Bref est-ce que ce ne serait pas une estimation faible de l'entropie ?
Si. En négligeant l’entropie structurelle ou de configuration (l’entropie provenant de la manière dont le mot de passe est construit : est-ce que c’est un mot choisi dans le dictionnaire ? Deux mots choisis dans le dictionnaire ? Un mot du dictionnaire suivi de deux chiffres ? Un mot du dictionnaire renversé suivi d’une date suivi d’un motif de six lettres sur un clavier QWERTY ? etc.), on sous-estime nécessairement l’entropie totale du mot de passe.
Je cite Daniel Wheeler (principal auteur de la Zxcvbn originelle) à ce sujet :
I’m OK [with disregarding configuration entropy] for tree reasons:
It’s difficult to formulate a sound model for structural entropy; statistically, I don’t happen to know what structures people choose most, so I’d rather do the safe thing and underestimate.
For a complex structure, the sum of the pieces alone is often sufficient to give an "excellent" rating. For exemple, even knowing the word-word-word-word structure of correcthorsebatterystaple, an attacker would need to spend centuries cracking it.
Most people don’t have complex password structures. Disregarding structure only underestimates by a few bits in the common case.
[^] # Re: Correct horse battery staple
Posté par gouttegd . En réponse au journal Scorepw, un évaluateur de mots de passe. Évalué à 5.
Si. En négligeant l’entropie structurelle ou de configuration (l’entropie provenant de la manière dont le mot de passe est construit : est-ce que c’est un mot choisi dans le dictionnaire ? Deux mots choisis dans le dictionnaire ? Un mot du dictionnaire suivi de deux chiffres ? Un mot du dictionnaire renversé suivi d’une date suivi d’un motif de six lettres sur un clavier QWERTY ? etc.), on sous-estime nécessairement l’entropie totale du mot de passe.
Je cite Daniel Wheeler (principal auteur de la Zxcvbn originelle) à ce sujet :