Какой длины должен быть пароль?
Длина — важнейшее свойство пароля. Каждый добавленный символ умножает число возможных комбинаций — таблица ниже показывает, что это даёт на практике.
Время взлома по длине и набору символов
| Длина | a–z (26) | a–z, A–Z (52) | + 0–9 (62) | + !@#… (95) |
|---|---|---|---|---|
| 6 | мгновенно | мгновенно | мгновенно | мгновенно |
| 8 | мгновенно | 27 секунд | 109 секунд | 55 минут |
| 10 | 71 секунда | 20 часов | 5 дней | 346 дней |
| 12 | 13 часов | 6 лет | 51 год | 8 561 год |
| 14 | 373 дня | 16 746 лет | 196 494 года | 77 млн лет |
| 16 | 691 год | 45 млн лет | 755 млн лет | 697 млрд лет |
| 20 | 316 млн лет | 331 трлн год | 11 161 трлн лет | 56 798 667 трлн лет |
Среднее время офлайн-атаки на утёкший хеш при ~1 триллионе (10¹²) попыток в секунду для случайно выбранных символов. Пароли, придуманные людьми, падают намного быстрее.
Почему длина важнее сложности
Символ или цифра делает каждую позицию немного труднее для подбора, но дополнительный знак умножает сложность всего пароля. Поэтому двенадцать простых символов сильнее восьми «сложных» — к тому же длинный пароль легче запомнить, чем короткий и загадочный.
Наши рекомендации
Используйте не меньше 12 символов с полным набором для повседневных аккаунтов, 16 и больше для почты и всего, что связано с платежами, и 20+ — или парольную фразу из нескольких случайных слов — как мастер-пароль менеджера паролей. Почта заслуживает особой заботы: тот, кто контролирует ваш ящик, может сбросить большинство остальных паролей.
Минимум сервиса — не рекомендация
Многие сервисы до сих пор принимают 6 или 8 символов. Это порог, ниже которого пароль отклоняется, а не утверждение, что он безопасен. Как видно из таблицы, пароль из 8 символов быстро падает при офлайн-атаке, сколько бы символов в нём ни было.
Руководства по безопасности
Какой длины должен быть пароль?
Как длина пароля влияет на время взлома — реальные цифры по длине и набору символов, плюс рекомендации для аккаунтов, почты и мастер-паролей.
Самые распространённые ошибки с паролями
Шесть ошибок с паролями, которыми злоумышленники пользуются каждый день — повторное использование, личные данные, клавиатурные шаблоны, замены l33t, короткие пароли и небезопасное хранение — и что делать вместо этого.
Двухфакторная аутентификация (2FA): что это и почему важно
Как работает двухфакторная аутентификация, какой метод выбрать — ключ безопасности, приложение или SMS — и какие крупные сервисы её поддерживают.
Нужен ли вам менеджер паролей?
Почему менеджер паролей — единственный реалистичный способ иметь уникальный случайный пароль для каждого аккаунта, и как защитить само хранилище.
Утечки данных: что происходит с вашими паролями, когда сервис взламывают
Взлом, скрейпинг или credential stuffing? Что каждый тип инцидента значит для ваших паролей, задокументированные инциденты у крупных сервисов и что делать.