Säkerhet

Så skapar du ett starkt lösenord (längd slår komplexitet)

7 min läsning

Ett starkt lösenord är långt, slumpmässigt och används aldrig på mer än en plats. Längd väger tyngre än komplexitet: ett lösenord på 8 tecken med alla teckentyper påslagna knäcks på några dagar, medan ett på 16 tecken med samma blandning skulle ta längre tid än universums ålder vid dagens angreppshastigheter. Skillnaden handlar inte om tur, den går att räkna ut, och siffrorna längre ner visar exakt varför.

Varför längd slår komplexitet

Lösenordsstyrka handlar i grunden om entropi, alltså hur många gissningar en angripare i genomsnitt behöver göra innan rätt lösenord hittas. Entropin bestäms av två saker: hur många möjliga tecken som finns på varje position (teckenmängden) och hur många positioner lösenordet har (längden).

Att lägga till en ny teckentyp gör förvånansvärt liten skillnad för teckenmängden. Enbart gemener ger 26 alternativ per tecken. Lägg till versaler och siffror och du landar på 62. Lägg till specialtecken också och du når ungefär 95. Att gå från enbart gemener till hela 95-teckenuppsättningen multiplicerar alternativen per position med bara ungefär 3,7 gånger.

Att lägga till ett extra tecken i längden gör desto mer: det multiplicerar det totala antalet kombinationer med hela teckenmängdens storlek, inte bara 3,7 gånger. Med en teckenmängd på 95 tecken multiplicerar varje extra tecken de totala kombinationerna med 95. Det är därför ett längre lösenord med en mindre teckenmängd kan slå ett kortare med alla specialtecken aktiverade: längd förstärker, komplexitet per tecken gör det inte på samma sätt.

Det här är också varför den mänskliga hjärnan är dåligt lämpad att hitta på lösenord för hand. Ett ord man kommer på i stunden, ens med ett par siffror på slutet, ligger nästan alltid i det utrymme som knäckningsverktyg redan testar först: riktiga ord, vanliga mönster, förutsägbara tillägg. Det spelar ingen roll hur många teckentyper som är påslagna om urvalet av tecken inte är slumpmässigt. En riktig slumpgenerator, som den i lösenordsverktyget längre ner på sidan, väljer varje tecken oberoende av de andra, vilket är precis vad entropiformeln förutsätter.

Räkneexempel: knäcktid per längd och teckenmängd

Tabellen nedan utgår från en angripare som kör 10 miljarder gissningar per sekund, en realistisk budget för en modern GPU-rigg som knäcker en stulen kopia av hashade lösenord offline. Antagandet är att gissningen i snitt kräver hälften av hela sökrymden.

LängdEnbart gemener (26 tecken)Full blandning: versaler + gemener + siffror + specialtecken (95 tecken)
810,4 sekunder3,8 dagar
102,0 timmar94,9 år
121,8 månader8 567 århundraden
16691 århundraden697,8 miljarder århundraden

Två saker sticker ut. För det första är ett lösenord på 8 tecken aldrig säkert mot offline-knäckning, även med alla teckentyper aktiverade: 3,8 dagar är fullt inom räckhåll för den som verkligen vill in på ditt konto. För det andra: att gå från 12 till 16 tecken i den fulla teckenmängden hjälper inte bara lite, det flyttar lösenordet från “knäckbart under det här århundradet” till en siffra som saknar praktisk mening som tidsangivelse.

Matematiken bakom tabellen: entropin i bitar är längd × log2(teckenmängdens storlek). Ett lösenord på 16 tecken med alla fyra teckentyper ger 16 × log2(95) ≈ 105 bitar entropi. Varje extra bit fördubblar antalet gissningar som krävs, så entropin växer snabbt så fort längden ökar.

Lägg märke till hur brant kurvan blir mellan raderna i tabellen. Från 8 till 10 tecken går den fulla blandningen från dagar till nästan ett århundrade. Från 10 till 12 går den från ett enda århundrade till tusentals, och vid 16 tecken har antalet knappt någon meningsfull tolkning kvar som tid. Det är den fördubbling per bit som gör skillnaden, inte att angriparens dator plötsligt skulle bli långsammare.

Skapa ett starkt lösenord

Välj en längd på 16 tecken eller mer och låt alla fyra teckentyper vara ikryssade för maximal entropi per tecken. Lösenordet genereras direkt i din webbläsare med Web Crypto API, inget skickas till någon server.

