Complexe wachtwoorden die bestaan uit een combinatie van tekens en die regelmatig worden gewijzigd, zijn niet langer de beste manier om wachtwoorden te beheren. Deze informatie is gebaseerd op onlangs gepubliceerde richtlijnen van het Amerikaanse National Institute of Standards and Technology (NIST), dat richtlijnen ontwikkelt en publiceert om organisaties te helpen bij het beveiligen van informatiesystemen.

Experts en dienstverleners geven al jaren de voorkeur aan complexe wachtwoorden, die een combinatie zijn van hoofdletters, kleine letters, cijfers en symbolen. Men denkt dat wachtwoorden hierdoor moeilijker te raden of te kraken zijn via brute-force-aanvallen.
Moeilijke wachtwoorden werken echter averechts en verzwakken de beveiliging zelfs. Door ingewikkelde wachtwoorden ontwikkelen gebruikers slechte gewoontes, zoals het kiezen van simpele wachtwoorden of het hergebruiken van oude wachtwoorden.
In de nieuwste richtlijnen van NIST wordt aangeraden om langere wachtwoorden te gebruiken in plaats van complexe wachtwoorden.
De eerste reden is dat gebruikers vaak moeite hebben met het onthouden van complexe wachtwoorden. Hierdoor gebruiken ze wachtwoorden die gebaseerd zijn op regels die makkelijk te raden zijn of gebruiken ze hetzelfde wachtwoord voor meerdere websites. Dit wordt nog eens verergerd door het feit dat veel organisaties van u verlangen dat u uw wachtwoord elke 60 tot 90 dagen wijzigt. NIST raadt dit niet meer aan.
De sterkte van een wachtwoord wordt vaak gemeten aan de hand van de entropie: het aantal mogelijke combinaties dat kan worden gemaakt met de tekens in het wachtwoord. Hoe hoger het aantal combinaties, hoe moeilijker het wachtwoord te kraken is door middel van brute force-aanvallen of raden.
Lengte speelt een veel grotere rol in het aantal mogelijke combinaties dan complexiteit. Een langer wachtwoord met meer tekens heeft exponentieel meer mogelijke combinaties.
De tweede reden is dat lange wachtwoorden met veel eenvoudige woorden gemakkelijker te onthouden zijn. Hierdoor vermijden gebruikers onveilige gewoontes, zoals het opschrijven of hergebruiken van wachtwoorden.
Bovendien zijn lange wachtwoorden, vanwege het grote aantal mogelijke combinaties, moeilijker te kraken voor complexe algoritmen dan korte, complexe wachtwoorden.
Als u bijvoorbeeld uw wachtwoord van 4 naar 6 cijfers wijzigt, stijgt het aantal mogelijke combinaties van 10.000 naar 1.000.000.
NIST raadt gebruikers aan om wachtwoorden te maken die maximaal 64 tekens lang zijn. In dat geval zal een wachtwoord dat alleen uit kleine letters en woorden bestaat, bijzonder moeilijk te kraken zijn. Als het bovendien hoofdletters en symbolen bevat, zal het kraken van het wachtwoord wiskundig gezien vrijwel onmogelijk zijn.