Quanto deve essere lunga una password?

La lunghezza è la proprietà più importante di una password. Ogni carattere aggiunto moltiplica il numero di combinazioni possibili — la tabella qui sotto mostra l’effetto pratico sul tempo di cracking.

Tempo di cracking per lunghezza e set di caratteri

Lunghezzaa–z (26)a–z, A–Z (52)+ 0–9 (62)+ !@#… (95)
6istantaneamenteistantaneamenteistantaneamenteistantaneamente
8istantaneamente27 secondi109 secondi55 minuti
1071 secondi20 ore5 giorni346 giorni
1213 ore6 anni51 anni8561 anni
14373 giorni16.746 anni196.494 anni77 Mln anni
16691 anni45 Mln anni755 Mln anni697 Mld anni
20316 Mln anni331 Bln anni11.161 Bln anni56.798.667 Bln anni

Tempo medio di un attacco offline a un hash trapelato, a circa 1 bilione (10¹²) di tentativi al secondo, con caratteri scelti a caso. Le password inventate dalle persone cadono molto prima.

Perché la lunghezza batte la complessità

Un simbolo o una cifra rende ogni posizione un po’ più difficile da indovinare, ma un carattere in più moltiplica la difficoltà dell’intera password. Dodici caratteri semplici battono quindi otto caratteri “complessi” — e una password lunga è anche più facile da ricordare di una corta e criptica.

Le nostre raccomandazioni

Usa almeno 12 caratteri con set completo per gli account quotidiani, 16 o più per l’email e tutto ciò che riguarda i pagamenti, e 20+ — o una passphrase di più parole casuali — come password principale di un password manager. L’email merita cura extra: chi controlla la tua casella può reimpostare la maggior parte delle altre password.

Il minimo di un servizio non è una raccomandazione

Molti servizi accettano ancora 6 o 8 caratteri. È la soglia sotto la quale la password viene rifiutata — non un’affermazione che sia sicura. Come mostra la tabella, una password di 8 caratteri cade rapidamente sotto un attacco offline, per quanti simboli contenga.