Bir şifre ne kadar uzun olmalı?

Uzunluk, bir şifrenin en önemli özelliğidir. Eklediğiniz her karakter olası kombinasyon sayısını katlar — aşağıdaki tablo bunun kırılma süresine pratikte ne yaptığını gösteriyor.

Uzunluk ve karakter kümesine göre kırılma süresi

Uzunluka–z (26)a–z, A–Z (52)+ 0–9 (62)+ !@#… (95)
6anındaanındaanındaanında
8anında27 saniye109 saniye55 dakika
1071 saniye20 saat5 gün346 gün
1213 saat6 yıl51 yıl8.561 yıl
14373 gün16.746 yıl196.494 yıl77 Mn yıl
16691 yıl45 Mn yıl755 Mn yıl697 Mr yıl
20316 Mn yıl331 Tn yıl11.161 Tn yıl56.798.667 Tn yıl

Sızmış bir şifre hash’ine, saniyede yaklaşık 1 trilyon (10¹²) denemeyle yapılan çevrimdışı saldırının ortalama süresi; karakterlerin rastgele seçildiği varsayılmıştır. İnsanların uydurduğu şifreler çok daha hızlı düşer.

Uzunluk karmaşıklığı neden yener

Bir sembol veya rakam her konumu biraz daha zor tahmin edilir yapar, ama fazladan bir karakter tüm şifrenin zorluğunu katlar. Bu yüzden on iki basit karakter, sekiz “karmaşık” karakteri yener — üstelik uzun bir şifreyi hatırlamak kısa ve şifreli bir diziden daha kolaydır.

Önerilerimiz

Günlük hesaplar için tam karakter kümesiyle en az 12 karakter, e-posta ve ödeme bilgisi içeren her şey için 16 veya daha fazla, bir şifre yöneticisinin ana şifresi için 20+ karakter — ya da birkaç rastgele kelimeden oluşan bir parola cümlesi — kullanın. E-posta ekstra özeni hak eder: gelen kutunuzu kontrol eden, diğer şifrelerinizin çoğunu sıfırlayabilir.

Bir hizmetin asgarisi öneri değildir

Birçok hizmet hâlâ 6 veya 8 karakter kabul ediyor. Bu, şifrenin reddedildiği alt sınırdır — güvenli olduğuna dair bir ifade değil. Tablonun gösterdiği gibi, 8 karakterlik bir şifre kaç sembol içerirse içersin çevrimdışı bir saldırıda hızla düşer.