Jak długie powinno być hasło?

Długość to najważniejsza cecha hasła. Każdy dodany znak mnoży liczbę możliwych kombinacji — poniższa tabela pokazuje, co to w praktyce robi z czasem łamania.

Czas łamania według długości i zestawu znaków

Długośća–z (26)a–z, A–Z (52)+ 0–9 (62)+ !@#… (95)
6natychmiastnatychmiastnatychmiastnatychmiast
8natychmiast27 sekund109 sekund55 minut
1071 sekund20 godzin5 dni346 dni
1213 godzin6 lat51 lat8561 lat
14373 dni16 746 lat196 494 lata77 mln lat
16691 lat45 mln lat755 mln lat697 mld lat
20316 mln lat331 bln lat11 161 bln lat56 798 667 bln lat

Średni czas ataku offline na wycieknięty hash przy ok. 1 bilionie (10¹²) prób na sekundę, przy losowo wybranych znakach. Hasła wymyślane przez ludzi padają znacznie szybciej.

Dlaczego długość wygrywa ze złożonością

Symbol lub cyfra czyni każdą pozycję nieco trudniejszą do odgadnięcia, ale dodatkowy znak mnoży trudność całego hasła. Dwanaście prostych znaków bije więc osiem „złożonych” — a długie hasło łatwiej zapamiętać niż krótkie i zagadkowe.

Nasze zalecenia

Używaj co najmniej 12 znaków z pełnym zestawem dla codziennych kont, 16 lub więcej dla e-maila i wszystkiego, co dotyczy płatności, oraz 20+ — lub frazy z kilku losowych słów — jako hasła głównego menedżera haseł. E-mail zasługuje na szczególną troskę: kto kontroluje Twoją skrzynkę, może zresetować większość pozostałych haseł.

Minimum serwisu to nie zalecenie

Wiele serwisów wciąż akceptuje 6 lub 8 znaków. To próg, poniżej którego hasło jest odrzucane — a nie stwierdzenie, że jest bezpieczne. Jak pokazuje tabela, hasło 8-znakowe szybko pada w ataku offline, niezależnie od liczby symboli.