Hur skapar man ett starkt lösenord?
Ett starkt lösenord är ett lösenord som en angripare inte kan gissa inom någon rimlig tid — och som du inte använder någon annanstans. Korta och förutsägbara lösenord faller först, och återanvända lösenord gör att ett dataintrång hos en tjänst öppnar dörren till andra; båda riskerna är enkla att undvika. Men ett starkt lösenord skyddar inte mot allt: det kan inte stoppa en falsk webbplats eller skadlig kod, vilket är anledningen till att de sista stegen nedan inte handlar om själva lösenordet. Den här artikeln inleder med det korta svaret och förklarar sedan hur varje steg fungerar.
Det korta svaret
- Generera lösenordet istället för att hitta på det själv: 16 tecken eller fler där webbplatsen tillåter det.
- Använd alla teckentyper som webbplatsen accepterar: stora och små bokstäver, siffror och symboler.
- Spara det i en lösenordshanterare.
- Använd det för endast ett konto.
- Aktivera tvåfaktorsautentisering eller en nyckel (passkey) där tjänsten erbjuder det, och spara återställningskoderna.
Vad som gör ett lösenord starkt
Tre egenskaper avgör detta. Längd: varje extra slumpmässigt tecken mångdubblar antalet kombinationer en angripare måste testa. Slumpmässighet: ett lösenord är bara så starkt som metoden bakom det, så tolv tecken valda av en maskin är betydligt starkare än tolv tecken som bildar ett namn och ett årtal. Och unikhet: ett lösenord som delas mellan två webbplatser är bara lika säkert som den minst säkra webbplatsen, eftersom läckta inloggningsuppgifter rutinmässigt testas mot andra tjänster.
Styrka mäts i bitar entropi, där varje bit fördubblar antalet gissningar som krävs. Ett tecken valt slumpmässigt bland 62 alternativ — latinska bokstäver a–z, A–Z och siffrorna 0–9, alla med samma sannolikhet — tillför ungefär 6 bitar, vilket innebär att 12 sådana tecken ger cirka 71 bitar och 16 ger cirka 95 bitar. Dessa siffror gäller endast när varje tecken väljs oberoende och slumpmässigt; de säger ingenting om ett lösenord som en människa hittat på. På den skala vår generator visar för genererade lösenord är 60 bitar rimligt för ett vardagskonto, 80 är starkt och 100 ligger bortom vad som i praktiken kan knäckas med råstyrka på dagens hårdvara. Detta är referenspunkter snarare än en fast standard: hur väl ett lösenord står emot i praktiken beror också på hur tjänsten lagrar det och hur attacken genomförs.
Varför vanliga knep inte fungerar
Människor väljer lösenord på förvånansvärt likartade sätt, och verktyg för lösenordsknäckning är anpassade efter just dessa vanor:
- Ett namn och ett årtal, som
Anna1994, hör till det första en angripare testar. - Teckenersättningar som
P@ssw0rdtillför knappt någonting: att byta a mot @ och o mot 0 är en standardregel i knäckningsverktyg. - Tangentbordsmönster som
qwerty123eller1q2w3e4rfinns med på de flesta listor över vanliga lösenord. - En stor bokstav i början och en siffra eller ett utropstecken i slutet är ett vanligt sätt att uppfylla komplexitetskrav, och testas därför tidigt.
- Ett enda bra lösenord med en liten variation för varje webbplats slutar skydda dig så fort en version läcker och mönstret blir uppenbart.
Den gemensamma bristen är att de följer förutsägbara mänskliga mönster. Regler som ska framtvinga komplexitet — en symbol, en siffra, nytt lösenord var 90:e dag — driver människor just mot dessa mönster. Därför avråder aktuella riktlinjer från NIST från sammansättningsregler och schemalagda byten, och rekommenderar istället att nya lösenord kontrolleras mot listor över läckta lösenord.
