從密碼複雜度到熵飽和
管理式長隨機秘密、人類根憑證與 AI 時代的認證分層
英文工作名: From Password Complexity to Entropy Saturation: Managed Long Random Secrets, Human Root Credentials, and Layered Authentication in the AI Era
作者: Neo.K
機構: EveMissLab/一言諾科技有限公司
系列:《AI 時代的數位免疫與資安基礎設施》第一篇
文件性質: 理論研究/安全架構論文/命題猜想
版本: v0.1
日期: 2026-08-09
摘要
傳統密碼安全長期圍繞大小寫、數字、特殊符號、定期更換與人類記憶能力建立規則。然而,當密碼管理器、自動密碼生成器、多因素驗證、Passkey 與 AI 輔助安全管理逐漸普及後,密碼問題正在發生結構性轉移:大量帳號秘密不再需要由人類記憶,而可以由機器生成、保存與調用。
本文提出,人類可記憶秘密與機器管理秘密應被視為兩種不同安全對象。對機器管理的獨立隨機秘密而言,核心量不是「看起來是否複雜」,而是秘密所具有的不可預測性與有效搜索空間;若秘密由可靠的密碼學安全隨機數生成器產生,增加長度即可直接增加搜索成本。對人類根憑證而言,則需要同時處理可記憶性、熵、恢復能力與第二因素。
本文進一步提出「長度—熵飽和轉移原理」:當密碼直接猜測成本已遠高於系統其他攻擊通道後,額外提高密碼熵的邊際系統安全收益快速下降,攻擊者的理性策略將轉向 Session、帳號恢復、端點、API、身分權限、供應鏈或社交工程等更低成本通道。
由此,本文建立四層認證架構:
Human Root Secret+Machine-Generated Entropy+Independent Authentication Factor+Recovery Redundancy
並主張 AI 時代的認證安全不應繼續要求人類管理大量高熵秘密,而應將人類記憶負擔壓縮至最小根秘密,把大部分高熵生成、輪替、保存、異常偵測與恢復管理交由安全系統完成。
本文最後重新定位既有「P/NP 雙無窮動力密碼模型」:其關於攻擊能力與防禦能力共同演化的動態直覺仍具有歷史價值,但純漸近與無窮域描述不足以處理現實安全系統中的有限時間、有限權限、多攻擊路徑與動態判定域,因此後續系列將改採有限、成本化、動態化與能力化的安全模型。
關鍵詞: 密碼安全、密碼管理器、熵、根憑證、多因素驗證、Passkey、恢復安全、AI 資安、攻擊成本、熵飽和
一、問題的重新提出:人類為什麼還要記住所有秘密?
長期以來,密碼設計存在一個隱含前提:
Password≈Human-Memorized Secret.
因此安全政策必須在兩個彼此衝突的目標之間折衷:
Memorability↔Unpredictability.
秘密越隨機,通常越難由人類記憶;秘密越符合人類語言、日期、姓名與規律,又越容易被猜測。
傳統的大小寫、數字與特殊符號組合要求,本質上便是在試圖約束人類選擇秘密時的偏差。然而,NIST 現行 SP 800-63B 已不再建議以傳統字元組成規則作為主要密碼控制;目前要求單因素密碼至少 15 個字元,作為 MFA 一部分時最低可為 8 個字元,並要求檢查常見、預期或已外洩密碼。NIST 同時要求服務允許使用密碼管理器與自動填寫功能。
NIST 對此給出的理由也相當直接:人類對複雜任意秘密的記憶能力有限,傳統 composition rules 所帶來的效益低於過去想像,卻會造成明顯的可用性成本。
這意味著一個更根本的問題已經可以被提出:
如果絕大部分帳號密碼根本不需要由人類記住,那麼我們是否仍應以「人類能不能記住它」作為所有密碼設計的核心限制?
本文的答案是否定的。
二、兩種秘密:人類秘密與機器秘密
本文首先區分:
SH=Human-Managed Secret
與:
SM=Machine-Managed Secret.
