Entropie (mot de passe)
L'entropie mesure en bits le caractère imprévisible d'un mot de passe, autrement dit le nombre d'essais qu'un attaquant devrait tenter pour le retrouver. Chaque bit supplémentaire double le temps qu'il faudrait pour le deviner par force brute. Pour un mot de passe tiré au hasard, elle suit une formule simple où la longueur et la variété des caractères font toutes deux monter le score.
Prenons l'exemple d'un mot de passe aléatoire de 16 caractères pris parmi les 94 symboles ASCII imprimables : son entropie vaut 16 × log2(94), soit environ 105 bits. À 10 milliards d'essais par seconde, épuiser cet espace demanderait de l'ordre de 10^14 années. Un mot de passe de 6 caractères du même alphabet plafonne à 39 bits et tombe en une minute environ.
Sous forme de formule, l'entropie s'écrit E = L × log2(N), où L est la longueur et N le nombre de symboles possibles par caractère. Les recommandations courantes placent le seuil confortable entre 75 et 80 bits, un niveau qu'un mot de passe aléatoire de 12 caractères mélangeant tous les types atteint déjà. Un générateur de mots de passe pousse l'entropie au maximum en tirant chaque caractère au hasard.