Lösenord du måste skriva själv: använd en lösenfras
Ett fåtal lösenord måste skrivas in utan en lösenordshanterare till hands: huvudlösenordet till hanteraren själv, inloggningen till datorn eller mobilen, och för många även det primära e-postkontot. För dessa använder du en lösenfras (passphrase) — flera slumpmässigt valda ord, inte en mening du hittat på själv. Den klassiska metoden är Diceware, och EFF tillhandahåller ordlistor framtagna för detta; använd listan EFF Long Wordlist på engelska:
- Öppna listan: den innehåller 7 776 ord, vart och ett numrerat med fem siffror från 1 till 6.
- Slå en vanlig sexsidig tärning fem gånger (eller fem tärningar samtidigt och läs av från vänster till höger) och skriv upp de fem siffrorna i den ordningen.
- Leta upp ordet med det numret.
- Upprepa tills du har sex ord.
- Behåll orden exakt som de blev, även om ett av dem upprepas eller om du hade föredragit finare ord. För att komma ihåg dem kan du skapa en inre bild eller berättelse kring dem — utan att ändra orden eller deras ordningsföljd.
Varje ord tillför ungefär 12,9 bitar, så fem ord ger cirka 65 bitar och sex ord cirka 78 bitar, och sex vanliga ord är betydligt enklare att minnas och skriva än en sträng av symboler med samma styrka. Två förutsättningar krävs för att detta ska fungera. Orden måste väljas slumpmässigt, eftersom en textrad från en låt eller ett favoritcitat redan finns i angriparnas ordlistor; av samma anledning ska du aldrig använda en fras du sett som exempel någonstans. Och frasen får inte återanvändas: en lösenfras per ställe.
Alla andra lösenord: generera dem
För de dussintals konton vars lösenord du aldrig skriver in manuellt finns det ingen anledning att hitta på något själv. Vår starka lösenordsgenerator skapar varje lösenord i din webbläsare med Web Crypto API, och det skickas aldrig till någon server. Ställ in reglaget Längd på 16 eller mer, välj de teckentyper webbplatsen tillåter och klicka på Generera; entropiuppskattningen under resultatet visar styrkan i bitar. Alternativet Utan snarlika tecken tar bort tecken som är lätta att förväxla (Il1O0o) när ett lösenord behöver läsas upp eller skrivas av från en skärm, och fältet Antal skapar en hel lista när du sätter upp flera konton samtidigt.
Vissa webbplatser begränsar fortfarande längden eller förbjuder vissa symboler. Om en webbplats avvisar resultatet stänger du bara av de teckentyper den inte tillåter och behåller längden; korta endast ner lösenordet om webbplatsen verkligen begränsar längden. Fall hur som helst inte tillbaka på ett påhittat lösenord: ett slumpmässigt lösenord på 12 tecken är fortfarande betydligt bättre än ett finurligt påhittat.
Var du ska spara lösenord
Ett unikt, slumpmässigt lösenord för varje konto sparas enklast i en lösenordshanterare: den lagrar dem, fyller i dem automatiskt och många hanterare varnar dig dessutom om något av dem dyker upp i en känd dataläcka. Då behöver du bara minnas en enda lösenfras istället för hundra lösenord. Om du föredrar att inte använda en hanterare är ett anteckningsblock på en säker plats i hemmet, utom synhåll för besökare, en mindre risk än att återanvända lösenord. Det som inte fungerar är en textfil på skrivbordet, en anteckning i en chattapp eller en klisterlapp på bildskärmen på jobbet.
En kort checklista
- 16 tecken eller fler där webbplatsen tillåter det, och aldrig färre än 12
- Genererat och inte påhittat — eller en lösenfras med sex slumpmässiga ord där du måste skriva själv
- Ett unikt lösenord för varje konto
- Tvåfaktorsautentisering överallt där det erbjuds, som en andra spärr om lösenordet skulle läcka; nycklar (passkeys) och FIDO2-säkerhetsnycklar går ännu längre eftersom de inte kan överlämnas till en falsk webbplats
- Ett nytt lösenord när det finns en anledning — en läcka, misstanke om nätfiske eller ett lösenord någon inte längre bör känna till — inte enligt ett fast schema
För att förstå varför dessa regler finns kan du läsa hur lösenord knäcks. Fler artiklar finns samlade i guiderna om lösenord.