Kekuatan kata sandi acak diukur dengan entropi dalam satuan bit. Jumlah kemungkinan adalah ukuran alfabet dipangkatkan panjang kata sandi, dan entropinya adalah logaritma basis dua dari jumlah itu.
jumlah kemungkinan = ukuran_alfabet ^ panjang
entropi (bit) = log2(ukuran_alfabet ^ panjang)
= panjang x log2(ukuran_alfabet)
# contoh: 8 karakter dari 94 karakter yang bisa diketik
# 8 x log2(94) = 8 x 6,5546 = 52,44 bitMenambah satu karakter mengalikan jumlah kemungkinan dengan ukuran alfabet. Menambah jenis karakter hanya memperbesar log2-nya sedikit. Itulah sebabnya panjang memberi tambahan entropi jauh lebih besar daripada kerumitan.
Yang ditetapkan NIST SP 800-63B-4
- Kata sandi yang dipakai sebagai faktor tunggal harus paling sedikit 15 karakter.
- Kata sandi yang dipakai sebagai bagian autentikasi berfaktor banyak harus paling sedikit 8 karakter.
- Penyedia layanan harus mengizinkan panjang paling sedikit 64 karakter, agar frasa sandi bisa dipakai.
- Penyedia layanan tidak boleh memaksakan aturan komposisi, misalnya wajib ada huruf besar dan angka.
- Penyedia layanan tidak boleh mewajibkan penggantian kata sandi secara berkala tanpa bukti kebocoran.
- Kata sandi baru dibandingkan dengan daftar larangan berisi kata sandi yang umum dipakai atau sudah bocor.