Сложные пароли, состоящие из комбинации символов и часто меняющиеся, больше не являются лучшей практикой управления паролями. Эта информация основана на недавно опубликованном руководстве Национального института стандартов и технологий США (NIST), который разрабатывает и выпускает рекомендации, помогающие организациям защищать информационные системы.

На протяжении многих лет эксперты и поставщики услуг отдавали предпочтение сложным паролям, сочетающим заглавные и строчные буквы, цифры и символы, поскольку считалось, что они затрудняют угадывание или взлом паролей методом подбора.
Однако сложные пароли контрпродуктивны и на самом деле ослабляют безопасность. Сложные пароли приводят к формированию у пользователей вредных привычек, таких как выбор простых паролей или повторное использование старых паролей.
В своих последних рекомендациях NIST рекомендует использовать более длинные пароли вместо сложных.
Первая причина заключается в том, что пользователи часто испытывают трудности с запоминанием сложных паролей, что заставляет их использовать пароли, основанные на легко угадываемых правилах, или использовать один и тот же пароль для нескольких веб-сайтов. Ситуация усугубляется тем фактом, что многие организации требуют менять пароль каждые 60–90 дней. NIST больше не рекомендует этого делать.
Надежность пароля часто измеряется энтропией — числом возможных комбинаций, которые можно создать с использованием символов пароля. Чем больше количество комбинаций, тем сложнее взломать пароль методом подбора или угадывания.
Длина играет гораздо большую роль в количестве возможных комбинаций, чем сложность. Более длинный пароль с большим количеством символов имеет экспоненциально больше возможных комбинаций.
Вторая причина заключается в том, что длинные пароли, состоящие из множества простых слов, легче запомнить, что гарантирует, что пользователи не будут прибегать к небезопасным методам, таким как записывание паролей или их повторное использование.
Кроме того, длинные пароли, ввиду большого количества возможных комбинаций, сложнее поддаются взлому с помощью сложных алгоритмов, чем короткие сложные пароли.
Например, изменение пароля с 4 на 6 цифр увеличивает количество возможных комбинаций с 10 000 до 1 000 000.
NIST рекомендует пользователям создавать пароли длиной до 64 символов. В этом случае пароль, состоящий только из строчных букв и слов, будет крайне сложно взломать, а если он включает в себя заглавные буквы и символы, то взлом пароля будет практически математически невозможен.