Hur långt ska ett lösenord vara?
Längden är lösenordets enskilt viktigaste egenskap. Varje tecken du lägger till multiplicerar antalet möjliga kombinationer — tabellen nedan visar vad det gör med knäckningstiden i praktiken.
Knäckningstid per längd och teckenuppsättning
| Längd | a–z (26) | a–z, A–Z (52) | + 0–9 (62) | + !@#… (95) |
|---|---|---|---|---|
| 6 | omedelbart | omedelbart | omedelbart | omedelbart |
| 8 | omedelbart | 27 sekunder | 109 sekunder | 55 minuter |
| 10 | 71 sekunder | 20 timmar | 5 dygn | 346 dygn |
| 12 | 13 timmar | 6 år | 51 år | 8 561 år |
| 14 | 373 dygn | 16 746 år | 196 494 år | 77 mn år |
| 16 | 691 år | 45 mn år | 755 mn år | 697 md år |
| 20 | 316 mn år | 331 bn år | 11 161 bn år | 56 798 667 bn år |
Genomsnittlig tid för en offlineattack mot en läckt lösenordshash vid ca 1 biljon (10¹²) gissningar per sekund, förutsatt slumpmässigt valda tecken. Lösenord människor hittar på faller betydligt snabbare.
Därför slår längd komplexitet
En symbol eller siffra gör varje position lite svårare att gissa, men ett extra tecken multiplicerar svårigheten för hela lösenordet. Tolv enkla tecken slår därför åtta ”komplexa” — och ett långt lösenord är dessutom lättare att minnas än ett kort kryptiskt.
Våra rekommendationer
Använd minst 12 tecken med full teckenuppsättning för vardagskonton, 16 eller fler för e-post och allt som rör betalningar, och 20+ — eller en lösenfras av flera slumpord — som huvudlösenord till en lösenordshanterare. E-posten förtjänar extra omsorg: den som kontrollerar din inkorg kan återställa de flesta av dina andra lösenord.
Tjänstens minimikrav är ingen rekommendation
Många tjänster godkänner fortfarande 6 eller 8 tecken. Det är golvet under vilket lösenordet nekas — inte ett påstående om att det är säkert. Som tabellen visar faller ett lösenord på 8 tecken snabbt för en offlineattack, oavsett hur många symboler det innehåller.
Säkerhetsguider
Hur långt ska ett lösenord vara?
Så påverkar lösenordslängden knäckningstiden — riktiga siffror per längd och teckenuppsättning, plus rekommendationer för konton, e-post och huvudlösenord.
De vanligaste lösenordsmisstagen
Sex lösenordsmisstag som angripare utnyttjar varje dag — återanvändning, personliga uppgifter, tangentbordsmönster, l33t-utbyten, korta lösenord och osäker förvaring — och vad du gör i stället.
Tvåfaktorsautentisering (2FA): vad det är och varför det spelar roll
Så fungerar tvåfaktorsautentisering, vilken metod du ska välja — säkerhetsnyckel, autentiseringsapp eller SMS — och vilka stora tjänster som stöder det.
Behöver du en lösenordshanterare?
Därför är en lösenordshanterare det enda realistiska sättet att ha ett unikt, slumpmässigt lösenord för varje konto — och så skyddar du själva valvet.
Dataintrång: vad händer med dina lösenord när en tjänst hackas?
Intrång, scraping eller credential stuffing? Vad varje incidenttyp betyder för dina lösenord, dokumenterade incidenter hos stora tjänster och vad du ska göra när det händer.