Hvor langt bør et passord være?
Lengden er passordets viktigste egenskap. Hvert tegn du legger til multipliserer antallet mulige kombinasjoner — tabellen nedenfor viser hva det gjør med knekketiden i praksis.
Knekketid per lengde og tegnsett
| Lengde | a–z (26) | a–z, A–Z (52) | + 0–9 (62) | + !@#… (95) |
|---|---|---|---|---|
| 6 | umiddelbart | umiddelbart | umiddelbart | umiddelbart |
| 8 | umiddelbart | 27 sekunder | 109 sekunder | 55 minutter |
| 10 | 71 sekunder | 20 timer | 5 døgn | 346 døgn |
| 12 | 13 timer | 6 år | 51 år | 8 561 år |
| 14 | 373 døgn | 16 746 år | 196 494 år | 77 mill. år |
| 16 | 691 år | 45 mill. år | 755 mill. år | 697 mrd. år |
| 20 | 316 mill. år | 331 bill. år | 11 161 bill. år | 56 798 667 bill. år |
Gjennomsnittlig tid for et offline-angrep mot en lekket passordhash ved ca. 1 billion (10¹²) gjetninger per sekund, forutsatt tilfeldig valgte tegn. Passord folk finner på selv, faller langt raskere.
Derfor slår lengde kompleksitet
Et symbol eller et siffer gjør hver posisjon litt vanskeligere å gjette, men et ekstra tegn multipliserer vanskeligheten for hele passordet. Tolv enkle tegn slår derfor åtte «komplekse» — og et langt passord er dessuten lettere å huske enn et kort kryptisk.
Våre anbefalinger
Bruk minst 12 tegn med fullt tegnsett for hverdagskontoer, 16 eller flere for e-post og alt som gjelder betalinger, og 20+ — eller en passfrase av flere tilfeldige ord — som hovedpassord til en passordbehandler. E-posten fortjener ekstra omtanke: den som kontrollerer innboksen din, kan tilbakestille de fleste av de andre passordene dine.
Tjenestens minstekrav er ingen anbefaling
Mange tjenester godtar fortsatt 6 eller 8 tegn. Det er gulvet passordet nektes under — ikke en påstand om at det er trygt. Som tabellen viser, faller et passord på 8 tegn raskt for et offline-angrep, uansett hvor mange symboler det inneholder.
Sikkerhetsguider
Hvor langt bør et passord være?
Slik påvirker passordlengden knekketiden — ekte tall per lengde og tegnsett, pluss anbefalinger for kontoer, e-post og hovedpassord.
De vanligste passordfeilene
Seks passordfeil angripere utnytter hver dag — gjenbruk, personlige opplysninger, tastaturmønstre, l33t-utbyttinger, korte passord og utrygg lagring — og hva du gjør i stedet.
Tofaktorautentisering (2FA): hva det er og hvorfor det betyr noe
Slik fungerer tofaktorautentisering, hvilken metode du bør velge — sikkerhetsnøkkel, autentiseringsapp eller SMS — og hvilke store tjenester som støtter det.
Trenger du en passordbehandler?
Derfor er en passordbehandler den eneste realistiske måten å ha et unikt, tilfeldig passord for hver konto — og slik beskytter du selve hvelvet.
Datainnbrudd: hva skjer med passordene dine når en tjeneste hackes?
Innbrudd, scraping eller credential stuffing? Hva hver hendelsestype betyr for passordene dine, dokumenterte hendelser hos store tjenester og hva du gjør når det skjer.