Mesurer et se tromper
L'entropie : mesurer l'imprévisible
Pour parler sérieusement de hasard, il faut le mesurer. L'outil s'appelle l'entropie, et il se compte en bits.
La définition utile
L'entropie d'une valeur, c'est le logarithme en base 2 du nombre de possibilités équiprobables.
| Tirage | Issues possibles | Entropie |
|---|---|---|
| Un lancer de pièce | 2 | 1 bit |
| Un dé à 6 faces | 6 | 2,58 bits |
| Une lettre au hasard | 26 | 4,7 bits |
Autrement dit : le nombre de questions par oui ou non nécessaires pour deviner la valeur.
L'équiprobabilité est essentielle
Une clé de 256 bits ne possède 256 bits d'entropie que si toutes les valeurs sont également probables. Un générateur qui n'en produit qu'un million offre à peine 20 bits, quelle que soit la longueur affichée.
Retiens la formule sous cette forme : l'entropie mesure ce que l'adversaire ignore, pas la taille de ce que tu stockes.
L'exemple des mots de passe
Le calcul éclaire un débat familier :
| Secret | Entropie |
|---|---|
| 8 caractères variés, choisis au hasard | environ 52 bits |
| 4 mots courants tirés au hasard | environ 52 bits |
Les deux se valent, alors que le second est bien plus facile à mémoriser. C'est le raisonnement des phrases de passe.
Mais attention à la condition, systématiquement oubliée : tirés au hasard. Quatre mots choisis par un humain forment une phrase sensée, et le nombre de phrases sensées est infiniment plus petit que celui des combinaisons possibles. L'entropie s'effondre.
Ce que le calcul ne dit pas
L'entropie suppose un adversaire qui ignore tout de ta méthode. S'il sait que tu tires quatre mots dans une liste de 7776, il calcule exactement le même nombre que toi — et c'est très bien.
Le danger vient de l'inverse : croire disposer de 52 bits alors que la méthode réelle en produit 20.

