К содержанию
D1
RU
Гайды

Длина и энтропия пароля

энтропия пароля · длина пароля · сколько символов пароль

Почему длина случайного пароля важнее набора спецсимволов и как это связано с перебором.

Автор: DN01 Network Team

Энтропия пароля — грубая оценка, сколько попыток нужно, чтобы перебрать случайную строку. Формула простая: log2(размер алфавита) умножить на длину. Для практики важнее вывод: каждый лишний случайный символ обычно даёт больше, чем «добавить собаку» в короткий пароль.

Это модель против офлайн-перебора хеша, а не против фишинга и повторного использования. Генератор паролей на /ru/password-generator помогает набрать длину и алфавит, но не защищает, если вы поставите ту же строку на десять сайтов.

Ниже — как выбрать длину, что делать с лимитами форм и где оценка стойкости врёт.

Сколько символов брать

12 символов — нижняя граница, которую ещё терпят старые формы. Для почты, админок и облака лучше 16 и выше. Если менеджер подставляет пароль сам, 20–32 почти не мешают и заметно увеличивают перебор.

Если сайт режет длину до 8–10 символов, это слабое место сервиса. Возьмите максимум, включите все разрешённые классы и не используйте этот короткий пароль больше нигде.

Для фразы из слов считают не символы, а число случайных слов. Четыре слова — учебный минимум, для важного аккаунта лучше шесть и больше.

Алфавит и политики сайтов

Буквы в двух регистрах, цифры и знаки увеличивают пул. Политика «обязательно один символ» часто выполняется одним знаком в конце — это слабо, если остальное словарное. Генератор заполняет классы случайно по всей строке.

Если форма запрещает пунктуацию, не укорачивайте пароль. Выключите символы в генераторе и добавьте длину. Так вы сохраняете энтропию без войны с валидатором.

Оценка на странице проверки стойкости учебная: она смотрит на длину и разнообразие, а не на то, украли ли пароль с другого сайта.

Чего энтропия не измеряет

Фишинг, вредонос на компьютере и подсмотренный экран обнуляют любую оценку в битах. Длинный пароль не отменяет внимательность к домену входа.

Повторное использование — отдельная дыра. Энтропия каждой копии формально та же, а риск общий: утечка одного сервиса открывает остальные.

Поэтому рабочий процесс простой: сгенерировать достаточно длинную уникальную строку, сохранить в vault, включить 2FA. Генератор — первый шаг, не весь контроль безопасности.

Не гонитесь за «максимальными битами» в ущерб тому, что форму сайта вообще примет. Лучше принятый уникальный пароль из 16 случайных символов, чем отвергнутый из 40, который вы потом укоротите вручную.

Практика на странице генератора

На /ru/password-generator сначала двигайте длину, потом классы символов. Так вы видите, что именно растёт: запас перебора или только «галочка политики».

Сгенерируйте два варианта подряд, если форма капризная, но в vault положите только тот, который сайт принял. Второй сразу забудьте — не храните черновики паролей.

Если оценка стойкости на соседней странице кажется низкой, почти всегда виновата длина, а не отсутствие редкого знака. Вернитесь к генератору и добавьте символы, не придумывайте слово.

Частые вопросы

20 случайных букв лучше, чем 12 символов со знаками?

Часто да, если оба варианта по-настоящему случайные. Длина обычно выигрывает у короткой «сложной» строки. Если форма требует знаки — включите их и всё равно берите максимум длины.

Нужно ли менять пароль каждые 30 дней?

Календарная ротация чаще толкает к предсказуемым схемам. Лучше уникальный длинный пароль и смена после инцидента или подозрения на утечку.

Зачем тогда спецсимволы?

Чтобы пройти правило сайта и чуть расширить алфавит. Они не превращают короткий пароль в надёжный.