Az őszinte válasz az, hogy „attól függ, mit védesz” — egy fórum bejelentkezés és egy kriptovaluta-tárca nem hordoz azonos kockázatot, ha kompromittálódik, így nincs szükségük ugyanolyan jelszóhosszra. Ez a cikk konkrét hosszcélokat ad meg fiók típusa szerint, és elmagyarázza, miért részesíti előnyben a jelenlegi útmutatás a hosszt az olyan összetételi szabályokkal szemben, mint a kötelező szimbólumok.
Röviden
- A NIST SP 800-63B azt javasolja, hogy a hosszú jelszavakat engedélyezzük (és bátorítsuk), ahelyett hogy olyan összetettségi szabályokat kényszerítenénk ki, mint a kötelező szimbólumok.
- 16 karakter ésszerű alapértelmezés a legtöbb fiókhoz; 20+ mindenhez, ami pénzt vagy identitást véd; 24-32+ a jelszókezelő mesterjelszavához.
- A hossz exponenciálisan növeli a védelmet; minden kötelező karaktertípus-szabály viszonylag keveset ad hozzá. Lásd A jelszóentrópia magyarázata a matematikai háttérhez.
- A hossz csak akkor segít, ha a karakterek valóban véletlenszerűek — egy hosszú, de kiszámítható jelszó (egy mondat, egy billentyűzetmintázat) nem kapja meg a teljes előnyt.
Rövid válasz
Használj legalább 16 karaktert a legtöbb fiókhoz, 20+-at pénzügyi vagy identitáskritikus fiókokhoz, és 24-32+-at a jelszókezelőd mesterjelszavához vagy bármely más egyetlen hibaponthoz. A PassGenerate lehetővé teszi, hogy közvetlenül beállítsd a hosszt, és alapértelmezetten 16-ot használ, ami a gyakori esetet lefedi; magasabb téttel járó fiókoknál növeld ezt.
Ajánlott hossz fiók típusa szerint
| Fiók típusa | Javasolt hossz | Miért |
|---|---|---|
| Alacsony kockázatú fórum- vagy hírlevél-fiók | 12-16 karakter | Alacsony következmény kompromittálódás esetén; mégis érdemes elkerülni a triviális találgatást |
| E-mail és felhőtárhely | 16-20 karakter | Az e-mail gyakran mindenki más helyreállítási útja — a kompromittálódása itt tovagyűrűzik |
| Bankolás és pénzügyi szolgáltatások | 20-24 karakter | Közvetlen pénzügyi kitettség; az intézmények amúgy is egyre hosszabb minimumokat kényszerítenek ki |
| Rendszergazdai fiókok, kriptotárcák, jelszókezelő mesterjelszava | 24-32+ karakter | Egyetlen hibapont — a kompromittálódása mindent felfedhet, ami tőle függ |
| Megjegyezhető jelmondat (amikor gyakran, fejből kell begépelned) | 4-6 véletlenszerű szó | Hasonló vagy jobb entrópia, mint egy rövidebb, szimbólumokban gazdag jelszó, könnyebb pontosan begépelni |
Miért tért el a NIST a kikényszerített összetettségi szabályoktól
A régebbi jelszószabályzatok — kötelező nagybetű, kötelező számjegy, kötelező szimbólum, kötelező rotáció 90 naponta — jó szándékúak voltak, de a gyakorlatban visszaütöttek. A kikényszerített összetettség kiszámítható mintázatok felé tereli az embereket (Nyar2024!, Jelszo1@), amelyek megfelelnek a szabálynak, miközben kevés valódi entrópiát adnak hozzá, a kikényszerített rotáció pedig arra ösztönzi az embereket, hogy egy számjegyet növeljenek (Jelszo1, Jelszo2), ahelyett hogy valóban új dolgot választanának.
