← Back to Blog

Milyen hosszú legyen egy jelszó? Gyakorlati útmutató fiók típusa szerint

2025-12-26

Az őszinte válasz az, hogy „attól függ, mit védesz” — egy fórum bejelentkezés és egy kriptovaluta-tárca nem hordoz azonos kockázatot, ha kompromittálódik, így nincs szükségük ugyanolyan jelszóhosszra. Ez a cikk konkrét hosszcélokat ad meg fiók típusa szerint, és elmagyarázza, miért részesíti előnyben a jelenlegi útmutatás a hosszt az olyan összetételi szabályokkal szemben, mint a kötelező szimbólumok.

Röviden

  • A NIST SP 800-63B azt javasolja, hogy a hosszú jelszavakat engedélyezzük (és bátorítsuk), ahelyett hogy olyan összetettségi szabályokat kényszerítenénk ki, mint a kötelező szimbólumok.
  • 16 karakter ésszerű alapértelmezés a legtöbb fiókhoz; 20+ mindenhez, ami pénzt vagy identitást véd; 24-32+ a jelszókezelő mesterjelszavához.
  • A hossz exponenciálisan növeli a védelmet; minden kötelező karaktertípus-szabály viszonylag keveset ad hozzá. Lásd A jelszóentrópia magyarázata a matematikai háttérhez.
  • A hossz csak akkor segít, ha a karakterek valóban véletlenszerűek — egy hosszú, de kiszámítható jelszó (egy mondat, egy billentyűzetmintázat) nem kapja meg a teljes előnyt.

Rövid válasz

Használj legalább 16 karaktert a legtöbb fiókhoz, 20+-at pénzügyi vagy identitáskritikus fiókokhoz, és 24-32+-at a jelszókezelőd mesterjelszavához vagy bármely más egyetlen hibaponthoz. A PassGenerate lehetővé teszi, hogy közvetlenül beállítsd a hosszt, és alapértelmezetten 16-ot használ, ami a gyakori esetet lefedi; magasabb téttel járó fiókoknál növeld ezt.

Ajánlott hossz fiók típusa szerint

Fiók típusaJavasolt hosszMiért
Alacsony kockázatú fórum- vagy hírlevél-fiók12-16 karakterAlacsony következmény kompromittálódás esetén; mégis érdemes elkerülni a triviális találgatást
E-mail és felhőtárhely16-20 karakterAz e-mail gyakran mindenki más helyreállítási útja — a kompromittálódása itt tovagyűrűzik
Bankolás és pénzügyi szolgáltatások20-24 karakterKözvetlen pénzügyi kitettség; az intézmények amúgy is egyre hosszabb minimumokat kényszerítenek ki
Rendszergazdai fiókok, kriptotárcák, jelszókezelő mesterjelszava24-32+ karakterEgyetlen hibapont — a kompromittálódása mindent felfedhet, ami tőle függ
Megjegyezhető jelmondat (amikor gyakran, fejből kell begépelned)4-6 véletlenszerű szóHasonló vagy jobb entrópia, mint egy rövidebb, szimbólumokban gazdag jelszó, könnyebb pontosan begépelni

Miért tért el a NIST a kikényszerített összetettségi szabályoktól

A régebbi jelszószabályzatok — kötelező nagybetű, kötelező számjegy, kötelező szimbólum, kötelező rotáció 90 naponta — jó szándékúak voltak, de a gyakorlatban visszaütöttek. A kikényszerített összetettség kiszámítható mintázatok felé tereli az embereket (Nyar2024!, Jelszo1@), amelyek megfelelnek a szabálynak, miközben kevés valódi entrópiát adnak hozzá, a kikényszerített rotáció pedig arra ösztönzi az embereket, hogy egy számjegyet növeljenek (Jelszo1, Jelszo2), ahelyett hogy valóban új dolgot választanának.

