Hur långt ska ett lösenord vara?

Längden är lösenordets enskilt viktigaste egenskap. Varje tecken du lägger till multiplicerar antalet möjliga kombinationer — tabellen nedan visar vad det gör med knäckningstiden i praktiken.

Knäckningstid per längd och teckenuppsättning

Längda–z (26)a–z, A–Z (52)+ 0–9 (62)+ !@#… (95)
6omedelbartomedelbartomedelbartomedelbart
8omedelbart27 sekunder109 sekunder55 minuter
1071 sekunder20 timmar5 dygn346 dygn
1213 timmar6 år51 år8 561 år
14373 dygn16 746 år196 494 år77 mn år
16691 år45 mn år755 mn år697 md år
20316 mn år331 bn år11 161 bn år56 798 667 bn år

Genomsnittlig tid för en offlineattack mot en läckt lösenordshash vid ca 1 biljon (10¹²) gissningar per sekund, förutsatt slumpmässigt valda tecken. Lösenord människor hittar på faller betydligt snabbare.

Därför slår längd komplexitet

En symbol eller siffra gör varje position lite svårare att gissa, men ett extra tecken multiplicerar svårigheten för hela lösenordet. Tolv enkla tecken slår därför åtta ”komplexa” — och ett långt lösenord är dessutom lättare att minnas än ett kort kryptiskt.

Våra rekommendationer

Använd minst 12 tecken med full teckenuppsättning för vardagskonton, 16 eller fler för e-post och allt som rör betalningar, och 20+ — eller en lösenfras av flera slumpord — som huvudlösenord till en lösenordshanterare. E-posten förtjänar extra omsorg: den som kontrollerar din inkorg kan återställa de flesta av dina andra lösenord.

Tjänstens minimikrav är ingen rekommendation

Många tjänster godkänner fortfarande 6 eller 8 tecken. Det är golvet under vilket lösenordet nekas — inte ett påstående om att det är säkert. Som tabellen visar faller ett lösenord på 8 tecken snabbt för en offlineattack, oavsett hur många symboler det innehåller.