Hvordan lage et sterkt passord?

Et sterkt passord er et passord som en angriper ikke kan gjette innen rimelig tid — og som du ikke har brukt noe annet sted. Korte og forutsigbare passord er de som blir gjettet, og et gjenbrukt passord blir prøvd på andre tjenester etter en lekkasje; begge svakhetene er enkle å unngå. Et sterkt passord beskytter ikke mot alt: det vil ikke stoppe en phishing-side eller skadelig programvare, og det er grunnen til at de siste trinnene nedenfor ikke handler om selve passordet. Denne artikkelen gir det korte svaret først og forklarer deretter hvorfor hvert trinn fungerer.

Det korte svaret

  1. Generer passordet i stedet for å finne det på selv: 16 tegn eller mer, overalt der nettstedet tillater det.
  2. Bruk alle typer tegn nettstedet godtar: store og små bokstaver, sifre og symboler.
  3. Lagre det i en passordbehandler.
  4. Bruk det til kun én konto.
  5. Slå på tofaktorautentisering, eller en passnøkkel (passkey) der tjenesten tilbyr det, og ta vare på gjenopprettingskodene.

Hva som gjør et passord sterkt

Tre egenskaper avgjør dette. Lengde: hvert ekstra tilfeldige tegn mangedobler antallet kombinasjoner en angriper må prøve. Tilfeldighet: et passord er bare så sterkt som prosessen som skapte det, så tolv tegn valgt av en maskin er langt sterkere enn tolv tegn som staver et navn og et årstall. Unikhet: et passord brukt på to nettsteder er bare like trygt som det svakeste nettstedet, fordi passord lekket fra én tjeneste rutinemessig testes på alle andre.

Styrke måles i biter med entropi, og hver bit dobler antallet nødvendige gjett. Et tegn valgt tilfeldig blant 62 muligheter — de latinske bokstavene a–z og A–Z samt sifrene 0–9, alle like sannsynlige — tilfører omtrent 6 biter, så 12 slike tegn gir rundt 71 biter og 16 gir rundt 95. Disse tallene gjelder bare når hvert tegn velges uavhengig og tilfeldig; de sier ingenting om et passord en person har funnet på. På skalaen generatoren vår viser for passordene den oppretter, er 60 biter rimelig for en hverdagskonto, 80 er sterkt, og 100 er utenfor den praktiske rekkevidden for råkraftangrep (brute force) med dagens maskinvare. Dette er referansepunkter snarere enn en fast standard: hvor mye et passord tåler i praksis avhenger også av hvordan tjenesten lagrer det og hvordan det angripes.

Hvorfor de vanlige triksene ikke fungerer

Folk velger passord på bemerkelsesverdig like måter, og verktøy for passordknekking er bygget opp rundt disse vanene:

Den felles svakheten er at de følger forutsigbare mønstre i menneskelige valg. Regler ment å tvinge frem kompleksitet — et symbol, et siffer, et nytt passord hver 90. dag — dytter folk direkte mot akkurat disse mønstrene. Derfor anbefaler gjeldende retningslinjer fra NIST at tjenester ikke bør pålegge strenge sammensetningsregler eller regelmessige endringer, men heller sjekke nye passord mot lister over lekkede passord.

Et passord du må skrive inn selv: bruk en passfrase

Noen få passord må skrives inn uten en passordbehandler for hånden: hovedpassordet til selve behandleren, innloggingen på datamaskinen eller telefonen din, og for mange passordet til den primære e-postkontoen. Til disse bør du bruke en passfrase (passphrase) — flere ord valgt helt tilfeldig, ikke en setning du har funnet på selv. Den klassiske metoden er Diceware, og EFF publiserer ordlister laget for dette; bruk den som heter EFF Long Wordlist, på engelsk:

  1. Åpne listen: den har 7 776 ord, hvert nummerert med fem sifre fra 1 til 6.
  2. Kast en vanlig sekssidig terning fem ganger, eller fem terninger samtidig og les dem fra venstre mot høyre, og skriv ned de fem sifrene i den rekkefølgen.
  3. Finn ordet som har det nummeret.
  4. Gjenta til du har seks ord.
  5. Behold ordene nøyaktig slik de ble trukket, selv om ett av dem gjentar seg eller du heller ville valgt penere ord. For å huske dem, lag et bilde eller en historie rundt dem — uten å endre på ordene eller rekkefølgen.

Hvert ord tilfører omtrent 12,9 biter, så fem ord gir omtrent 65 biter og seks omtrent 78, og seks vanlige ord er langt enklere å huske og skrive inn enn en rekke symboler med samme styrke. To forutsetninger må oppfylles. Ordene må velges helt tilfeldig, for en sangtekst eller et favorittsitat finnes allerede i angripernes ordbøker; av samme grunn må du aldri bruke en frase du har sett som et eksempel noe sted. Og frasen må ikke gjenbrukes: én passfrase, ett sted.

Alle andre passord: generer dem

For de titalls kontoene der du aldri skriver inn passordet for hånd, er det ingen grunn til å finne på noe selv. Vår sterke passordgenerator lager hvert passord i nettleseren din med Web Crypto API, og det sendes aldri til en server. Sett Lengde til 16 eller mer, velg tegnklassene nettstedet godtar, og trykk på Generer; entropianslaget under resultatet viser styrken i biter. Uten tvetydige fjerner tegnene som er lett å forveksle (Il1O0o) når et passord må leses høyt eller skrives av fra en skjerm, og Antall produserer en hel liste når du oppretter flere kontoer samtidig.

Enkelte nettsteder setter fortsatt en grense for lengden eller forbyr visse symboler. Hvis et nettsted avviser passordet, slår du bare av symboltypene som er forbudt og beholder lengden; forkort passordet bare når nettstedet faktisk begrenser det. Uansett bør du ikke falle tilbake på et egenoppfunnet passord: et tilfeldig passord på 12 tegn er fortsatt langt bedre enn et smart påfunnet passord.

Hvor du bør oppbevare passord

Et unikt, tilfeldig passord for hver konto er enklest å oppbevare i en passordbehandler: den lagrer dem, fyller dem ut automatisk, og mange behandlere varsler deg også når et av passordene dukker opp i en kjent datalekkasje. Da trenger du bare å huske én passfrase i stedet for hundre passord. Hvis du helst ikke vil bruke en behandler, er en notatbok lagret på et trygt sted hjemme, utilgjengelig for gjester, en mindre risiko enn å gjenbruke passord. Det som ikke fungerer, er en tekstfil på skrivebordet, et notat i en meldingsapp eller en gul lapp på skjermen på jobb.

En kort sjekkliste

For å forstå hvorfor disse reglene eksisterer, les hvordan passord knekkes. Flere artikler er samlet i veiledningene om passord.