비밀번호는 얼마나 길어야 할까?

길이는 비밀번호의 가장 중요한 속성입니다. 문자를 하나 추가할 때마다 가능한 조합의 수가 배로 늘어납니다. 아래 표는 그것이 실제 해독 시간에 어떤 의미인지 보여줍니다.

길이 × 문자 집합별 해독 시간

길이a–z (26)a–z, A–Z (52)+ 0–9 (62)+ !@#… (95)
6즉시즉시즉시즉시
8즉시27초109초55분
1071초20시간5일346일
1213시간6년51년8,561년
14373일16,746년196,494년7727만년
16691년4528만년8억년6973억년
203억년331조년11,161조년56,798,667조년

유출된 비밀번호 해시에 대한 오프라인 공격(초당 약 1조 = 10¹² 회 시도)의 평균 시간이며, 문자는 무작위로 선택되었다고 가정합니다. 사람이 만든 비밀번호는 훨씬 빨리 뚫립니다.

길이가 복잡성을 이기는 이유

기호나 숫자는 각 자리를 조금 더 어렵게 만들 뿐이지만, 문자 하나를 추가하면 비밀번호 전체의 난이도가 곱절로 늘어납니다. 따라서 단순한 12자가 “복잡한” 8자를 이깁니다. 게다가 긴 비밀번호는 짧고 암호 같은 것보다 기억하기 쉽습니다.

권장 사항

일상 계정에는 전체 문자 집합으로 최소 12자, 이메일과 결제 정보가 있는 곳에는 16자 이상, 비밀번호 관리자의 마스터 비밀번호에는 20자 이상 — 또는 여러 무작위 단어로 된 패스프레이즈 — 를 사용하세요. 이메일은 특히 중요합니다. 받은편지함을 장악한 사람은 다른 비밀번호 대부분을 재설정할 수 있습니다.

서비스의 최소 요건은 권장값이 아니다

많은 서비스가 여전히 6~8자를 허용합니다. 그것은 비밀번호가 거부되는 하한선일 뿐, 안전하다는 뜻이 아닙니다. 표에서 보듯 8자 비밀번호는 기호가 몇 개든 오프라인 공격에 금방 무너집니다.