兩者的最佳安全策略並不相同。
2.1 人類管理秘密
人類秘密需要同時滿足:
SH=f(H,M,U,R)
其中:
- H :有效不可預測性;
- M :可記憶性;
- U :可輸入與可使用性;
- R :遺失後的可恢復性。
這使 SH 必須做折衷。
2.2 機器管理秘密
機器秘密則沒有相同的認知限制。
其主要要求可以縮減為:
SM=f(H,G,I,A)
其中:
- H :秘密熵;
- G :生成器品質;
- I :保存完整性;
- A :秘密存取控制。
機器並不在乎:
473928510284759102...
難不難記。
因此:
SH=SM
正是本文第一個基本命題。
三、長度不是安全本身,但可以生成安全
若秘密由大小為 N 的字母表均勻、獨立地抽取 L 個符號,理想搜索空間為:
NL.
其資訊量可表示為:
H=Llog2N.
若只使用十進位數字:
N=10,
因此:
H=Llog210≈3.322L.
則:
L=39⇒H≈129.6 bits,
L=77⇒H≈255.8 bits,
L=100⇒H≈332.2 bits,
而:
L=200⇒H≈664.4 bits.
因此,100 位真正獨立隨機的十進位秘密,在純搜索意義上已經具有極高的不可猜測性。
但這裡必須特別強調:
Length=Entropy
例如:
9999999999999999999999999999999999
即使非常長,其生成規則仍具有高度結構。
若攻擊者知道生成分布:
P(S=s)
並非均勻,實際有效搜索成本可能遠低於:
10L.
因此,更準確的敘述是:
Length→High Entropy
僅在生成器品質與不可預測性得到保證時成立。
這也是為什麼本文並不主張「只要很長就安全」,而主張:
對由可靠 CSPRNG 生成的機器秘密而言,長度是一個極度簡單且可操作的安全控制參數。
四、為什麼機器秘密不需要刻意追求「看起來很複雜」
假設使用 94 個可列印 ASCII 字元:
H=Llog294≈6.55L.
顯然,每個字元可攜帶的理想資訊量高於十進位:
6.55>3.322.
因此在相同長度下,大字母表可以更有效率。
但這並不意味著:
每個密碼都必須充滿難以辨認的特殊符號。
如果輸入、傳輸、相容性與系統限制允許,使用更大字母表當然可以縮短秘密。
可是若秘密完全由機器管理:
30 random printable characters
與:
60 random decimal digits
之間真正重要的不是視覺複雜度,而是:
Hmin.
換句話說:
符號複雜度是一種效率問題,不是安全本體。
這與現行 NIST/OWASP 趨勢一致:重點應放在長度、已知弱密碼阻擋、密碼管理器支援與 MFA,而不是強迫每個人套用固定字元組合規則。
五、從「所有密碼都要記」轉向「只記一個根」
密碼管理器改變的最大事情,並不只是:
幫使用者保存密碼。
它重新設計了人與秘密之間的拓撲。
傳統模型:
H→{P1,P2,…,Pn}.
即一個人必須直接管理大量秘密。
管理器模型則是:
H→R→{P1,P2,…,Pn},
其中:
R=Root Credential.
因此,人類真正必須承擔的記憶負擔從:
O(n)
壓縮為接近:
O(1).
NIST 對密碼管理器的說明也指出,其主要安全利益之一正是可以為不同帳號生成長、獨立、唯一的秘密,而使用者只需要維護管理器的主要存取秘密;同時也警告,主秘密一旦失陷,Vault 內大量憑證都可能需要重新建立,因此主秘密本身應使用長 passphrase 並搭配第二因素。
由此可得:
可記憶性不應透過降低所有秘密的熵取得,
而應:
集中於人類真正必須記住的最小根秘密。
六、根憑證架構
本文提出:
RH→V→S1,S2,…,Sn
其中:
- RH :Human Root Secret;
- V :Credential Vault;
- Si :各服務的獨立機器生成秘密。
RH 可以是一組較長、可記憶、但仍具有足夠不可預測性的 passphrase。
而:
Si
則完全不需要具備人類可讀性。
例如:
Si∼CSPRNG.
