Kata laluan kompleks yang menggunakan gabungan aksara dan menukarnya dengan kerap bukan lagi amalan pengurusan kata laluan terbaik. Maklumat ini berdasarkan panduan yang baru diterbitkan daripada Institut Piawaian dan Teknologi Kebangsaan (NIST) AS, yang membangunkan dan mengeluarkan panduan untuk membantu organisasi melindungi sistem maklumat.

Selama bertahun-tahun, kata laluan yang kompleks, menggabungkan huruf besar dan huruf kecil, nombor dan simbol, telah digemari oleh pakar dan penyedia perkhidmatan kerana ia dipercayai menjadikan kata laluan lebih sukar untuk diteka atau dipecahkan melalui serangan kekerasan.
Walau bagaimanapun, kata laluan yang kompleks adalah tidak produktif dan sebenarnya melemahkan keselamatan. Kata laluan yang kompleks menyebabkan pengguna membina tabiat buruk seperti memilih kata laluan mudah atau menggunakan semula kata laluan lama.
Dalam garis panduan terbaharunya, NIST telah menggalakkan penggunaan kata laluan yang lebih panjang dan bukannya kata laluan yang kompleks.
Sebab pertama adalah kerana pengguna sering mengalami kesukaran mengingati kata laluan yang kompleks, menyebabkan mereka menggunakan kata laluan berdasarkan peraturan yang mudah diteka atau menggunakan kata laluan yang sama untuk berbilang tapak web. Ini diburukkan lagi oleh fakta bahawa banyak organisasi memerlukan anda menukar kata laluan anda setiap 60 hingga 90 hari. NIST tidak lagi mengesyorkan ini.
Kekuatan kata laluan sering diukur dengan entropi, bilangan kombinasi yang mungkin boleh dibuat menggunakan aksara dalam kata laluan. Semakin tinggi bilangan kombinasi, semakin sukar kata laluan untuk memecahkan menggunakan serangan kekerasan atau meneka.
Panjang memainkan peranan yang lebih besar dalam bilangan kombinasi yang mungkin daripada kerumitan. Kata laluan yang lebih panjang dengan lebih banyak aksara mempunyai lebih banyak kemungkinan kombinasi yang eksponen.
Sebab kedua ialah kata laluan yang panjang dengan banyak perkataan mudah lebih mudah diingati, memastikan pengguna tidak menggunakan amalan tidak selamat seperti menulis kata laluan atau menggunakannya semula.
Selain itu, kata laluan yang panjang, disebabkan banyaknya kemungkinan kombinasi, adalah lebih sukar untuk algoritma yang kompleks untuk dipecahkan daripada kata laluan yang pendek dan kompleks.
Sebagai contoh, menukar kata laluan daripada 4 digit kepada 6 digit meningkatkan bilangan kombinasi yang mungkin daripada 10,000 kepada 1,000,000.
NIST mengesyorkan agar pengguna membuat kata laluan yang panjangnya sehingga 64 aksara. Dalam kes itu, kata laluan yang hanya menggunakan huruf kecil dan perkataan akan menjadi sangat sukar untuk dipecahkan, dan jika ia termasuk huruf besar dan simbol, memecahkan kata laluan akan hampir mustahil secara matematik.