Birden fazla karakterden oluşan ve sık sık değiştirilen karmaşık parolalar artık en iyi parola yönetimi uygulaması değil. Bu bilgiler, kuruluşların bilgi sistemlerini korumasına yardımcı olmak için kılavuz geliştiren ve yayınlayan ABD Ulusal Standartlar ve Teknoloji Enstitüsü'nün (NIST) yeni yayınladığı kılavuza dayanmaktadır.

Yıllardır uzmanlar ve servis sağlayıcılar, büyük ve küçük harfleri, rakamları ve sembolleri bir araya getiren karmaşık parolaları tercih ediyor çünkü bunların, parolaların tahmin edilmesini veya kaba kuvvet saldırılarıyla kırılmasını zorlaştırdığına inanıyorlar.
Ancak karmaşık parolalar verimsizdir ve aslında güvenliği zayıflatır. Karmaşık parolalar, kullanıcıların basit parolalar seçme veya eski parolaları tekrar kullanma gibi kötü alışkanlıklar edinmesine neden olur.
NIST, son yönergelerinde karmaşık parolalar yerine daha uzun parolaların kullanılmasını teşvik ediyor.
Birinci neden, kullanıcıların karmaşık şifreleri hatırlamakta zorluk çekmeleri, bu nedenle kolay tahmin edilebilir kurallara dayalı şifreler kullanmaları veya birden fazla web sitesi için aynı şifreyi kullanmalarıdır. Bu durum, birçok kuruluşun şifrenizi her 60 ila 90 günde bir değiştirmenizi gerektirmesi gerçeğiyle daha da kötüleşiyor. NIST artık bunu önermiyor.
Parola gücü genellikle paroladaki karakterler kullanılarak oluşturulabilecek olası kombinasyonların sayısı olan entropi ile ölçülür. Kombinasyon sayısı ne kadar fazla olursa, şifrenin kaba kuvvet saldırıları veya tahmin yoluyla kırılması da o kadar zorlaşır.
Uzunluk, olası kombinasyonların sayısında karmaşıklıktan çok daha büyük bir rol oynar. Daha fazla karaktere sahip daha uzun bir parolanın olası kombinasyonları kat kat daha fazladır.
İkinci neden ise, çok sayıda basit kelimeden oluşan uzun parolaların hatırlanmasının daha kolay olması, böylece kullanıcıların parolalarını yazmak veya tekrar kullanmak gibi güvenli olmayan yöntemlere başvurmasının önüne geçilmesidir.
Ayrıca, uzun parolalar, olası kombinasyonların sayısının çokluğu nedeniyle, kısa ve karmaşık parolalara göre karmaşık algoritmalar tarafından kırılması daha zordur.
Örneğin, 4 haneli bir şifreyi 6 haneli hale getirmek, olası kombinasyon sayısını 10.000'den 1.000.000'e çıkarır.
NIST, kullanıcıların en fazla 64 karakter uzunluğunda parolalar oluşturmasını öneriyor. Bu durumda, sadece küçük harf ve kelimelerden oluşan bir şifrenin kırılması son derece zor olacak, eğer büyük harf ve sembollerden oluşuyorsa şifrenin kırılması matematiksel olarak imkânsıza yaklaşacaktır.