Какой длины должен быть пароль?

Длина — важнейшее свойство пароля. Каждый добавленный символ умножает число возможных комбинаций — таблица ниже показывает, что это даёт на практике.

Время взлома по длине и набору символов

Длинаa–z (26)a–z, A–Z (52)+ 0–9 (62)+ !@#… (95)
6мгновенномгновенномгновенномгновенно
8мгновенно27 секунд109 секунд55 минут
1071 секунда20 часов5 дней346 дней
1213 часов6 лет51 год8 561 год
14373 дня16 746 лет196 494 года77 млн лет
16691 год45 млн лет755 млн лет697 млрд лет
20316 млн лет331 трлн год11 161 трлн лет56 798 667 трлн лет

Среднее время офлайн-атаки на утёкший хеш при ~1 триллионе (10¹²) попыток в секунду для случайно выбранных символов. Пароли, придуманные людьми, падают намного быстрее.

Почему длина важнее сложности

Символ или цифра делает каждую позицию немного труднее для подбора, но дополнительный знак умножает сложность всего пароля. Поэтому двенадцать простых символов сильнее восьми «сложных» — к тому же длинный пароль легче запомнить, чем короткий и загадочный.

Наши рекомендации

Используйте не меньше 12 символов с полным набором для повседневных аккаунтов, 16 и больше для почты и всего, что связано с платежами, и 20+ — или парольную фразу из нескольких случайных слов — как мастер-пароль менеджера паролей. Почта заслуживает особой заботы: тот, кто контролирует ваш ящик, может сбросить большинство остальных паролей.

Минимум сервиса — не рекомендация

Многие сервисы до сих пор принимают 6 или 8 символов. Это порог, ниже которого пароль отклоняется, а не утверждение, что он безопасен. Как видно из таблицы, пароль из 8 символов быстро падает при офлайн-атаке, сколько бы символов в нём ни было.

Руководства по безопасности

Какой длины должен быть пароль?

Как длина пароля влияет на время взлома — реальные цифры по длине и набору символов, плюс рекомендации для аккаунтов, почты и мастер-паролей.

Самые распространённые ошибки с паролями

Шесть ошибок с паролями, которыми злоумышленники пользуются каждый день — повторное использование, личные данные, клавиатурные шаблоны, замены l33t, короткие пароли и небезопасное хранение — и что делать вместо этого.

Двухфакторная аутентификация (2FA): что это и почему важно

Как работает двухфакторная аутентификация, какой метод выбрать — ключ безопасности, приложение или SMS — и какие крупные сервисы её поддерживают.

Нужен ли вам менеджер паролей?

Почему менеджер паролей — единственный реалистичный способ иметь уникальный случайный пароль для каждого аккаунта, и как защитить само хранилище.

Утечки данных: что происходит с вашими паролями, когда сервис взламывают

Взлом, скрейпинг или credential stuffing? Что каждый тип инцидента значит для ваших паролей, задокументированные инциденты у крупных сервисов и что делать.