不同帳戶之間要求:
Si=Sj,i=j.
更理想地:
Si⊥Sj.
因此某一服務發生憑證外洩時,不應自然導致其他服務失陷。
七、長度—熵飽和轉移原理
如果密碼熵持續提高:
H(P)↑,
直接猜測成功率自然下降。
然而系統安全並不是只存在一條攻擊路徑。
令整體攻擊集合為:
A={AP,AR,AS,AE,AI,AC,AH,…},
分別代表:
- AP :password guessing;
- AR :recovery abuse;
- AS :session theft;
- AE :endpoint compromise;
- AI :identity/IAM abuse;
- AC :cloud/application compromise;
- AH :human/social engineering。
攻擊者真正關心的是:
A∗=argAi∈AminC(Ai).
只要:
C(AR)<C(AP),
攻擊者就沒有理由繼續猜密碼。
因此本文提出:
長度—熵飽和轉移原理
當:
H(P)≫Hsystem bottleneck,
則:
∂H(P)∂Ssystem→0.
亦即:
當密碼直接搜索成本已顯著超過其他有效攻擊通道後,繼續增加密碼熵對整體系統安全的邊際收益快速下降。
攻擊壓力將發生:
Direct Guessing→Bypass Search.
這並不是說高熵秘密沒有價值。
而是說:
密碼足夠強之後,真正的安全問題開始移到密碼之外。
八、密碼的「過度安全」不是錯誤,但可能失去邊際收益
假設某秘密已提供:
H(P)=256 bits.
將其提高至:
H(P)=512 bits
並不會使整個系統安全性自然翻倍。
若帳號恢復流程等效安全只有:
40 bits,
或某 API 權限錯誤能直接繞過登入,則:
Seff≈min(SP,SR,Ssession,Sendpoint,SIAM,Sapplication).
因此:
SP=512
並不能抵消:
SR=40.
這就是「熵飽和」的系統意義。
它不是密碼熵本身飽和。
而是:
Password Contribution to Total Security
開始飽和。
九、Credential Availability Problem:秘密存在,不代表人還拿得到
將所有秘密交給管理器後,另一個經常被低估的問題出現:
如果秘密很安全,但合法使用者自己失去取得秘密的能力,系統是否仍然可用?
本文將此稱為:
憑證可取得性問題
Credential Availability Problem
安全系統必須同時處理:
Confidentiality+Integrity+Availability.
如果:
V=Secure Vault
但合法使用者因:
- 裝置損壞;
- 主秘密遺忘;
- 第二因素遺失;
- 帳號服務中斷;
- 災難;
- 死亡或失能;
而永遠失去存取權,
那麼:
Acredential=0.
因此根秘密架構還必須配備:
RC=Recovery Layer.
十、恢復層不是「安全漏洞」,但它一定是另一條安全路徑
完整架構應變成:
Human Root Secret+Machine Entropy+Second Factor+Recovery Redundancy
恢復機制可能包括:
- recovery codes;
- 第二可信裝置;
- hardware security key backup;
- 加密離線備份;
- emergency access;
- 管理員恢復流程。
但:
Recovery Security
必須被獨立分析。
因為:
Recovery=Authentication.
如果攻擊者只要知道生日與母親姓名就可以重設帳號,
那麼一個 300 位隨機密碼仍然無法解決問題。
NIST 已不再把傳統知識型安全問題視為可接受的 authenticator,原因正是許多答案容易被發現,而且候選空間有限。
因此:
Srecovery≥Srequired
應被視為完整認證架構的必要條件。
十一、MFA 與 Passkey:不要把所有信任壓在同一秘密上
密碼本質上是:
Something You Know.
NIST 現行標準也明確指出,密碼本身並不具備 phishing resistance。
因此:
Root Secret
最好不要是唯一防線。
完整認證可以寫成:
Auth=f(K,P,B),
其中:
- K :something you know;
- P :something you possess;
- B :something you are/其他認證因子。
實際架構可以是:
Root Passphrase+Hardware Key
或:
Root Passphrase+Passkey.
