← Back to Blog

Jak długie powinno być hasło? Praktyczny przewodnik po długości według typu konta

2025-12-26

Szczera odpowiedź brzmi: „to zależy od tego, co chronisz” — login na forum i portfel kryptowalutowy nie niosą takiego samego ryzyka w razie złamania, więc nie potrzebują takiej samej długości hasła. Ten artykuł podaje konkretne cele długości według typu konta i wyjaśnia, dlaczego aktualne wytyczne faworyzują długość ponad reguły składu, takie jak obowiązkowe symbole.

W skrócie

  • NIST SP 800-63B zaleca dopuszczanie (i zachęcanie) do długich haseł zamiast wymuszania reguł złożoności, takich jak obowiązkowe symbole.
  • 16 znaków to rozsądna wartość domyślna dla większości kont; 20+ dla wszystkiego, co chroni pieniądze lub tożsamość; 24-32+ dla hasła głównego menedżera haseł.
  • Długość zwiększa Twoją ochronę wykładniczo; każda obowiązkowa reguła dotycząca typu znaków dodaje stosunkowo niewiele. Matematykę znajdziesz w artykule Entropia hasła wyjaśniona.
  • Długość pomaga tylko wtedy, gdy znaki są naprawdę losowe — długie, ale przewidywalne hasło (zdanie, wzór klawiatury) nie daje pełnej korzyści.

Krótka odpowiedź

Używaj co najmniej 16 znaków dla większości kont, 20+ dla kont finansowych lub kluczowych dla tożsamości oraz 24-32+ dla hasła głównego menedżera haseł lub innego pojedynczego punktu awarii. PassGenerate pozwala ustawić długość bezpośrednio i domyślnie proponuje 16 znaków, co pokrywa typowy przypadek; zwiększ tę wartość dla kont o wyższej stawce.

Zalecana długość według typu konta

Typ kontaSugerowana długośćDlaczego
Konto na forum lub newsletterze niskiego ryzyka12-16 znakówNiskie konsekwencje w razie złamania; nadal warto unikać trywialnego zgadywania
E-mail i przechowywanie w chmurze16-20 znakówE-mail jest często ścieżką odzyskiwania dla wszystkiego innego — złamanie tutaj rozlewa się dalej
Bankowość i usługi finansowe20-24 znakiBezpośrednie narażenie finansowe; instytucje coraz częściej wymuszają dłuższe minimum
Konta administracyjne, portfele kryptowalutowe, hasło główne menedżera haseł24-32+ znakówPojedynczy punkt awarii — złamanie tutaj może odsłonić wszystko poniżej
Zapamiętywalna fraza (gdy musisz wpisywać ją często, z pamięci)4-6 losowych słówPorównywalna lub lepsza entropia niż krótsze hasło pełne symboli, łatwiejsze do dokładnego wpisania

Dlaczego NIST odszedł od wymuszonych reguł złożoności

Starsze polityki haseł — obowiązkowa wielka litera, obowiązkowa cyfra, obowiązkowy symbol, obowiązkowa rotacja co 90 dni — miały dobre intencje, ale w praktyce przyniosły odwrotny skutek. Wymuszona złożoność popycha ludzi w stronę przewidywalnych wzorców (Lato2024!, Haslo1@), które spełniają regułę, dodając niewiele rzeczywistej entropii, a wymuszona rotacja skłania ludzi do inkrementowania cyfry (Haslo1, Haslo2) zamiast wybierania czegoś naprawdę nowego.

NIST sformalizował tę zmianę w SP 800-63B wydanie 4, opublikowanym w 2025 roku: usługi muszą dopuszczać hasła o długości co najmniej 64 znaków oraz akceptować spacje i pełny zakres znaków drukowalnych; jeśli hasło jest jedynym czynnikiem uwierzytelniania, NIST ustala teraz minimum na 15 znaków, obniżane do 8 znaków, gdy jest połączone z uwierzytelnianiem wieloskładnikowym. Wydanie 4 idzie dalej niż wcześniejsze wytyczne, wyraźnie zabraniając obowiązkowych reguł składu (wymaganych wielkich liter, cyfr, symboli), zamiast jedynie je odradzać, i nakazuje usługom sprawdzanie nowych haseł względem list haseł, które wyciekły. Rezygnuje też całkowicie z obowiązkowej okresowej rotacji — hasła powinny być zmieniane, gdy istnieje rzeczywisty dowód złamania zabezpieczeń, a nie według ustalonego kalendarza. Dźwignią bezpieczeństwa, która faktycznie działa, jest długość połączona z prawdziwą losowością, a nie lista wymaganych typów znaków.

