إنتروبيا كلمة المرور، موضحة بأرقام حقيقية
نُشر في 2026-07-20
مقاييس قوة كلمة المرور هي انطباعات. الإنتروبيا هي حساب. إليك الرياضيات الفعلية وراء "قوة كلمة المرور"، وأوقات اختراق محسوبة من أرقام أجهزة حقيقية، ونظرة صادقة على أي القواعد التي أُجبرت على اتباعها تفعل أي شيء على الإطلاق.
ما هو بِت واحد من الإنتروبيا
تقيس الإنتروبيا عدد الاحتمالات المتساوية في الاحتمالية التي اختيرت منها كلمة المرور، معبَّرًا عنها كلوغاريتم أساسه 2. كلمة مرور مُختارة بشكل موحّد من بين 1,024 احتمالًا لها 10 بتات من الإنتروبيا، لأن 210 = 1,024. كل بت يُضاف يضاعف عدد المحاولات التي يحتاجها المهاجم في أسوأ الحالات. بالنسبة لكلمة مرور مُولَّدة عشوائيًا، الصيغة بسيطة: الإنتروبيا = الطول × log2(حجم الأبجدية).
كلمة "عشوائيًا" هي التي تقوم بكل العمل في تلك الجملة. تنطبق الصيغة فقط عندما يُختار كل حرف بواسطة مُولِّد عشوائي حقيقي. كلمة مرور اخترعها إنسان لا تستوفي الشرط: يختار البشر من مجموعة صغيرة ومنحازة بشدة من الأسماء والتواريخ ومسارات لوحة المفاتيح والكلمات مع رقم 1 مُلحَق بها، وبرامج الاختراق مبنية بالضبط حول هذه الأنماط.
الأرقام لكل حرف
الأحرف الصغيرة فقط: 26 رمزًا، 4.70 بت لكل حرف. أضف الأحرف الكبيرة: 52 رمزًا، 5.70 بت. أضف الأرقام: 62 رمزًا، 5.95 بت. أضف كل رموز ASCII القابلة للطباعة: 95 رمزًا، 6.57 بت. لاحظ مدى ضعف هذا التدرج. الانتقال من الأحرف الصغيرة فقط إلى مجموعة الـ 95 رمزًا الكاملة يكسب أقل من 2 بت لكل حرف، بينما إضافة حرف واحد آخر إلى كلمة المرور يكسب من 4.7 إلى 6.6 بت. الطول يتفوق على تعقيد مجموعة الأحرف في كل مرة، وليس الأمر قريبًا حتى.
أوقات الاختراق، بالتحديد
افترض أسوأ حالة واقعية: تسرّب تجزئة (hash) كلمة مرورك في اختراق، واستخدم الموقع خوارزمية سريعة مثل MD5 أو NTLM (نفس نوع التجزئة التي يمكنك حسابها فوريًا في مولّد التجزئة لدينا، وهذا بالضبط هو المشكلة)، ويشغّل المهاجم جهازًا حديثًا متعدد وحدات معالجة الرسومات يقوم بنحو 100 مليار محاولة في الثانية. الوقت اللازم لتجربة كل مجموعة ممكنة:
| كلمة المرور | الإنتروبيا | الوقت للاستنفاد |
|---|---|---|
| 8 أحرف صغيرة عشوائية | 37.6 بت | نحو ثانيتين |
| 8 أحرف عشوائية، مجموعة كاملة من 95 رمزًا | 52.6 بت | نحو 18 ساعة |
| 12 حرفًا صغيرًا عشوائيًا | 56.4 بت | نحو 11 يومًا |
| 5 كلمات diceware عشوائية | 64.6 بت | نحو 9 سنوات |
| 16 حرفًا صغيرًا عشوائيًا | 75.2 بت | نحو 14,000 سنة |
| 6 كلمات diceware عشوائية | 77.5 بت | نحو 70,000 سنة |
| 12 حرفًا عشوائيًا، مجموعة كاملة من 95 رمزًا | 78.8 بت | نحو 170,000 سنة |
اقسم هذه الأرقام على النصف للحالة المتوسطة، لأن المهاجم عادةً ما يجد كلمة المرور في منتصف الطريق عبر مساحة الاحتمالات. إذا استخدم الموقع تجزئة بطيئة مثل bcrypt أو Argon2، ينهار معدل التخمين بمعامل مليون تقريبًا، ويصبح كل صف أطول بمليون مرة. لكنك نادرًا ما تعرف ما يستخدمه موقع ما، لذا خطط للحالة السريعة.
