Hvor lang bør en adgangskode være?
Længden er adgangskodens vigtigste egenskab. Hvert tegn, du tilføjer, multiplicerer antallet af mulige kombinationer — tabellen nedenfor viser, hvad det gør ved knæktiden i praksis.
Knæktid pr. længde og tegnsæt
| Længde | a–z (26) | a–z, A–Z (52) | + 0–9 (62) | + !@#… (95) |
|---|---|---|---|---|
| 6 | øjeblikkeligt | øjeblikkeligt | øjeblikkeligt | øjeblikkeligt |
| 8 | øjeblikkeligt | 27 sekunder | 109 sekunder | 55 minutter |
| 10 | 71 sekunder | 20 timer | 5 dage | 346 dage |
| 12 | 13 timer | 6 år | 51 år | 8.561 år |
| 14 | 373 dage | 16.746 år | 196.494 år | 77 mio. år |
| 16 | 691 år | 45 mio. år | 755 mio. år | 697 mia. år |
| 20 | 316 mio. år | 331 bio. år | 11.161 bio. år | 56.798.667 bio. år |
Gennemsnitlig tid for et offlineangreb mod en lækket adgangskodehash ved ca. 1 billion (10¹²) gæt i sekundet, forudsat tilfældigt valgte tegn. Adgangskoder, folk selv finder på, falder langt hurtigere.
Derfor slår længde kompleksitet
Et symbol eller et tal gør hver position lidt sværere at gætte, men et ekstra tegn multiplicerer sværhedsgraden for hele adgangskoden. Tolv enkle tegn slår derfor otte »komplekse« — og en lang adgangskode er desuden lettere at huske end en kort kryptisk.
Vores anbefalinger
Brug mindst 12 tegn med fuldt tegnsæt til hverdagskonti, 16 eller flere til e-mail og alt med betalingsdata, og 20+ — eller en adgangsfrase af flere tilfældige ord — som hovedadgangskode til en adgangskodehåndtering. E-mailen fortjener ekstra omhu: den, der kontrollerer din indbakke, kan nulstille de fleste af dine andre adgangskoder.
Tjenestens minimumskrav er ikke en anbefaling
Mange tjenester accepterer stadig 6 eller 8 tegn. Det er gulvet, under hvilket adgangskoden afvises — ikke et udsagn om, at den er sikker. Som tabellen viser, falder en adgangskode på 8 tegn hurtigt for et offlineangreb, uanset hvor mange symboler den indeholder.
Sikkerhedsguider
Hvor lang bør en adgangskode være?
Sådan påvirker længden knæktiden — rigtige tal pr. længde og tegnsæt, plus anbefalinger til konti, e-mail og hovedadgangskoder.
De mest almindelige adgangskodefejl
Seks adgangskodefejl, angribere udnytter hver dag — genbrug, personlige oplysninger, tastaturmønstre, l33t-udskiftninger, korte adgangskoder og usikker opbevaring — og hvad du gør i stedet.
Tofaktorgodkendelse (2FA): hvad det er, og hvorfor det betyder noget
Sådan fungerer tofaktorgodkendelse, hvilken metode du bør vælge — sikkerhedsnøgle, autentificeringsapp eller SMS — og hvilke store tjenester der understøtter det.
Har du brug for en adgangskodehåndtering?
Derfor er en adgangskodehåndtering den eneste realistiske måde at have en unik, tilfældig adgangskode til hver konto — og sådan beskytter du selve boksen.
Databrud: hvad sker der med dine adgangskoder, når en tjeneste hackes?
Brud, scraping eller credential stuffing? Hvad hver hændelsestype betyder for dine adgangskoder, dokumenterede hændelser hos store tjenester, og hvad du gør, når det sker.