Якої довжини має бути пароль?
Довжина — найважливіша властивість пароля. Кожен доданий символ множить кількість можливих комбінацій — таблиця нижче показує, що це дає на практиці.
Час зламу за довжиною та набором символів
| Довжина | a–z (26) | a–z, A–Z (52) | + 0–9 (62) | + !@#… (95) |
|---|---|---|---|---|
| 6 | миттєво | миттєво | миттєво | миттєво |
| 8 | миттєво | 27 секунд | 109 секунд | 55 хвилин |
| 10 | 71 секунда | 20 годин | 5 днів | 346 днів |
| 12 | 13 годин | 6 років | 51 рік | 8 561 рік |
| 14 | 373 дні | 16 746 років | 196 494 роки | 77 млн років |
| 16 | 691 рік | 45 млн років | 755 млн років | 697 млрд років |
| 20 | 316 млн років | 331 трлн рік | 11 161 трлн років | 56 798 667 трлн років |
Середній час офлайн-атаки на витеклий хеш за ~1 трильйона (10¹²) спроб за секунду для випадково вибраних символів. Паролі, вигадані людьми, падають значно швидше.
Чому довжина перемагає складність
Символ чи цифра робить кожну позицію трохи важчою для підбору, але додатковий знак множить складність усього пароля. Тому дванадцять простих символів сильніші за вісім «складних» — до того ж довгий пароль легше запам’ятати, ніж короткий і загадковий.
Наші рекомендації
Використовуйте щонайменше 12 символів із повним набором для повсякденних акаунтів, 16 і більше для пошти та всього, що стосується платежів, і 20+ — або парольну фразу з кількох випадкових слів — як майстер-пароль менеджера паролів. Пошта заслуговує особливої уваги: той, хто контролює вашу скриньку, може скинути більшість інших паролів.
Мінімум сервісу — не рекомендація
Багато сервісів досі приймають 6 чи 8 символів. Це поріг, нижче якого пароль відхиляється, а не твердження, що він безпечний. Як видно з таблиці, пароль із 8 символів швидко падає під офлайн-атакою, хоч скільки символів він містить.
Посібники з безпеки
Якої довжини має бути пароль?
Як довжина пароля впливає на час зламу — реальні цифри за довжиною та набором символів, плюс рекомендації для акаунтів, пошти та майстер-паролів.
Найпоширеніші помилки з паролями
Шість помилок із паролями, якими зловмисники користуються щодня — повторне використання, особисті дані, клавіатурні шаблони, заміни l33t, короткі паролі та небезпечне зберігання — і що робити натомість.
Двофакторна автентифікація (2FA): що це і чому важливо
Як працює двофакторна автентифікація, який метод обрати — ключ безпеки, застосунок чи SMS — і які великі сервіси її підтримують.
Чи потрібен вам менеджер паролів?
Чому менеджер паролів — єдиний реалістичний спосіб мати унікальний випадковий пароль для кожного акаунта, і як захистити саме сховище.
Витоки даних: що стається з вашими паролями, коли сервіс зламують
Злам, скрейпінг чи credential stuffing? Що кожен тип інциденту означає для ваших паролів, задокументовані інциденти у великих сервісах і що робити.