Hvor lang bør en adgangskode være?

Længden er adgangskodens vigtigste egenskab. Hvert tegn, du tilføjer, multiplicerer antallet af mulige kombinationer — tabellen nedenfor viser, hvad det gør ved knæktiden i praksis.

Knæktid pr. længde og tegnsæt

Længdea–z (26)a–z, A–Z (52)+ 0–9 (62)+ !@#… (95)
6øjeblikkeligtøjeblikkeligtøjeblikkeligtøjeblikkeligt
8øjeblikkeligt27 sekunder109 sekunder55 minutter
1071 sekunder20 timer5 dage346 dage
1213 timer6 år51 år8.561 år
14373 dage16.746 år196.494 år77 mio. år
16691 år45 mio. år755 mio. år697 mia. år
20316 mio. år331 bio. år11.161 bio. år56.798.667 bio. år

Gennemsnitlig tid for et offlineangreb mod en lækket adgangskodehash ved ca. 1 billion (10¹²) gæt i sekundet, forudsat tilfældigt valgte tegn. Adgangskoder, folk selv finder på, falder langt hurtigere.

Derfor slår længde kompleksitet

Et symbol eller et tal gør hver position lidt sværere at gætte, men et ekstra tegn multiplicerer sværhedsgraden for hele adgangskoden. Tolv enkle tegn slår derfor otte »komplekse« — og en lang adgangskode er desuden lettere at huske end en kort kryptisk.

Vores anbefalinger

Brug mindst 12 tegn med fuldt tegnsæt til hverdagskonti, 16 eller flere til e-mail og alt med betalingsdata, og 20+ — eller en adgangsfrase af flere tilfældige ord — som hovedadgangskode til en adgangskodehåndtering. E-mailen fortjener ekstra omhu: den, der kontrollerer din indbakke, kan nulstille de fleste af dine andre adgangskoder.

Tjenestens minimumskrav er ikke en anbefaling

Mange tjenester accepterer stadig 6 eller 8 tegn. Det er gulvet, under hvilket adgangskoden afvises — ikke et udsagn om, at den er sikker. Som tabellen viser, falder en adgangskode på 8 tegn hurtigt for et offlineangreb, uanset hvor mange symboler den indeholder.