A NIST hivatalossá tette ezt a váltást az SP 800-63B 4. felülvizsgálatában, amelyet 2025-ben adtak ki: a szolgáltatásoknak legalább 64 karakteres jelszavakat kell engedélyezniük, és el kell fogadniuk a szóközöket, valamint a nyomtatható karakterek teljes tartományát; ha egy jelszó az egyetlen hitelesítési tényező, a NIST most 15 karakteres minimumot ír elő, amely 8 karakterre csökken, ha többtényezős hitelesítéssel párosul. A 4. felülvizsgálat továbbmegy a korábbi útmutatásnál azzal, hogy kifejezetten megtiltja a kötelező összetételi szabályokat (kötelező nagybetűk, számjegyek, szimbólumok), ahelyett hogy csupán lebeszélne róluk, és arra utasítja a szolgáltatásokat, hogy ehelyett feltört jelszólistákkal vessék össze az új jelszavakat. Emellett teljesen elhagyja a kötelező időszakos rotációt is — a jelszavakat akkor kell megváltoztatni, amikor tényleges bizonyíték van a kompromittálódásra, nem egy rögzített naptár szerint. A biztonsági kar, amely valóban működik, a hossz a valódi véletlenszerűséggel párosítva, nem pedig a kötelező karaktertípusok ellenőrzőlistája.

Önmagában garantálja-e a hossz a biztonságot?

Nem — a hossz csak akkor segít, ha valódi véletlenszerűség társul hozzá. Az aaaaaaaaaaaaaaaaaaaa (20 karakter) a hossza ellenére triviálisan kitalálható, és egy jól ismert könyvből vett 20 karakteres mondat kitalálható a gyakori kifejezésekre épített szótári támadásokkal. A fenti hosszúsági ajánlások feltételezik, hogy a karaktereket egy kriptográfiailag biztonságos álvéletlenszám-generátor (CSPRNG) állítja elő, ahogy a PassGenerate is teszi, vagy jelmondatok esetén egy valóban véletlenszerű szólistából származnak — nem pedig azért választották őket, hogy megjegyezhetők legyenek, ami szinte mindig kevésbé véletlenszerűt jelent, mint amilyennek látszik.

Gyakorlati módja ennek alkalmazására

Nem kell minden alkalommal kézzel kiszámolnod az entrópiát. Munkaszabályként:

  1. Kérdezd meg magadtól, mi történik, ha ez a konkrét fiók kompromittálódik — bosszantó, vagy tovagyűrűző katasztrófa?
  2. Válassz hosszt a fenti táblázatból ez alapján a válasz alapján.
  3. Generáld véletlenszerűen, ahelyett hogy magad állítanád össze — a hossz csak valódi véletlenszerűséggel a háta mögött térül meg.
  4. Azoknál a fiókoknál, amelyeket gyakran fejből kell begépelned, használj véletlenszerű jelmondatot egy véletlenszerű karakterlánc helyett — hasonló biztonság, érezhetően könnyebb helyesen begépelni.

Legfontosabb tanulságok

  • A jelszó hosszának ahhoz kell igazodnia, mi forog ténylegesen kockán, ha a fiók kompromittálódik, nem pedig egyetlen rögzített számnak kell lennie mindenre.
  • A NIST SP 800-63B a hosszabb minimumokat és a feltört jelszavak elleni ellenőrzést részesíti előnyben a kötelező karakterösszetételi szabályokkal szemben.
  • A hossz önmagában nem elegendő — valódi véletlenszerűséggel (CSPRNG által generált vagy véletlenszerű szólistából származó) kell párosítani ahhoz, hogy megadja az általa sugallt biztonságot.
  • 16 karakter lefedi a legtöbb mindennapi fiókot; menj 24-32+-ra kifejezetten a jelszókezelőd mesterjelszavánál.

Miért bízhatsz a PassGenerate-ben

  • A jelszavak helyileg, a böngésződben jönnek létre a Web Crypto API segítségével.
  • Semmilyen jelszó nem kerül továbbításra szerverekre.
  • Kriptográfiailag biztonságos álvéletlenszám-generátort (CSPRNG) használ.
  • A NIST és az OWASP által ajánlott modern biztonsági bevált gyakorlatokat követi.

Hivatkozások

  • NIST SP 800-63B 4. felülvizsgálat (2025) – Digital Identity Guidelines
  • OWASP Authentication Cheat Sheet
  • CISA Password Guidance

Összegzés

Nincs egyetlen helyes jelszóhossz — minden fiók kockázati szintjéhez tartozik egy megfelelő hossz. Tizenhat karakter ésszerű alsó határ a legtöbb fiókhoz, a pénzügyi és identitáskritikus fiókok 20+-at érdemelnek, és bármi, ami egyetlen hibapontként működik (különösen egy jelszókezelő mesterjelszava), 24-32-t vagy többet érdemel. Mindez azonban nem számít, hacsak a karakterek nem valóban véletlenszerűek — a hossz a szorzó, de a véletlenszerűség az, amit szoroz.