لماذا تفوز عبارات المرور
كلمة مُختارة عشوائيًا من قائمة diceware القياسية المكونة من 7,776 كلمة تساوي log2(7776) = 12.9 بت. خمس كلمات تصل إلى 64.6 بت؛ ست كلمات تصل إلى 77.5 بت، أي بقوة تقريبية تعادل 12 حرفًا عشوائيًا حقيقيًا مأخوذة من مجموعة الرموز الكاملة. الفرق هو أن "maple-thunder-oboe-crisp-vandal" يمكن كتابتها على لوحة مفاتيح الهاتف وتذكّرها بعد استخدامات قليلة، بينما "xX9#qL!2mFp$" لا يمكن. لكن نفس التحذير ينطبق: يجب أن تأتي الكلمات من مُولِّد عشوائي. اخترها بنفسك وستختار كلمات شائعة ومترابطة، وتنهار الإنتروبيا الحقيقية.
من أين تأتي العشوائية الجيدة
يوفر كل متصفح حديث مُولِّدًا عشوائيًا آمنًا تشفيريًا، هو crypto.getRandomValues، والذي تُستمَد بذرته من مجمّع الإنتروبيا الخاص بنظام التشغيل. مُولِّد مبني عليه، مع الحرص على تجنّب أخذ العينات المنحازة عند تعيين البايتات العشوائية إلى مجموعة أحرف، ينتج كلمات مرور تتطابق إنتروبياها فعليًا مع الصيغة. هذا هو الفرق الكامل بين كلمة مرور مُولَّدة وأخرى مُخترَعة: إنتروبيا المُولَّدة حقيقية وقابلة للحساب، بينما إنتروبيا المُخترَعة مجرد تخمين، وعادةً ما يكون تخمينًا متملقًا.
ثلاث خرافات تستحق التقاعد
الرموز الإلزامية. قواعد التركيب ("حرف كبير واحد على الأقل، رقم واحد، رمز واحد") بالكاد تحرّك الرياضيات، كما توضح الأرقام لكل حرف أعلاه، وفي الممارسة العملية تدفع الناس نحو قوالب يمكن التنبؤ بها: حرف كبير في البداية، علامة تعجب في النهاية، @ بدلاً من a. لقد رمّزت مجموعات قواعد الاختراق هذه الاستبدالات لعقود، لذا تسقط P@ssw0rd! في أجزاء من الثانية بغض النظر عمّا يقوله مقياس القوة. توصيات NIST (SP 800-63B) توصي منذ عام 2017 بعدم استخدام قواعد التركيب.
التدوير الإلزامي كل 90 يومًا. النتيجة المتوقعة هي أن تتحول Summer2025! إلى Autumn2025!. NIST مرة أخرى: غيّر كلمة المرور عند وجود دليل على الاختراق، وليس وفق تقويم زمني.
الحكم على الإنتروبيا بالنظر إلى النص. الإنتروبيا خاصية للعملية التي وَلَّدت كلمة المرور، وليست للناتج. "xK4pQ9vT" التي اخترعتها في ذهنك أضعف بكثير من ثمانية أحرف من مُولِّد عشوائي تشفيري، حتى لو بدا الاثنان متطابقين. هذا أيضًا سبب تضليل مقاييس القوة: فهي لا ترى سوى الناتج.
أهداف عملية
بالنسبة للحسابات التي لا يمكن للمهاجم فيها إلا التخمين عبر الإنترنت في مواجهة مُحدِّد معدل، تكفي 40 بت: بمعدل 100 محاولة في الساعة، سيستغرق تجاوز حتى 230 احتمالًا أكثر من ألف عام. أما بالنسبة لأي شيء يمكن مهاجمته دون اتصال بعد اختراق، وهو الافتراض الآمن للحسابات التي تهمك، استهدف 75 بت أو أكثر: نحو 14 حرفًا عشوائيًا مختلطًا، أو ست كلمات diceware. واجعل كل كلمة مرور فريدة لكل موقع حتى لا يتمكن منتدى مُخترَق من فتح بريدك الإلكتروني، وهو ما يعني واقعيًا مدير كلمات مرور بالإضافة إلى مُولِّد.
إذا أردت رؤية هذه الرياضيات وهي تعمل، يقدّم مولّد كلمات المرور الخاص بـ norito كلا الوضعين، سلاسل أحرف عشوائية وعبارات مرور قائمة على الكلمات، مع قراءة إنتروبيا مباشرة. مثل كل أداة في هذا الموقع، تعمل بالكامل في متصفحك، وهذا بالضبط هو الهدف من كلمات المرور.