Hvor langt bør et passord være?

Lengden er passordets viktigste egenskap. Hvert tegn du legger til multipliserer antallet mulige kombinasjoner — tabellen nedenfor viser hva det gjør med knekketiden i praksis.

Knekketid per lengde og tegnsett

Lengdea–z (26)a–z, A–Z (52)+ 0–9 (62)+ !@#… (95)
6umiddelbartumiddelbartumiddelbartumiddelbart
8umiddelbart27 sekunder109 sekunder55 minutter
1071 sekunder20 timer5 døgn346 døgn
1213 timer6 år51 år8 561 år
14373 døgn16 746 år196 494 år77 mill. år
16691 år45 mill. år755 mill. år697 mrd. år
20316 mill. år331 bill. år11 161 bill. år56 798 667 bill. år

Gjennomsnittlig tid for et offline-angrep mot en lekket passordhash ved ca. 1 billion (10¹²) gjetninger per sekund, forutsatt tilfeldig valgte tegn. Passord folk finner på selv, faller langt raskere.

Derfor slår lengde kompleksitet

Et symbol eller et siffer gjør hver posisjon litt vanskeligere å gjette, men et ekstra tegn multipliserer vanskeligheten for hele passordet. Tolv enkle tegn slår derfor åtte «komplekse» — og et langt passord er dessuten lettere å huske enn et kort kryptisk.

Våre anbefalinger

Bruk minst 12 tegn med fullt tegnsett for hverdagskontoer, 16 eller flere for e-post og alt som gjelder betalinger, og 20+ — eller en passfrase av flere tilfeldige ord — som hovedpassord til en passordbehandler. E-posten fortjener ekstra omtanke: den som kontrollerer innboksen din, kan tilbakestille de fleste av de andre passordene dine.

Tjenestens minstekrav er ingen anbefaling

Mange tjenester godtar fortsatt 6 eller 8 tegn. Det er gulvet passordet nektes under — ikke en påstand om at det er trygt. Som tabellen viser, faller et passord på 8 tegn raskt for et offline-angrep, uansett hvor mange symboler det inneholder.