NIST 目前面向一般使用者的建議亦將 MFA、Passkey 與密碼管理器列為主要帳號安全措施。
因此本文不主張:
「做出超長密碼,所以 MFA 不需要了。」
恰恰相反。
當密碼已經足夠強時:
MFA
的重要性反而更加凸顯,因為它處理的是不同攻擊維度。
十二、AI 的角色不是「替你猜一個更奇怪的密碼」
AI 時代最基本的憑證管理工作可以自動化為:
Generate→Store→Fill→Rotate→Monitor→Recover.
AI 可以負責:
- 偵測重複秘密;
- 發現弱密碼;
- 檢查外洩憑證;
- 監控帳號異常;
- 推薦 MFA;
- 追蹤 recovery 配置;
- 建議秘密輪替;
- 管理不同服務安全政策。
因此:
Human→Intent / Approval
而:
Machine→Entropy / Management
逐漸成為更自然的分工。
這也使認證問題第一次可以真正從:
「人怎麼記得住?」
脫離出來。
十三、但 AI/密碼管理器本身成為新的高價值節點
集中管理秘密會產生新的風險:
Many Secrets→One Vault.
於是:
V
成為高價值攻擊目標。
NIST 亦明確指出,密碼管理器存有對犯罪者高度有價值的資訊,因此 Vault 自身的安全至關重要。
因此不能推出:
Password Manager⇒Security Solved.
真正應該要求的是:
Vault Security+Root Security+MFA+Endpoint Security+Recovery Security.
如果未來再加入常駐 AI:
AIsecurity
甚至能自動調用秘密與修改權限,那麼 AI 本身會變成新的:
Tier-0 Security Asset.
這將在本系列後續論文專門處理。
十四、對舊「雙無窮動力模型」的重新定位
既有《動態速率理論與 P vs. NP 問題的結構連續模型 2.0》第八章,曾建立:
WA(n,t)
作為攻擊方算力,
WD(n,t)
作為防禦方熵強度,
以及:
T(n)
作為問題本身的計算複雜度,並定義攻防平衡函數:
L(n,t)=WD(n,t)+T(n)+ϵWA(n,t)−WD(n,t)−T(n).
該模型的核心思想是:
密碼安全不是靜態難度,而是攻擊與防禦能力隨時間共同演化的動態關係。
這一點仍有價值。
然而,本文不再將「雙無窮」作為核心安全模型。
原因是現實攻擊並不需要:
WA→∞
去擊敗:
WD→∞.
攻擊者只需要找到某一條成本更低的有限路徑:
∃Ai:C(Ai)<C(AP).
因此新的模型從:
Unbounded Attack↔Unbounded Defense
轉向:
DA(t),DD(t),C(Ai,t),IA(t),ID(t)
其中每一個量都具有:
- 有限時間;
- 有限資訊;
- 有限權限;
- 有限資源;
- 動態狀態。
舊模型因此保留為:
攻防共同演化的歷史抽象模型。
但不再作為後續 AI 資安分析的主要判定域。
十五、四層認證安全架構
本文最終提出:
Layer 1:Human Root Layer
保存極少數真正需要人類理解或記憶的根憑證。
RH
要求:
Layer 2:Machine Entropy Layer
大量服務秘密由:
CSPRNG
獨立產生。
不再要求:
Human Memorability.
因此可以使用:
H(Si)≫H(RH).
Layer 3:Independent Authentication Layer
使用:
MFA+Passkey+Hardware Key
等獨立因子,避免:
RH
成為單點失陷。
Layer 4:Recovery & Continuity Layer
提供:
Recovery+Backup+Emergency Access+Device Replacement.
