Mesurer et se tromper

L'entropie : mesurer l'imprévisible

Pour parler sérieusement de hasard, il faut le mesurer. L'outil s'appelle l'entropie, et il se compte en bits.

La définition utile

L'entropie d'une valeur, c'est le logarithme en base 2 du nombre de possibilités équiprobables.

Tirage Issues possibles Entropie
Un lancer de pièce 2 1 bit
Un dé à 6 faces 6 2,58 bits
Une lettre au hasard 26 4,7 bits

Autrement dit : le nombre de questions par oui ou non nécessaires pour deviner la valeur.

L'équiprobabilité est essentielle

Une clé de 256 bits ne possède 256 bits d'entropie que si toutes les valeurs sont également probables. Un générateur qui n'en produit qu'un million offre à peine 20 bits, quelle que soit la longueur affichée.

Retiens la formule sous cette forme : l'entropie mesure ce que l'adversaire ignore, pas la taille de ce que tu stockes.

L'exemple des mots de passe

Le calcul éclaire un débat familier :

Secret Entropie
8 caractères variés, choisis au hasard environ 52 bits
4 mots courants tirés au hasard environ 52 bits

Les deux se valent, alors que le second est bien plus facile à mémoriser. C'est le raisonnement des phrases de passe.

Mais attention à la condition, systématiquement oubliée : tirés au hasard. Quatre mots choisis par un humain forment une phrase sensée, et le nombre de phrases sensées est infiniment plus petit que celui des combinaisons possibles. L'entropie s'effondre.

Ce que le calcul ne dit pas

L'entropie suppose un adversaire qui ignore tout de ta méthode. S'il sait que tu tires quatre mots dans une liste de 7776, il calcule exactement le même nombre que toi — et c'est très bien.

Le danger vient de l'inverse : croire disposer de 52 bits alors que la méthode réelle en produit 20.