דלג לתוכן הראשי
toolsxulo

אנטרופיה של סיסמאות: המתמטיקה מאחורי סיסמה חזקה

נכתב על ידי Toolsxulo Team · עודכן לאחרונה 10 באוגוסט 2026

"תשתמשו בסיסמה חזקה" היא עצה קלה לתת וקשה ליישם בלי להבין מה "חזקה" בכלל מודדת. אנטרופיה נותנת לזה משמעות קונקרטית וניתנת לחישוב במקום תחושה מעורפלת.

פתח את הכלי: מחולל סיסמאות

מה אנטרופיה בעצם מודדת

אנטרופיה בביטים מחושבת כ-log2(גודל המאגר) כפול האורך - סיסמה שמשתמשת באותיות קטנות, גדולות, ספרות וסמלים שואבת ממאגר של כ-94 תווים ניתנים להדפסה, כך ש-log2(94) ≈ 6.55 ביטים לכל תו. סיסמה בת 12 תווים מהמאגר הזה מכילה כ-78.6 ביטים אנטרופיה; סיסמה בת 16 תווים מכילה כ-104.8 ביטים. כל ביט נוסף מכפיל את מספר הניחושים הממוצע שתוקף צריך, וזו הסיבה שאנטרופיה נמדדת בביטים ולא באחוזים או בציון 1-10 - היא קשורה ישירות לגודל מרחב החיפוש בפועל.

למה אורך חשוב יותר ממורכבות

הוספת סוג תו כמעט לא מזיזה את גודל המאגר בהשוואה להוספת תו לאורך: מעבר מאותיות קטנות בלבד (26 תווים, כ-4.7 ביט כל אחד) לאותיות קטנות+גדולות+ספרות+סמלים (כ-94 תווים, כ-6.55 ביט כל אחד) מעלה את התרומה לכל תו רק בכ-40%, בעוד שכל תו נוסף מכפיל את האנטרופיה הכוללת. סיסמה בת 20 תווים באותיות קטנות בלבד (כ-94 ביטים) חזקה יותר בפועל מסיסמה בת 10 תווים שמשתמשת בכל ארבעת סוגי התווים (כ-66 ביטים) - וזו הסיבה המתמטית לכך שההנחיות של NIST עצמו עברו בשנים האחרונות לעודד אורך במקום כללי מורכבות חובה.

צירופי מילים מול מחרוזות תווים אקראיות

צירוף מילים שנבנה ממילון אקראי פועל לפי אותה מתמטיקת אנטרופיה, רק עם "אלף-בית" הרבה יותר גדול: כל מילה שנבחרת מרשימה של, נניח, 7,776 מילים (הגודל של רשימת EFF הידועה) תורמת log2(7776) ≈ 12.9 ביטים למילה, כך שצירוף של 5 מילים מכיל כ-64.5 ביטים לפני הוספת אותיות גדולות או מספרים. זה דומה למחרוזת אקראית באורך של כ-10-11 תווים ממאגר סמלים מלא, אבל Comet-Harbor-Willow-Quartz-42 קלה בהרבה להקליד נכון ולזכור מ-K7#mPz2$qLxN9 - הפשרה משתלמת בכל פעם שבן אדם באמת צריך להקליד או לזכור את הסיסמה, ולא מנהל סיסמאות שממלא אותה אוטומטית.

מה משתנה ברגע שמשתמשים במנהל סיסמאות

אם מנהל סיסמאות יוצר, שומר וממלא אוטומטית כל פרטי התחברות, זכירות מפסיקה להיות רלוונטית לגמרי, והמהלך הנכון הוא למקסם אורך וגודל מאגר בלי פשרות - אין שום סיבה לא להשתמש במחרוזת אקראית מלאה בת 24+ תווים לכל חשבון, כי לעולם לא תקלידו אותה ידנית. הסיסמה היחידה שעדיין צריכה להיות זכירה וחזקה היא סיסמת המאסטר שמגנה על הכספת עצמה, וזה בדיוק המקום שבו צירוף מילים ארוך מוכיח את עצמו: זו פרט ההתחברות היחיד שבן אדם באמת צריך לזכור בלחץ.

שאלות נפוצות

למה מד החוזק מעריך זמן פיצוח במקום פשוט להציג ציון?
מספר אנטרופיה גולמי בביטים מדויק אך לא אינטואיטיבי - תרגום שלו ל"זמן לפיצוח בקצב של 10 מיליארד ניחושים בשנייה" (אמת מידה סטנדרטית להתקפה אופליין) נותן תחושת קנה מידה קונקרטית. המספר 10 מיליארד נדיב במכוון כלפי התוקף, כך שההערכה שמרנית ולא מרגיעה באופן מטעה.
האם הוספת סמל אקראי אחד לסיסמה קיימת עוזרת הרבה?
כן, יותר ממה שהאינטואיציה מציעה - כל תו נוסף מכפיל את מספר הסיסמאות האפשריות הכולל בגודל המאגר, כך שתו אקראי נוסף אחד ממאגר בן 94 תווים מכפיל את מרחב החיפוש בכ-94, אפקט דומה להכפלת האנטרופיה של סיסמה קצרה כמעט פי שניים.
האם Math.random() אי פעם דרך מקובלת ליצור סיסמה?
לא, לא לשום דבר שדורש אבטחה אמיתית - Math.random() הוא מחולל מהיר ומפוזר סטטיסטית, לא מאובטח קריפטוגרפית, ובמצבים מסוימים ניתן לנחש או לשחזר את המצב הפנימי שלו מתוך פלטים שנצפו. יצירת סיסמאות צריכה תמיד להשתמש ב-CSPRNG כמו crypto.getRandomValues() של Web Crypto API, שהכלי הזה מתבסס עליו.
למה חלק ממדיניויות הסיסמאות עדיין דוחות צירופי מילים ארוכים ובעלי אנטרופיה גבוהה?
בדרך כלל כי המדיניות בודקת כללי סוגי תווים ספציפיים (אות גדולה, ספרה, סמל) ולא אנטרופיה בפועל - בדיקה מבוססת כללים לא יכולה לדעת ש-Correct-Horse-Battery-Staple-9 הרבה יותר חזקה מ-P@ssw0rd1. זו חולשה ידועה במדיניויות סיסמאות ישנות, וזה חלק מהסיבה שההנחיות העדכניות יותר של NIST ממליצות למדוד חוזק ישירות במקום לאכוף כללי הרכב.

נסה את הכלים