A NIST hivatalossá tette ezt a váltást az SP 800-63B 4. felülvizsgálatában, amelyet 2025-ben adtak ki: a szolgáltatásoknak legalább 64 karakteres jelszavakat kell engedélyezniük, és el kell fogadniuk a szóközöket, valamint a nyomtatható karakterek teljes tartományát; ha egy jelszó az egyetlen hitelesítési tényező, a NIST most 15 karakteres minimumot ír elő, amely 8 karakterre csökken, ha többtényezős hitelesítéssel párosul. A 4. felülvizsgálat továbbmegy a korábbi útmutatásnál azzal, hogy kifejezetten megtiltja a kötelező összetételi szabályokat (kötelező nagybetűk, számjegyek, szimbólumok), ahelyett hogy csupán lebeszélne róluk, és arra utasítja a szolgáltatásokat, hogy ehelyett feltört jelszólistákkal vessék össze az új jelszavakat. Emellett teljesen elhagyja a kötelező időszakos rotációt is — a jelszavakat akkor kell megváltoztatni, amikor tényleges bizonyíték van a kompromittálódásra, nem egy rögzített naptár szerint. A biztonsági kar, amely valóban működik, a hossz a valódi véletlenszerűséggel párosítva, nem pedig a kötelező karaktertípusok ellenőrzőlistája.
Önmagában garantálja-e a hossz a biztonságot?
Nem — a hossz csak akkor segít, ha valódi véletlenszerűség társul hozzá. Az aaaaaaaaaaaaaaaaaaaa (20 karakter) a hossza ellenére triviálisan kitalálható, és egy jól ismert könyvből vett 20 karakteres mondat kitalálható a gyakori kifejezésekre épített szótári támadásokkal. A fenti hosszúsági ajánlások feltételezik, hogy a karaktereket egy kriptográfiailag biztonságos álvéletlenszám-generátor (CSPRNG) állítja elő, ahogy a PassGenerate is teszi, vagy jelmondatok esetén egy valóban véletlenszerű szólistából származnak — nem pedig azért választották őket, hogy megjegyezhetők legyenek, ami szinte mindig kevésbé véletlenszerűt jelent, mint amilyennek látszik.
Gyakorlati módja ennek alkalmazására
Nem kell minden alkalommal kézzel kiszámolnod az entrópiát. Munkaszabályként:
- Kérdezd meg magadtól, mi történik, ha ez a konkrét fiók kompromittálódik — bosszantó, vagy tovagyűrűző katasztrófa?
- Válassz hosszt a fenti táblázatból ez alapján a válasz alapján.
- Generáld véletlenszerűen, ahelyett hogy magad állítanád össze — a hossz csak valódi véletlenszerűséggel a háta mögött térül meg.
- Azoknál a fiókoknál, amelyeket gyakran fejből kell begépelned, használj véletlenszerű jelmondatot egy véletlenszerű karakterlánc helyett — hasonló biztonság, érezhetően könnyebb helyesen begépelni.
Legfontosabb tanulságok
- A jelszó hosszának ahhoz kell igazodnia, mi forog ténylegesen kockán, ha a fiók kompromittálódik, nem pedig egyetlen rögzített számnak kell lennie mindenre.
- A NIST SP 800-63B a hosszabb minimumokat és a feltört jelszavak elleni ellenőrzést részesíti előnyben a kötelező karakterösszetételi szabályokkal szemben.
- A hossz önmagában nem elegendő — valódi véletlenszerűséggel (CSPRNG által generált vagy véletlenszerű szólistából származó) kell párosítani ahhoz, hogy megadja az általa sugallt biztonságot.
- 16 karakter lefedi a legtöbb mindennapi fiókot; menj 24-32+-ra kifejezetten a jelszókezelőd mesterjelszavánál.
Miért bízhatsz a PassGenerate-ben
- A jelszavak helyileg, a böngésződben jönnek létre a Web Crypto API segítségével.
- Semmilyen jelszó nem kerül továbbításra szerverekre.
- Kriptográfiailag biztonságos álvéletlenszám-generátort (CSPRNG) használ.
- A NIST és az OWASP által ajánlott modern biztonsági bevált gyakorlatokat követi.
Hivatkozások
- NIST SP 800-63B 4. felülvizsgálat (2025) – Digital Identity Guidelines
- OWASP Authentication Cheat Sheet
- CISA Password Guidance
Összegzés
Nincs egyetlen helyes jelszóhossz — minden fiók kockázati szintjéhez tartozik egy megfelelő hossz. Tizenhat karakter ésszerű alsó határ a legtöbb fiókhoz, a pénzügyi és identitáskritikus fiókok 20+-at érdemelnek, és bármi, ami egyetlen hibapontként működik (különösen egy jelszókezelő mesterjelszava), 24-32-t vagy többet érdemel. Mindez azonban nem számít, hacsak a karakterek nem valóban véletlenszerűek — a hossz a szorzó, de a véletlenszerűség az, amit szoroz.