Czy sama długość gwarantuje bezpieczeństwo?

Nie — długość pomaga tylko wtedy, gdy towarzyszy jej prawdziwa losowość. aaaaaaaaaaaaaaaaaaaa (20 znaków) jest trywialnie łatwe do odgadnięcia mimo swojej długości, a 20-znakowe zdanie zaczerpnięte ze znanej książki da się odgadnąć za pomocą ataków słownikowych opartych na popularnych frazach. Powyższe zalecenia dotyczące długości zakładają, że znaki są generowane przez kryptograficznie bezpieczny generator liczb pseudolosowych (CSPRNG), tak jak robi to PassGenerate, lub pochodzą z naprawdę losowej listy słów w przypadku fraz — a nie są dobierane tak, by były łatwe do zapamiętania, co niemal zawsze oznacza mniejszą losowość, niż się wydaje.

Praktyczny sposób zastosowania tej wiedzy

Nie musisz za każdym razem ręcznie obliczać entropii. Jako praktyczna zasada:

  1. Zapytaj, co się stanie, jeśli akurat to konto zostanie złamane — czy to irytujące, czy to katastrofa o łańcuchowych skutkach?
  2. Wybierz długość z powyższej tabeli na podstawie tej odpowiedzi.
  3. Wygeneruj hasło losowo, zamiast układać je samodzielnie — długość opłaca się tylko wtedy, gdy stoi za nią prawdziwa losowość.
  4. Dla kont, które musisz często wpisywać z pamięci, użyj losowej frazy zamiast losowego ciągu znaków — porównywalne bezpieczeństwo, wyraźnie łatwiejsze do poprawnego wpisania.

Najważniejsze wnioski

  • Długość hasła powinna skalować się w zależności od tego, co faktycznie jest stawką w razie złamania konta, a nie być jedną stałą liczbą dla wszystkiego.
  • NIST SP 800-63B faworyzuje dłuższe minima i sprawdzanie względem list wycieków ponad obowiązkowe reguły składu znaków.
  • Sama długość nie wystarczy — musi być połączona z prawdziwą losowością (generowaną przez CSPRNG lub losową listą słów), aby zapewnić bezpieczeństwo, które sugeruje.
  • 16 znaków pokrywa większość codziennych kont; przejdź do 24-32+ specjalnie dla hasła głównego menedżera haseł.

Dlaczego możesz zaufać PassGenerate

  • Hasła są generowane lokalnie w Twojej przeglądarce za pomocą interfejsu Web Crypto API.
  • Żadne hasła nie są przesyłane na serwery.
  • Wykorzystuje kryptograficznie bezpieczny generator liczb pseudolosowych (CSPRNG).
  • Stosuje nowoczesne najlepsze praktyki bezpieczeństwa zalecane przez NIST i OWASP.

Źródła

  • NIST SP 800-63B Revision 4 (2025) – Digital Identity Guidelines
  • OWASP Authentication Cheat Sheet
  • CISA Password Guidance

Podsumowanie

Nie ma jednej właściwej długości hasła — jest właściwa długość dla poziomu ryzyka każdego konta. Szesnaście znaków to rozsądne minimum dla większości kont, konta finansowe i kluczowe dla tożsamości zasługują na 20+, a wszystko, co pełni funkcję pojedynczego punktu awarii (zwłaszcza hasło główne menedżera haseł), zasługuje na 24-32 lub więcej. Nic z tego jednak nie ma znaczenia, jeśli znaki nie są naprawdę losowe — długość jest mnożnikiem, ale to losowość jest tym, co się przez nią mnoży.