Kuinka pitkä salasanan pitäisi olla?

Pituus on salasanan tärkein yksittäinen ominaisuus. Jokainen lisätty merkki moninkertaistaa mahdollisten yhdistelmien määrän — alla oleva taulukko näyttää, mitä se tekee murtamisajalle käytännössä.

Murtamisaika pituuden ja merkistön mukaan

Pituusa–z (26)a–z, A–Z (52)+ 0–9 (62)+ !@#… (95)
6välittömästivälittömästivälittömästivälittömästi
8välittömästi27 sekuntia109 sekuntia55 minuuttia
1071 sekuntia20 tuntia5 päivää346 päivää
1213 tuntia6 vuotta51 vuotta8 561 vuotta
14373 päivää16 746 vuotta196 494 vuotta77 milj. vuotta
16691 vuotta45 milj. vuotta755 milj. vuotta697 mrd. vuotta
20316 milj. vuotta331 bilj. vuotta11 161 bilj. vuotta56 798 667 bilj. vuotta

Keskimääräinen aika offline-hyökkäykselle vuotanutta salasanatiivistettä vastaan noin biljoonalla (10¹²) arvauksella sekunnissa, olettaen satunnaisesti valitut merkit. Ihmisten keksimät salasanat murtuvat paljon nopeammin.

Siksi pituus voittaa monimutkaisuuden

Symboli tai numero tekee jokaisesta paikasta hieman vaikeamman arvata, mutta ylimääräinen merkki moninkertaistaa koko salasanan vaikeuden. Kaksitoista yksinkertaista merkkiä voittaa siksi kahdeksan ”monimutkaista” — ja pitkä salasana on lisäksi helpompi muistaa kuin lyhyt kryptinen.

Suosituksemme

Käytä vähintään 12 merkkiä täydellä merkistöllä arkitileihin, 16 tai enemmän sähköpostiin ja kaikkeen maksutietoja sisältävään, ja 20+ — tai usean satunnaisen sanan tunnuslausetta — salasanaohjelman pääsalasanana. Sähköposti ansaitsee erityistä huolellisuutta: se, joka hallitsee postilaatikkoasi, voi nollata useimmat muut salasanasi.

Palvelun vähimmäisvaatimus ei ole suositus

Monet palvelut hyväksyvät yhä 6 tai 8 merkkiä. Se on lattia, jonka alle salasana hylätään — ei väite siitä, että se olisi turvallinen. Kuten taulukko näyttää, 8 merkin salasana murtuu nopeasti offline-hyökkäyksessä riippumatta siitä, montako symbolia siinä on.