Jak dlouhé by mělo být heslo?
Délka je nejdůležitější vlastností hesla. Každý přidaný znak násobí počet možných kombinací — tabulka níže ukazuje, co to v praxi dělá s dobou prolomení.
Doba prolomení podle délky a znakové sady
| Délka | a–z (26) | a–z, A–Z (52) | + 0–9 (62) | + !@#… (95) |
|---|---|---|---|---|
| 6 | okamžitě | okamžitě | okamžitě | okamžitě |
| 8 | okamžitě | 27 sekund | 109 sekund | 55 minut |
| 10 | 71 sekund | 20 hodin | 5 dnů | 346 dnů |
| 12 | 13 hodin | 6 let | 51 let | 8 561 let |
| 14 | 373 dnů | 16 746 let | 196 494 let | 77 mil. let |
| 16 | 691 let | 45 mil. let | 755 mil. let | 697 mld. let |
| 20 | 316 mil. let | 331 bil. let | 11 161 bil. let | 56 798 667 bil. let |
Průměrná doba offline útoku na uniklý hash při cca 1 bilionu (10¹²) pokusů za sekundu, za předpokladu náhodně zvolených znaků. Hesla vymyšlená lidmi padají mnohem rychleji.
Proč délka poráží složitost
Symbol nebo číslice ztíží uhodnutí každé pozice jen trochu, ale znak navíc násobí obtížnost celého hesla. Dvanáct jednoduchých znaků proto poráží osm „složitých“ — a dlouhé heslo se navíc pamatuje snáz než krátké kryptické.
Naše doporučení
Používejte nejméně 12 znaků s plnou sadou pro běžné účty, 16 a více pro e-mail a vše s platebními údaji a 20+ — nebo přístupovou frázi z několika náhodných slov — jako hlavní heslo správce hesel. E-mail si zaslouží zvláštní péči: kdo ovládá vaši schránku, může resetovat většinu vašich ostatních hesel.
Minimum služby není doporučení
Mnoho služeb stále přijímá 6 nebo 8 znaků. To je práh, pod nímž je heslo odmítnuto — nikoli tvrzení, že je bezpečné. Jak ukazuje tabulka, heslo o 8 znacích padne při offline útoku rychle, ať obsahuje symbolů kolik chce.
Bezpečnostní průvodci
Jak dlouhé by mělo být heslo?
Jak délka hesla ovlivňuje dobu prolomení — skutečná čísla podle délky a znakové sady plus doporučení pro účty, e-mail a hlavní hesla.
Nejčastější chyby u hesel
Šest chyb u hesel, které útočníci denně zneužívají — recyklace, osobní údaje, klávesnicové vzory, záměny l33t, krátká hesla a nebezpečné ukládání — a co dělat místo toho.
Dvoufaktorové ověření (2FA): co to je a proč na něm záleží
Jak funguje dvoufaktorové ověření, kterou metodu zvolit — bezpečnostní klíč, ověřovací aplikaci nebo SMS — a které velké služby ho podporují.
Potřebujete správce hesel?
Proč je správce hesel jedinou realistickou cestou k jedinečnému, náhodnému heslu pro každý účet — a jak ochránit samotný trezor.
Úniky dat: co se stane s vašimi hesly, když je služba hacknuta
Únik, scraping nebo credential stuffing? Co každý typ incidentu znamená pro vaše hesla, zdokumentované incidenty u velkých služeb a co dělat, když k tomu dojde.