但恢復流程必須具備自身安全邊界。
所以完整模型為:
C=(RH,EM,AI,RC)
其中:
- RH :Human Root;
- EM :Machine Entropy;
- AI :Independent Authentication;
- RC :Recovery Continuity。
十六、可驗證命題
本文提出以下可實驗命題。
命題一:機器生成秘密不需要傳統 composition rules
控制相同有效搜索空間與生成品質後,比較:
- decimal-only;
- alphanumeric;
- mixed-symbol;
若攻擊模型不存在額外結構資訊,成功搜索成本主要由:
Hmin
而非視覺字元種類決定。
命題二:人類記憶負擔集中可以降低重複秘密比例
比較:
Group A
人類自行維護 n 個帳戶密碼。
Group B
只記憶根 passphrase,其餘由 manager 產生。
測量:
Preuse,
Pweak,
以及:
Precovery failure.
預期 B 組的重複與弱秘密率顯著降低。
命題三:存在密碼安全邊際收益飽和點
令:
H(P)
從低值持續提高。
同時固定系統其他弱點。
若整體失陷率在某一區域後不再隨:
H(P)
顯著下降,即支持:
∂H(P)∂Ssystem→0.
命題四:高熵秘密會使攻擊資源向旁路重新分配
在模擬紅隊環境中提供多條可能攻擊路徑。
隨:
C(AP)↑,
觀察攻擊策略是否逐漸轉向:
AR,AS,AE,AI,…
若成立,則支持「熵飽和轉移」而非單純「密碼越長整體安全永遠同比增加」。
十七、研究限制
本文並不主張:
- 所有網站都應立即要求 100–300 位密碼;
- 超長密碼可以取代 MFA;
- 密碼管理器不存在自身風險;
- 十進位秘密優於所有其他字母表;
- 密碼熵可以代表完整系統安全;
- AI 可以無條件取得全部憑證控制權。
本文真正主張的是:
人類記憶限制不應繼續限制所有機器管理秘密的安全上限。
並且:
當密碼安全超過其他系統瓶頸後,安全投資應開始轉向其他攻擊面。
十八、結論:從「怎麼記住密碼」走向「誰負責管理秘密」
密碼問題曾經被理解為:
人類如何設計一個自己記得住、敵人猜不到的字串?
但是在密碼管理器、Passkey、MFA、自動化憑證管理與 AI Security Agent 出現後,問題正在重新排列。
新的核心問題變成:
哪些秘密真的需要由人類記住?
答案可能是:
非常少。
因此:
Human Memory
不應再承擔:
Global Credential Entropy.
更合理的架構是:
Human Root→Trusted Credential System→Machine-Generated Secrets.
再配合:
Independent MFA+Secure Recovery.
這種架構將密碼安全從「每一個帳號都要求人類做一次高品質決策」轉變為:
少數人類決策+大量機器生成+持續安全管理.
但這也立即產生下一個問題。
當直接破解密碼已經成為攻擊者最昂貴、最不值得選擇的路徑時:
攻擊者下一步會去哪裡?
答案很可能不是更努力地破解密碼。
而是:
尋找旁路。
因此,本系列第二篇將進一步處理:
《不破解密碼之後:旁路優先、最低成本攻擊路徑與系統安全下界》
其核心研究對象將從:
Password Space
正式轉向:
Whole-System Attack Space.
參考資料與前置節點
- NIST, Digital Identity Guidelines: Authentication and Authenticator Management, SP 800-63B, current revision.
- NIST, Strength of Passwords, Appendix to SP 800-63B.
- NIST, SP 800-63 Digital Identity Guidelines FAQ, Password Managers and Authentication Guidance.
- OWASP, Authentication Cheat Sheet.
- NIST, How Do I Create a Good Password?, updated August 20, 2025.
- Neo.K,《動態速率理論與 P vs. NP 問題的結構連續模型 2.0:一種認知與數學整合框架》,第八章「雙無窮動力模型(密碼學)」。
- Neo.K,《不破解密碼:AI 對解密能力執行流與系統因果結構的重構攻擊》。其既有「旁路優先猜想」指出,在成熟密碼原語下,攻擊資源將向端點、執行流、策略、Agent、供應鏈與物理因果層移動。