Opråb fra kendt softwareudvikler: Drop de håbløse krav til adgangskoder - giver ingen mening længere

Mange onlinetjenesters krav til brugernes adgangskoder giver ingen mening, lyder opråbet fra den kendte softwareudvikler Jeff Atwood, der står bag Stack Overflow.

Artikel top billede

(Foto: PC World)

"På grund af cloud computing og GPU password hash cracking er en hvilken som helst adgangskode på otte tegn eller mindre i dag faretruende tæt på slet ikke at være en adgangskode."

Sådan lyder opråbet fra Jeff Atwood, der er softwareudvikler, iværksætter og ikke mindst medstifter af det populære programmør-website Stack Overflow, i et blogindlæg.

Her argumenterer han for, hvorfor mange af de krav til adgangskoder, forskellige internet-tjenester anvender i dag, ikke giver ret meget mening.

Det gælder eksempelvis regler om, at der skal være tal eller symboler i adgangskoden.

Den type regler frustrerer mange brugere, der derfor forsøger at omgå reglerne eller forsimple adgangskoden, så den lever op til reglerne.

Værre er det, at analyser af de mest populære adgangskoder på internettet viser, at reglerne alligevel ikke vil have den ønskede effekt - som jo er at skabe mere unikke og sikre adgangskoder.

Læs også: Her er de 25 mest populære adgangskoder: Dem må du aldrig vælge

Jeff Atwood slår til gengæld et slag for, at den vigtigste regel af alle bør være, at adgangskoden skal være længere, end det i dag typisk er tilfældet.

Konkret mener han, at en almindelige brugers adgangskode bør være på minumum 10 tegn, mens en bruger, der eksempelvis har administrator-rettigheder, bør have adgangskoder på 15 tegn eller mere.

Sådan får vi bedre adgangskoder

Eksempelvis viser det sig via analyser af de 25 mest almindelige adgangskoder, at kun fem af de 25 på listen er på 10 tegn eller mere.

"...så hvis vi kræver adgangskoder på 10 tegn, har vi allerede reduceret vores eksponering blandt de mest almindelige adgangskoder med 80 procent."

Jeff Atwood foreslår samtidig, at man ganske enkelt begynder at stille krav om, at brugerne ikke må vælge en adgangskode, der er på listen over de mest almindelige adgangskoder.

"Der er ingen tvivl om, at en hacker vil prøve disse almindelige adgangskoder i et forsøg på at hacke - og det er chokerende, hvor lang du kan komme med blot at begrænse dig til de 1.000 mest almindelige adgangskoder," skriver Jeff Atwood.

Samtidig mener Stack Overflow-stifteren, at man helt banalt skal afvise adgangskoder, der er identiske med brugernavnet eller brugerens email-adresse.

Måleværktøjer dur ikke

Det er ikke først gang, at webtjenesternes krav til adgangskoder bliver kritiseret.

Der har også tidligere været kritik af de måleværktøjer, de forskellige tjenester anvender til at fortælle dig, om din nye adgangskode er for svag, acceptabel eller ligefrem stærk.

Forskere fra Concordia University i Canada udførte sidste år et interessant studie af måleværktøjerne ved at sende millioner af ikke specielt gode adgangskoder igennem de værktøjer, som blandt andre Google, Yahoo!, Dropbox, Twitter og Skype gør brug af.

"Udfaldet viste sig at være meget inkonsekvent. Det, der var stærkt på én webside, var svagt på en anden," lød konklusionen.

"Disse svagheder og inkonvensen kan forvirre brugerne, når de skal vælge et stærkere password og derfor mindske formålet med disse måleværktøjer."

Læs mere om den undersøgelse her.

Læs også:

Her er de 25 mest populære adgangskoder: Dem må du aldrig vælge

Brugernavn og adgangskode er ikke længere nok: Nu hitter flerfaktor-login

Derfor kan din 'stærke' adgangskode være totalt usikker - også selv om du får noget andet at vide

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | Online

Connected sikkerhed: Sådan samles netværk, drift og sikkerhed i én platform

Få indblik i, hvordan NaaS og SOC samler netværk og sikkerhed i én platform. Hør Semler Group dele erfaringer med hurtigere trusselsrespons, færre leverandører og mindre kompleks drift. Deltag og se, hvordan moderne sikkerhedsdrift skalerer i...

Infrastruktur | Frederiksberg

Roundtable: Suverænitet, risk management og resiliens i en urolig verden

Digital suverænitet er rykket fra politisk debat til konkret risikostyring.På dette eksklusive dinner roundtable samler Computerworld, T-Systems og Palo Alto Networks 12-15 ledende it- og sikkerhedsbeslutningstagere til en fortrolig samtale om...

Se alle vores events inden for it

Netcompany A/S

Operations Engineer til drift af Infrastruktur

Københavnsområdet

Forsvarsministeriets Materiel- og Indkøbsstyrelse

IT-specialister til WAN, Routing og Switching

Nordjylland

Banedanmark

Contract Manager

Københavnsområdet

TV2

iOS udvikler til TV 2 Teknologi

Københavnsområdet

Navnenyt fra it-Danmark

Mohamed El Haddaoui, er pr. 7. april 2026 ansat hos Dafolo A/S som IT-systemudvikler. Han skal især beskæftige sig med udviklingsopgaver relateret til Brugerklubben SBSYS. Han er nyuddannet datamatiker og har erfaring med udvikling af REST API'er og integreret databaser. Nyt job

Mohamed El Haddaoui

Dafolo A/S

IFS Danmark A/S har pr. 1. juni 2026 ansat Lasse Hounsgaard som AI Account Executive. Lasse skal især beskæftige sig med udrulning af IFS.ai Logistics i Norden. Lasse kommer fra en stilling som Manufacturing Account Executive hos Autodesk ApS. Lasse er uddannet cand.merc. i International Virksomhedsøkonomi. Lasse har tidligere beskæftiget sig med digitalisering af danske og nordiske virksomheder. Nyt job

Lasse Hounsgaard

IFS Danmark A/S

Guardsix har pr. 1. maj 2026 ansat Louise Sara Baunsgaard som Global Marketing & Communications Director. Hun skal især beskæftige sig med at positionere virksomheden som et europæisk alternativ i en tid, hvor cybersikkerhed i høj grad handler om geopolitik. Hun kommer fra en stilling som Co-Founder og CMO hos Get BOB. Hun er uddannet Ba.ling.merc fra CBS og har desuden en Mini MBA i marketing. Hun har tidligere beskæftiget sig med marketing og kommunikation i ledende nordiske roller hos bl.a. Meta og Nets. Nyt job
Pinksky ApS har pr. 1. maj 2026 ansat Jeppe Spanggaard, 29 år,  som Rådgivende konsulent, Partner. Han skal især beskæftige sig med Digitalisering med Microsoft-platformen. Han kommer fra en stilling som Microsoft 365 & SharePoint Specialist hos Evobis ApS. Nyt job

Jeppe Spanggaard

Pinksky ApS