Jak długie powinno być hasło?
Długość to najważniejsza cecha hasła. Każdy dodany znak mnoży liczbę możliwych kombinacji — poniższa tabela pokazuje, co to w praktyce robi z czasem łamania.
Czas łamania według długości i zestawu znaków
| Długość | a–z (26) | a–z, A–Z (52) | + 0–9 (62) | + !@#… (95) |
|---|---|---|---|---|
| 6 | natychmiast | natychmiast | natychmiast | natychmiast |
| 8 | natychmiast | 27 sekund | 109 sekund | 55 minut |
| 10 | 71 sekund | 20 godzin | 5 dni | 346 dni |
| 12 | 13 godzin | 6 lat | 51 lat | 8561 lat |
| 14 | 373 dni | 16 746 lat | 196 494 lata | 77 mln lat |
| 16 | 691 lat | 45 mln lat | 755 mln lat | 697 mld lat |
| 20 | 316 mln lat | 331 bln lat | 11 161 bln lat | 56 798 667 bln lat |
Średni czas ataku offline na wycieknięty hash przy ok. 1 bilionie (10¹²) prób na sekundę, przy losowo wybranych znakach. Hasła wymyślane przez ludzi padają znacznie szybciej.
Dlaczego długość wygrywa ze złożonością
Symbol lub cyfra czyni każdą pozycję nieco trudniejszą do odgadnięcia, ale dodatkowy znak mnoży trudność całego hasła. Dwanaście prostych znaków bije więc osiem „złożonych” — a długie hasło łatwiej zapamiętać niż krótkie i zagadkowe.
Nasze zalecenia
Używaj co najmniej 12 znaków z pełnym zestawem dla codziennych kont, 16 lub więcej dla e-maila i wszystkiego, co dotyczy płatności, oraz 20+ — lub frazy z kilku losowych słów — jako hasła głównego menedżera haseł. E-mail zasługuje na szczególną troskę: kto kontroluje Twoją skrzynkę, może zresetować większość pozostałych haseł.
Minimum serwisu to nie zalecenie
Wiele serwisów wciąż akceptuje 6 lub 8 znaków. To próg, poniżej którego hasło jest odrzucane — a nie stwierdzenie, że jest bezpieczne. Jak pokazuje tabela, hasło 8-znakowe szybko pada w ataku offline, niezależnie od liczby symboli.
Przewodniki bezpieczeństwa
Jak długie powinno być hasło?
Jak długość hasła wpływa na czas łamania — prawdziwe liczby dla długości i zestawów znaków oraz zalecenia dla kont, e-maila i haseł głównych.
Najczęstsze błędy przy hasłach
Sześć błędów przy hasłach, które atakujący wykorzystują codziennie — ponowne użycie, dane osobiste, wzory klawiaturowe, podstawienia l33t, krótkie hasła i niebezpieczne przechowywanie — oraz co robić zamiast tego.
Uwierzytelnianie dwuskładnikowe (2FA): czym jest i dlaczego ma znaczenie
Jak działa uwierzytelnianie dwuskładnikowe, którą metodę wybrać — klucz sprzętowy, aplikację czy SMS — i które duże serwisy je obsługują.
Czy potrzebujesz menedżera haseł?
Dlaczego menedżer haseł to jedyny realistyczny sposób, by mieć unikalne, losowe hasło do każdego konta — i jak chronić sam sejf.
Wycieki danych: co dzieje się z Twoimi hasłami, gdy serwis zostaje zhakowany
Włamanie, scraping czy credential stuffing? Co każdy typ incydentu oznacza dla Twoich haseł, udokumentowane incydenty w dużych serwisach i co robić, gdy do tego dojdzie.