Styrka
Generator för starka lösenord
Gratis, ingen registrering, fungerar på alla enheter.
Öppna hela verktyget

Vanliga misstag

Förutsägbara utbyten. Att byta ut “a” mot ”@” eller “o” mot “0” i ett ordboksord höjer entropin knappt alls, eftersom knäckningsverktyg redan testar dessa utbyten som standardregler mot varje ord i sina ordlistor. “L@senord1” knäcks ungefär lika snabbt som “losenord1”.

Att återanvända ett starkt lösenord på flera ställen. Ett starkt lösenord som används på tio olika sajter är bara lika säkert som den svagaste av dessa tio. Så fort en av sajterna drabbas av ett dataintrång testar credential-stuffing-bottar samma e-post- och lösenordskombination mot banker, e-postleverantörer och sociala medier inom loppet av timmar. Ett unikt lösenord per tjänst, nygenererat, håller skadan begränsad till ett enda konto.

Att nöja sig med minimikravet i stället för att sikta högre. Många tjänster kräver bara “minst 8 tecken, en siffra, ett specialtecken”. Det är ett golv, inte ett mål. Ett lösenord på 8 tecken som precis klarar kravet kan fortfarande falla på några dagar mot offline-knäckning, vilket tabellen ovan visar. Se 16 tecken som det praktiska minimum för allt du skulle sakna om det försvann.

Att bara förlita sig på minnet. Att försöka memorera ett dussin unika 16-teckenlösenord leder för de flesta tillbaka till svaga, återanvända eller bara lätt varierade lösenord. En lösenordshanterare löser det genom att generera och lagra ett unikt starkt lösenord per tjänst, så att du bara behöver komma ihåg ett huvudlösenord.

Gemensamt för alla fyra misstagen är att de bygger på genvägar som verkar rimliga i stunden men som en angripare redan räknat med. Ett verktyg som genererar och lagrar lösenordet åt dig tar bort behovet av genvägen helt.

Vanliga frågor

Är ett lösenord på 20 tecken med bara bokstäver och siffror säkrare än ett på 10 tecken med specialtecken? Ja, med god marginal. Längd dominerar entropiformeln. Ett alfanumeriskt lösenord på 20 tecken har ungefär 119 bitar entropi, jämfört med ungefär 66 bitar för ett lösenord på 10 tecken med hela specialteckenuppsättningen, en skillnad på cirka 9 biljarder gånger fler möjliga kombinationer.

Hur ofta bör jag byta ett starkt, unikt lösenord? Om det genererades slumpmässigt, bara används på det ena kontot och inget tyder på ett intrång finns det ingen säkerhetsvinst i att byta det enligt ett schema. Byt lösenordet omedelbart om tjänsten rapporterar ett dataintrång, om du använde det på andra ställen innan du genererade ett unikt, eller om du misstänker att det exponerats (nätfiske, någon som tittat över axeln, en komprometterad enhet).

Är lösenordsgeneratorer online säkra att använda? Det beror på var själva genereringen sker. Det här verktyget genererar lösenordet helt i din webbläsare med Web Crypto API:s kryptografiskt säkra slumptalsgenerator, lösenordet skickas aldrig någonstans, så det finns inget för en server att logga eller läcka. Undvik generatorer som skapar lösenordet på servern och bara visar det för dig efteråt.

Vad är en lösenordsfras, och är den bättre än ett slumpmässigt lösenord? En lösenordsfras länkar samman flera slumpmässiga, obesläktade ord (som diceware-metoden) i stället för slumpmässiga tecken. En fras på fyra ord från en stor ordlista kan nå 40 till 50+ bitar entropi samtidigt som den är betydligt lättare att skriva och komma ihåg än en motsvarande slumpsträng. Det är ett bra alternativ för ett minnesvänligt huvudlösenord, till exempel det som skyddar en lösenordshanterare. För alla andra konton är ett genererat slumpmässigt lösenord lagrat i den hanteraren enklare och starkare vid samma längd.

Behöver jag fortfarande specialtecken om lösenordet redan är långt? Det hjälper, men det är inte där den stora vinsten ligger. Att gå från enbart gemener (26 tecken) till hela teckenmängden (95 tecken) multiplicerar bara alternativen per position med ungefär 3,7 gånger, medan varje extra tecken i längden multiplicerar hela kombinationsantalet med teckenmängdens storlek. Ett långt lösenord med bara gemener slår ofta ett kort med alla teckentyper, som tabellen ovan visar för 16 tecken jämfört med 8. Bäst resultat får du genom att kombinera båda: maximal längd och alla fyra teckentyper påslagna, precis vad verktyget ovan gör som standard.

LösenordSäkerhetEntropi
Generator för starka lösenord
Prova det nu själv med hela verktyget.
Prova nu
Relaterade verktyg