Jak dlouhé by mělo být heslo?

Délka je nejdůležitější vlastností hesla. Každý přidaný znak násobí počet možných kombinací — tabulka níže ukazuje, co to v praxi dělá s dobou prolomení.

Doba prolomení podle délky a znakové sady

Délkaa–z (26)a–z, A–Z (52)+ 0–9 (62)+ !@#… (95)
6okamžitěokamžitěokamžitěokamžitě
8okamžitě27 sekund109 sekund55 minut
1071 sekund20 hodin5 dnů346 dnů
1213 hodin6 let51 let8 561 let
14373 dnů16 746 let196 494 let77 mil. let
16691 let45 mil. let755 mil. let697 mld. let
20316 mil. let331 bil. let11 161 bil. let56 798 667 bil. let

Průměrná doba offline útoku na uniklý hash při cca 1 bilionu (10¹²) pokusů za sekundu, za předpokladu náhodně zvolených znaků. Hesla vymyšlená lidmi padají mnohem rychleji.

Proč délka poráží složitost

Symbol nebo číslice ztíží uhodnutí každé pozice jen trochu, ale znak navíc násobí obtížnost celého hesla. Dvanáct jednoduchých znaků proto poráží osm „složitých“ — a dlouhé heslo se navíc pamatuje snáz než krátké kryptické.

Naše doporučení

Používejte nejméně 12 znaků s plnou sadou pro běžné účty, 16 a více pro e-mail a vše s platebními údaji a 20+ — nebo přístupovou frázi z několika náhodných slov — jako hlavní heslo správce hesel. E-mail si zaslouží zvláštní péči: kdo ovládá vaši schránku, může resetovat většinu vašich ostatních hesel.

Minimum služby není doporučení

Mnoho služeb stále přijímá 6 nebo 8 znaků. To je práh, pod nímž je heslo odmítnuto — nikoli tvrzení, že je bezpečné. Jak ukazuje tabulka, heslo o 8 znacích padne při offline útoku rychle, ať obsahuje symbolů kolik chce.