← Back to Blog

Hvor langt skal et password være? En praktisk længdeguide efter kontotype

2025-12-26

Det ærlige svar er "det afhænger af, hvad du beskytter" — et forumlogin og en kryptovaluta-tegnebog bærer ikke samme risiko, hvis de bliver kompromitteret, så de behøver ikke samme password-længde. Denne artikel giver konkrete længdemål efter kontotype og forklarer, hvorfor den nuværende anbefaling favoriserer længde frem for sammensætningsregler som tvungne symboler.

Kort fortalt

  • NIST SP 800-63B anbefaler at tillade (og opmuntre til) lange passwords frem for at håndhæve kompleksitetsregler som tvungne symboler.
  • 16 tegn er et rimeligt standardvalg for de fleste konti; 20+ til alt, der beskytter penge eller identitet; 24-32+ til en password-managers hovedadgangskode.
  • Længde øger din beskyttelse eksponentielt; hver tvungen tegntype-regel tilføjer forholdsvis lidt. Se Password-entropi forklaret for matematikken.
  • Længde hjælper kun, hvis tegnene er reelt tilfældige — et langt, men forudsigeligt password (en sætning, et tastaturmønster) får ikke den fulde fordel.

Kort svar

Brug mindst 16 tegn til de fleste konti, 20+ til finansielle eller identitetskritiske konti, og 24-32+ til din password-managers hovedadgangskode eller et andet single point of failure. PassGenerate lader dig indstille længden direkte og har som standard 16, hvilket dækker det almindelige tilfælde; øg den til konti med højere indsats.

Anbefalet længde efter kontotype

KontotypeAnbefalet længdeHvorfor
Lav-risiko forum- eller nyhedsbrevskonto12-16 tegnLav konsekvens hvis kompromitteret; stadig værd at undgå trivielle gæt
E-mail og cloud-lagring16-20 tegnE-mail er ofte gendannelsesvejen for alt andet — kompromittering her kaskaderer
Bank og finansielle tjenester20-24 tegnDirekte finansiel eksponering; institutioner håndhæver alligevel i stigende grad længere minimumskrav
Admin-konti, kryptotegnebøger, password-managerens hovedadgangskode24-32+ tegnSingle point of failure — kompromittering her kan blotlægge alt nedstrøms
Memorérbar passphrase (når du skal skrive den ofte, udenad)4-6 tilfældige ordSammenlignelig eller bedre entropi end et kortere symboltungt password, lettere at skrive korrekt

Hvorfor NIST bevægede sig væk fra tvungne kompleksitetsregler

Ældre password-politikker — et tvunget stort bogstav, et tvunget ciffer, et tvunget symbol, tvungen rotation hver 90. dag — var velmenende, men gav bagslag i praksis. Tvungen kompleksitet skubber folk mod forudsigelige mønstre (Sommer2024!, Password1@), der opfylder reglen, men tilføjer lidt reel entropi, og tvungen rotation skubber folk mod at øge et ciffer (Password1, Password2) frem for at vælge noget reelt nyt.

NIST formaliserede dette skift i SP 800-63B Revision 4, udgivet i 2025: tjenester skal tillade passwords på mindst 64 tegn og skal acceptere mellemrum og hele spektret af udskrivelige tegn; hvis et password er den eneste autentificeringsfaktor, sætter NIST nu et minimum på 15 tegn, faldende til 8 tegn, når det parres med multifaktorautentificering. Revision 4 går videre end tidligere anbefalinger ved eksplicit at forbyde tvungne sammensætningsregler (krav om store bogstaver, cifre, symboler) frem for blot at fraråde dem, og den pålægger tjenester at tjekke nye passwords mod lister over lækkede passwords i stedet. Den dropper også helt tvungen periodisk rotation — passwords bør ændres, når der er faktisk bevis for kompromittering, ikke efter en fast kalender. Den sikkerhedsmekanisme, der reelt virker, er længde kombineret med reel tilfældighed, ikke en tjekliste over krævede tegntyper.

Garanterer længde alene sikkerhed?

Nej — længde hjælper kun, hvis den kommer med reel tilfældighed. aaaaaaaaaaaaaaaaaaaa (20 tegn) er trivielt at gætte på trods af sin længde, og en sætning på 20 tegn hentet fra en velkendt bog kan gættes via ordbogsangreb bygget på almindelige vendinger. Længdeanbefalingerne ovenfor forudsætter, at tegnene genereres af en kryptografisk sikker pseudotilfældig talgenerator (CSPRNG), sådan som PassGenerate gør det, eller trukket fra en reelt tilfældig ordliste til passphrases — ikke valgt for at være memorérbare, hvilket næsten altid betyder mindre tilfældigt, end det ser ud til.

En praktisk måde at anvende dette på

Du behøver ikke beregne entropi manuelt hver gang. Som en tommelfingerregel:

  1. Spørg dig selv, hvad der sker, hvis netop denne konto bliver kompromitteret — er det irriterende, eller er det en kaskaderende katastrofe?
  2. Vælg en længde fra tabellen ovenfor baseret på det svar.
  3. Generer den tilfældigt frem for selv at sammensætte den — længde betaler sig kun med reel tilfældighed bag sig.
  4. For konti, du ofte skal skrive udenad, brug en tilfældig passphrase i stedet for en tilfældig tegnstreng — sammenlignelig sikkerhed, betydeligt lettere at skrive korrekt.

Vigtigste pointer

  • Password-længde bør skaleres efter, hvad der reelt står på spil, hvis kontoen bliver kompromitteret, ikke være ét fast tal for alt.
  • NIST SP 800-63B favoriserer længere minimumskrav og kontrol mod lækagelister frem for tvungne tegnsammensætningsregler.
  • Længde alene er ikke tilstrækkeligt — det skal parres med reel tilfældighed (CSPRNG-genereret eller en tilfældig ordliste) for at levere den sikkerhed, det antyder.
  • 16 tegn dækker de fleste hverdagskonti; gå til 24-32+ specifikt for din password-managers hovedadgangskode.

Hvorfor du kan stole på PassGenerate

  • Passwords genereres lokalt i din browser ved hjælp af Web Crypto API.
  • Ingen passwords sendes til servere.
  • Bruger en kryptografisk sikker pseudotilfældig talgenerator (CSPRNG).
  • Følger moderne sikkerhedsbedste praksis anbefalet af NIST og OWASP.

Kilder

  • NIST SP 800-63B Revision 4 (2025) – Digital Identity Guidelines
  • OWASP Authentication Cheat Sheet
  • CISA Password Guidance

Konklusion

Der findes ikke én rigtig password-længde — der findes en rigtig længde for hver kontos risikoniveau. Seksten tegn er et rimeligt gulv for de fleste konti, finansielle og identitetskritiske konti fortjener 20+, og alt, der fungerer som et single point of failure (en password-managers hovedadgangskode især), fortjener 24-32 eller mere. Intet af det betyder dog noget, medmindre tegnene rent faktisk er tilfældige — længde er multiplikatoren, men tilfældighed er det, den multiplicerer.