パスワードエントロピー計算機

情報の「乱雑さ」を測る。理論上の安全性をビット単位で解読。

ENTITY_POOL: 62 SYM
0.0
Entropy Bits (H)
SECURITY_LEVEL: ---

パスワードエントロピーとは:数値化された「驚き」

パスワードエントロピー(Password Entropy)とは、情報理論における「エントロピー」の概念をパスワードの強度測定に応用したものです。 あるパスワードがどれだけ「予測しにくいか」を、ビット(bit)という単位で定量化します。

エントロピーが高いほど、攻撃者がそのパスワードを言い当てるために必要な試行回数が指数関数的に増大し、結果としてセキュリティが堅牢になります。数学的には、シャノンエントロピーに基づく対数計算によって導き出されます。

// LOGARITHMIC_FORMULA
H = log2(NL) = L × log2(N)

H: エントロピー (Bits)
N: 使用可能な文字セットの数 (Pool Size)
L: パスワードの長さ (Length)

ビット数と安全性の目安:NIST基準との相関

計算されたエントロピーの数値は、具体的にどのような安全性を意味するのでしょうか。米国国立標準技術研究所(NIST)などの基準を参考にすると、以下のような評価が一般的です。

  • 28ビット以下: 非常に低い。数分以内に解読される可能性が高く、実用には耐えません。
  • 40〜60ビット: 一般的なWebサービスの最低ライン。ただし、高性能な攻撃環境下では脆弱です。
  • 80〜100ビット: 強固。現在のスーパーコンピュータやGPUクラスタでも解読には膨大な時間を要します。
  • 128ビット以上: 極めて強固。軍事レベルや暗号鍵レベルの強度であり、現代の計算機科学では解読不能とされます。

対数の魔法:1文字増やす重み

エントロピーの計算式が「対数(log2)」であることは、セキュリティにおいて極めて重要な意味を持ちます。 各ビットは、攻撃者がパスワードを特定するために必要な「手間の2倍増」を意味します。

例えば、エントロピーが1ビット増えるだけで、理論上の解読時間は2倍になります。10ビット増えれば1,000倍(2の10乗)、20ビット増えれば100万倍です。 使用する文字種を増やすことも重要ですが、 「長さを1文字増やす」 ことがビット数(エントロピー)を最も効率的に稼ぐ手段となります。

実効エントロピー:辞書攻撃の考慮

注意すべきなのは、本計算機が算出するのは「すべての組合せが等確率でランダムに選ばれた場合」の 理論的エントロピー であるという点です。 「123456」や「password」といった、人間が思いつきやすいパターンを使用している場合、たとえ文字数が多くても「実効エントロピー」は極端に低くなります。

攻撃者は最初に「よく使われるパスワードリスト(辞書)」を使って攻撃を仕掛けるため、真のエントロピーを確保するには、パスワード生成器などを用いた「完全なランダム性」が不可欠です。

まとめ:最強のパスフレーズを設計する

高いエントロピーを確保しつつ、記憶のしやすさを両立させる方法として注目されているのが 「パスフレーズ」 です。 「@P4ss!」のような複雑な6文字より、「correct horse battery staple」のようなランダムな英単語を4つ並べた長い文字列の方が、エントロピーは圧倒的に高く、かつ入力ミスも少なくなります。

本ツールを使い、あなたのパスワードが何ビットの「保護壁」を持っているかを確認してください。数値としての安心を手に入れることが、サイバー空間における強固なアイデンティティ管理の第一歩です。

※本シミュレーターは統計的な期待値計算に基づいています。実際の安全性は、サーバー側のハッシュ化アルゴリズム(bcrypt, Argon2等)やソルトの有無、二要素認証の併用状況にも大きく依存します。