entropy

termo

criptografiasegurança

Uma medida de imprevisibilidade; em segurança, a aleatoriedade que torna chaves e segredos difíceis de adivinhar.

Alta entropia significa que um atacante não consegue estreitar as possibilidades, e por isso chaves devem vir de uma boa fonte aleatória, não de uma previsível. Entropia fraca, um gerador aleatório ruim, uma senha pouco variada, mina silenciosamente uma criptografia de resto forte.

Entropia é a medida da imprevisibilidade e, na prática, é o que falha quando a criptografia falha. Uma chave gerada a partir de uma fonte fraca é fraca independentemente do comprimento, e a falha é invisível porque a saída continua parecendo aleatória para quem a inspecionar.

A causa recorrente são condições previsíveis no momento da geração. Dispositivos embarcados e máquinas virtuais que geram chaves no primeiro boot, antes de qualquer ruído ambiental real ter se acumulado, já produziram grandes populações de chaves duplicadas ou fatoráveis, descobríveis apenas varrendo chaves públicas. Sistemas operacionais modernos resolvem isso com um pool no núcleo alimentado por fontes de hardware, e a regra prática é usar o dispositivo aleatório do sistema, e não a função aleatória de uso geral da linguagem, que é rápida, determinística e não serve para chaves.

Também conhecido como: randomness, csprng, key entropy

Todos os verbetes do glossário