Złożone hasła, składające się z kombinacji znaków i wymagające częstej zmiany, nie są już najlepszą praktyką zarządzania hasłami. Informacje te opierają się na niedawno opublikowanych wytycznych amerykańskiego Narodowego Instytutu Norm i Technologii (NIST), który opracowuje i wydaje wskazówki mające na celu pomóc organizacjom chronić systemy informatyczne.

Od lat eksperci i dostawcy usług preferują skomplikowane hasła, łączące wielkie i małe litery, cyfry i symbole, ponieważ uważa się, że utrudniają one odgadnięcie hasła lub jego złamanie za pomocą ataków siłowych.
Jednak skomplikowane hasła są mało skuteczne i osłabiają bezpieczeństwo. Skomplikowane hasła sprawiają, że użytkownicy wyrabiają sobie złe nawyki, np. wybierają proste hasła lub używają starych haseł.
W swoich najnowszych wytycznych NIST zachęca do stosowania dłuższych haseł zamiast złożonych.
Pierwszym powodem jest to, że użytkownicy często mają trudności z zapamiętaniem skomplikowanych haseł, co sprawia, że korzystają z haseł opartych na łatwych do odgadnięcia zasadach lub używają tego samego hasła w wielu witrynach. Sytuację pogarsza fakt, że wiele organizacji wymaga zmiany hasła co 60–90 dni. NIST nie zaleca już tego.
Siłę hasła często mierzy się entropią, czyli liczbą możliwych kombinacji, jakie można utworzyć przy użyciu znaków zawartych w haśle. Im większa liczba kombinacji, tym trudniej złamać hasło metodą siłową lub zgadywania.
Długość ma o wiele większe znaczenie, jeśli chodzi o liczbę możliwych kombinacji, niż złożoność. Dłuższe hasło składające się z większej liczby znaków ma wykładniczo więcej możliwych kombinacji.
Drugim powodem jest to, że długie hasła składające się z wielu prostych słów są łatwiejsze do zapamiętania, co zapewnia, że użytkownicy nie będą uciekać się do niebezpiecznych praktyk, takich jak zapisywanie haseł lub ich ponowne używanie.
Ponadto długie hasła, ze względu na dużą liczbę możliwych kombinacji, są trudniejsze do złamania przez złożone algorytmy niż hasła krótkie i złożone.
Na przykład zmiana hasła składającego się z 4 cyfr na 6 cyfr zwiększa liczbę możliwych kombinacji z 10 000 do 1 000 000.
NIST zaleca użytkownikom tworzenie haseł o długości maksymalnie 64 znaków. W takim przypadku hasło składające się wyłącznie z małych liter i słów będzie niezwykle trudne do złamania, a jeśli zawiera wielkie litery i symbole, złamanie hasła będzie praktycznie niemożliwe.