Когда пароля из 8 символов достаточно
Восемь символов — самое частое минимальное требование сайтов, но это именно минимум. Стойкость пароля зависит от того, как его будут подбирать:
- Через форму входа. Сайт блокирует аккаунт или вводит паузы после нескольких ошибок. Даже при 10 попытках в секунду случайный пароль из 8 букв и цифр подбирали бы миллионы лет — такой длины хватает.
- По утёкшей базе. Если сайт взломали и пароли хранились в виде быстрого хеша, перебор идёт на видеокарте со скоростью около 100 миллиардов вариантов в секунду. Тут 8 символов держатся минуты или часы.
| 8 символов из | Бит | Перебор по утёкшей базе |
|---|---|---|
| цифр | 26,6 | мгновенно |
| строчных букв | 37,6 | ≈ 1 секунда |
| заглавных и строчных букв | 45,6 | ≈ 4 минуты |
| букв и цифр | 47,2 | ≈ 13 минут |
| букв, цифр и 13 спецсимволов | 48,7 | ≈ 40 минут |
| всех 94 печатных знаков ASCII | 51,3 | ≈ 4 часа |
Как сделать короткий пароль безопаснее
- Используйте его только на одном сайте: утечка одного сайта тогда не откроет остальные аккаунты.
- Включите двухфакторную защиту — код из СМС или приложения. Тогда одного пароля злоумышленнику мало.
- Если сайт позволяет, добавьте длины. Уже 12 символов из букв и цифр перебирались бы около 450 лет — есть генератор паролей из 12 символов.
Сгенерированный пароль не похож на слова и даты, поэтому словарный перебор, которым за секунды вскрывают пароли вроде Qwerty12 или Masha2010, против него бесполезен — остаётся только полный перебор, для которого и посчитана таблица.