,5 bits entropi

Vejledende model, der antager ren, ligeligt fordelt brute force. Reelle angreb er ofte langt hurtigere, hvis adgangskoden findes i lækkede lister eller følger et forudsigeligt mønster (ordbogsangreb) — entropital erstatter ikke en rigtig adgangskodepolitik eller 2-faktor-login.

Resultatet er vejledende og et hjælpeværktøj til overslag og læring. Det erstatter ikke projektering, gældende normer og lovgivning eller en autoriseret fagpersons konkrete vurdering. Kontrollér altid mod kilden (Informationsteori (Shannon-entropi) + NIST SP 800-63B-vejledning om digital identitet) og de faktiske forhold på opgaven. Se kilder & forbehold.