Bit beschreiben die Anzahl möglicher Kombinationen
Ein Bit entspricht zwei Möglichkeiten. 20 Bit stehen für etwa eine Million Möglichkeiten, 40 Bit für rund eine Billion und jeder zusätzliche Bit verdoppelt den Suchraum. Bei gleichverteilter Zufallsauswahl kann die Entropie als Logarithmus zur Basis 2 der möglichen Ergebnisse berechnet werden.
Für eine zufällige Zeichenfolge wird häufig Länge × log2(Größe des Zeichenvorrats) verwendet. Bei einem Generator mit zusätzlichen Mindestregeln ist dieser Wert eher eine obere Näherung, weil nicht jede mögliche Zeichenfolge gleich wahrscheinlich sein muss.
Beispiel mit zufälligen Wörtern
Eine Liste mit 2.048 gleichwahrscheinlichen Wörtern enthält 2^11 Möglichkeiten. Ein zufällig ausgewähltes Wort entspricht deshalb 11 Bit. Sieben unabhängig gewählte Wörter ergeben 77 Bit Auswahlentropie.
Das funktioniert nur, wenn die Auswahl tatsächlich zufällig und unabhängig erfolgt. Menschen wählen Wörter und Sätze nicht gleichverteilt.
Warum Entropie bei selbst gewählten Passwörtern schwierig ist
Bei einem selbst erdachten Passwort ist der theoretische Zeichenvorrat nicht dasselbe wie die reale Auswahlwahrscheinlichkeit. Wörter, Namen, Jahreszahlen, Tastaturfolgen und bekannte Ersetzungen treten viel häufiger auf als zufällige Zeichenfolgen.
Darum sollte eine Stärkeprüfung Muster berücksichtigen und eine Bit-Anzeige bei selbst gewählten Passwörtern nur als grobe Schätzung behandeln.
Wichtig: Eine Stärkeanzeige oder Entropieberechnung ist keine Garantie dafür, dass ein selbst gewähltes Passwort unbekannt ist. Für Konten sollten Passwörter einzigartig sein.