Cât de lungă ar trebui să fie o parolă?

Lungimea este cea mai importantă proprietate a unei parole. Fiecare caracter adăugat înmulțește numărul combinațiilor posibile — tabelul de mai jos arată efectul practic asupra timpului de spargere.

Timp de spargere după lungime și set de caractere

Lungimea–z (26)a–z, A–Z (52)+ 0–9 (62)+ !@#… (95)
6instantaneuinstantaneuinstantaneuinstantaneu
8instantaneu27 de secunde109 secunde55 de minute
1071 de secunde20 de ore5 zile346 de zile
1213 ore6 ani51 de ani8.561 de ani
14373 de zile16.746 de ani196.494 de ani77 mil. de ani
16691 de ani45 mil. de ani755 mil. de ani697 mld. de ani
20316 mil. de ani331 tril. de ani11.161 tril. de ani56.798.667 tril. de ani

Timpul mediu al unui atac offline asupra unui hash scurs, la cca 1 trilion (10¹²) de încercări pe secundă, presupunând caractere alese aleatoriu. Parolele inventate de oameni cad mult mai repede.

De ce lungimea bate complexitatea

Un simbol sau o cifră face fiecare poziție puțin mai greu de ghicit, dar un caracter în plus înmulțește dificultatea întregii parole. Douăsprezece caractere simple bat astfel opt caractere „complexe” — iar o parolă lungă este și mai ușor de reținut decât una scurtă și criptică.

Recomandările noastre

Folosiți cel puțin 12 caractere cu set complet pentru conturile de zi cu zi, 16 sau mai multe pentru e-mail și tot ce ține de plăți, și 20+ — sau o frază de acces din mai multe cuvinte aleatorii — ca parolă principală a unui manager de parole. E-mailul merită grijă suplimentară: cine vă controlează inboxul poate reseta majoritatea celorlalte parole.

Minimul unui serviciu nu este o recomandare

Multe servicii încă acceptă 6 sau 8 caractere. Acesta este pragul sub care parola este refuzată — nu o afirmație că ar fi sigură. După cum arată tabelul, o parolă de 8 caractere cade rapid la un atac offline, indiferent câte simboluri conține.