Якої довжини має бути пароль?

Довжина — найважливіша властивість пароля. Кожен доданий символ множить кількість можливих комбінацій — таблиця нижче показує, що це дає на практиці.

Час зламу за довжиною та набором символів

Довжинаa–z (26)a–z, A–Z (52)+ 0–9 (62)+ !@#… (95)
6миттєвомиттєвомиттєвомиттєво
8миттєво27 секунд109 секунд55 хвилин
1071 секунда20 годин5 днів346 днів
1213 годин6 років51 рік8 561 рік
14373 дні16 746 років196 494 роки77 млн років
16691 рік45 млн років755 млн років697 млрд років
20316 млн років331 трлн рік11 161 трлн років56 798 667 трлн років

Середній час офлайн-атаки на витеклий хеш за ~1 трильйона (10¹²) спроб за секунду для випадково вибраних символів. Паролі, вигадані людьми, падають значно швидше.

Чому довжина перемагає складність

Символ чи цифра робить кожну позицію трохи важчою для підбору, але додатковий знак множить складність усього пароля. Тому дванадцять простих символів сильніші за вісім «складних» — до того ж довгий пароль легше запам’ятати, ніж короткий і загадковий.

Наші рекомендації

Використовуйте щонайменше 12 символів із повним набором для повсякденних акаунтів, 16 і більше для пошти та всього, що стосується платежів, і 20+ — або парольну фразу з кількох випадкових слів — як майстер-пароль менеджера паролів. Пошта заслуговує особливої уваги: той, хто контролює вашу скриньку, може скинути більшість інших паролів.

Мінімум сервісу — не рекомендація

Багато сервісів досі приймають 6 чи 8 символів. Це поріг, нижче якого пароль відхиляється, а не твердження, що він безпечний. Як видно з таблиці, пароль із 8 символів швидко падає під офлайн-атакою, хоч скільки символів він містить.

Посібники з безпеки

Якої довжини має бути пароль?

Як довжина пароля впливає на час зламу — реальні цифри за довжиною та набором символів, плюс рекомендації для акаунтів, пошти та майстер-паролів.

Найпоширеніші помилки з паролями

Шість помилок із паролями, якими зловмисники користуються щодня — повторне використання, особисті дані, клавіатурні шаблони, заміни l33t, короткі паролі та небезпечне зберігання — і що робити натомість.

Двофакторна автентифікація (2FA): що це і чому важливо

Як працює двофакторна автентифікація, який метод обрати — ключ безпеки, застосунок чи SMS — і які великі сервіси її підтримують.

Чи потрібен вам менеджер паролів?

Чому менеджер паролів — єдиний реалістичний спосіб мати унікальний випадковий пароль для кожного акаунта, і як захистити саме сховище.

Витоки даних: що стається з вашими паролями, коли сервіс зламують

Злам, скрейпінг чи credential stuffing? Що кожен тип інциденту означає для ваших паролів, задокументовані інциденти у великих сервісах і що робити.