Длина и энтропия пароля
энтропия пароля · длина пароля · сколько символов пароль
Почему длина случайного пароля важнее набора спецсимволов и как это связано с перебором.
Автор: DN01 Network Team
Энтропия пароля — грубая оценка, сколько попыток нужно, чтобы перебрать случайную строку. Формула простая: log2(размер алфавита) умножить на длину. Для практики важнее вывод: каждый лишний случайный символ обычно даёт больше, чем «добавить собаку» в короткий пароль.
Это модель против офлайн-перебора хеша, а не против фишинга и повторного использования. Генератор паролей на /ru/password-generator помогает набрать длину и алфавит, но не защищает, если вы поставите ту же строку на десять сайтов.
Ниже — как выбрать длину, что делать с лимитами форм и где оценка стойкости врёт.
Сколько символов брать
12 символов — нижняя граница, которую ещё терпят старые формы. Для почты, админок и облака лучше 16 и выше. Если менеджер подставляет пароль сам, 20–32 почти не мешают и заметно увеличивают перебор.
Если сайт режет длину до 8–10 символов, это слабое место сервиса. Возьмите максимум, включите все разрешённые классы и не используйте этот короткий пароль больше нигде.
Для фразы из слов считают не символы, а число случайных слов. Четыре слова — учебный минимум, для важного аккаунта лучше шесть и больше.
Алфавит и политики сайтов
Буквы в двух регистрах, цифры и знаки увеличивают пул. Политика «обязательно один символ» часто выполняется одним знаком в конце — это слабо, если остальное словарное. Генератор заполняет классы случайно по всей строке.
Если форма запрещает пунктуацию, не укорачивайте пароль. Выключите символы в генераторе и добавьте длину. Так вы сохраняете энтропию без войны с валидатором.
Оценка на странице проверки стойкости учебная: она смотрит на длину и разнообразие, а не на то, украли ли пароль с другого сайта.
Чего энтропия не измеряет
Фишинг, вредонос на компьютере и подсмотренный экран обнуляют любую оценку в битах. Длинный пароль не отменяет внимательность к домену входа.
Повторное использование — отдельная дыра. Энтропия каждой копии формально та же, а риск общий: утечка одного сервиса открывает остальные.
Поэтому рабочий процесс простой: сгенерировать достаточно длинную уникальную строку, сохранить в vault, включить 2FA. Генератор — первый шаг, не весь контроль безопасности.
Не гонитесь за «максимальными битами» в ущерб тому, что форму сайта вообще примет. Лучше принятый уникальный пароль из 16 случайных символов, чем отвергнутый из 40, который вы потом укоротите вручную.
Практика на странице генератора
На /ru/password-generator сначала двигайте длину, потом классы символов. Так вы видите, что именно растёт: запас перебора или только «галочка политики».
Сгенерируйте два варианта подряд, если форма капризная, но в vault положите только тот, который сайт принял. Второй сразу забудьте — не храните черновики паролей.
Если оценка стойкости на соседней странице кажется низкой, почти всегда виновата длина, а не отсутствие редкого знака. Вернитесь к генератору и добавьте символы, не придумывайте слово.
Частые вопросы
- 20 случайных букв лучше, чем 12 символов со знаками?
Часто да, если оба варианта по-настоящему случайные. Длина обычно выигрывает у короткой «сложной» строки. Если форма требует знаки — включите их и всё равно берите максимум длины.
- Нужно ли менять пароль каждые 30 дней?
Календарная ротация чаще толкает к предсказуемым схемам. Лучше уникальный длинный пароль и смена после инцидента или подозрения на утечку.
- Зачем тогда спецсимволы?
Чтобы пройти правило сайта и чуть расширить алфавит. Они не превращают короткий пароль в надёжный.