Cyber Security Academy · Lektion

Lösenordsstyrka och lösenordspolicyer

Förstå vad som gör ett lösenord starkt och hur lösenordspolicyer minskar risken.

Lektion 1 av 413 steg

Lösenordsstyrka och lösenordspolicyer är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 1 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Varför lösenord fortfarande är viktiga

Trots ökningen av MFA och lösenordsfri autentisering är lösenord fortfarande den vanligaste autentiseringsfaktorn. Ett svagt lösenord är den vanligaste vägen till initial åtkomst vid dataintrång.

Vad gör ett lösenord starkt?

Starka lösenord har:

  • Längd — 16 eller fler tecken ökar entropin avsevärt
  • Komplexitet — en blandning av versaler, gemener, siffror och symboler
  • Oförutsägbarhet — inga ord från ordlistor, tangentbordsmönster eller personuppgifter
  • Unikhet — ett unikt lösenord för varje konto

Lösenordsentropi

Entropi mäter oförutsägbarhet i bitar. Ett lösenord som använder 94 skrivbara ASCII-tecken bidrar med cirka 6,5 bitar per tecken. Ett lösenord på 16 tecken har cirka 104 bitars entropi — i praktiken omöjligt att knäcka med brute force.

Längd slår komplexitet: "correcthorsebatterystaple" > "P@ss1".

Vanliga lösenordsmisstag

Angripare vet att användare väljer:

  • Ord från ordlistor med enkla ersättningar (p@ssw0rd)
  • Personuppgifter (födelsedatum, husdjurets namn)
  • Tangentbordsmönster (qwerty, 123456)
  • Företagsnamn + årtal
  • Samma lösenord överallt

Lösenordspolicyer

Effektiva lösenordspolicyer (enligt NIST SP 800-63B):

  • Minst 8 tecken (12 eller fler rekommenderas)
  • Kontroll mot listor över kända läckta lösenord
  • Kräv INTE obligatoriskt byte med täta intervall (det uppmuntrar till svaga lösenord)
  • Kräv INTE godtyckliga komplexitetsregler som användare försöker kringgå
  • Tillåt inklistring för att möjliggöra användning av lösenordshanterare

Lösenordshanterare

En lösenordshanterare genererar och lagrar unika, starka lösenord för varje konto bakom ett enda huvudlösenord. Det eliminerar återanvändning av lösenord — den grundläggande orsaken till credential stuffing.

Populära alternativ: Bitwarden (öppen källkod), 1Password, KeePass, Dashlane.

Lösenfraser

En lösenfras — fyra eller fler slumpmässiga ord — kombinerar god memorering med hög entropi. "TrafficLampFrogBridge" är säkrare än "T!@#k7" och mycket enklare att komma ihåg och skriva.

Företagspolicyer för lösenord

För företagsmiljöer:

  • Tvinga fram en minsta längd via Group Policy / IdP
  • Blockera vanliga lösenord (lista över de 100 000 vanligaste)
  • Aktivera MFA för alla konton
  • Övervaka loggar efter mönster för password spray och brute force
  • Använd LAPS för rotation av lokala administratörslösenord

Kontrollera lösenord mot databaser över dataintrång

HaveIBeenPwned (HIBP), som drivs av Troy Hunt, innehåller miljarder stulna autentiseringsuppgifter. Organisationer kan använda HIBP API för att blockera lösenord som förekommer i kända dataintrång.

Användare kan kontrollera sin e-postadress på haveibeenpwned.com.

Biometri jämfört med lösenord

Biometri (fingeravtryck, ansikte) är bekvämt men har begränsningar: den kan inte ändras om den komprometteras. Biometri används bäst som en andra faktor tillsammans med ett starkt lösenord, inte som ersättning för det.

Framtiden: lösenordsfri autentisering

Passkeys (FIDO2/WebAuthn) ersätter lösenord med kryptografiska nyckelpar. Den privata nyckeln lämnar aldrig enheten. Tekniken är motståndskraftig mot nätfiske genom sin konstruktion — det finns inget lösenord att stjäla. Den används av Apple, Google och Microsoft.

Snabbtest: lösenordsstyrka

Vilken åtgärd rekommenderas enligt NIST SP 800-63B för att förbättra lösenordssäkerheten?

Lektionens sammanfattning

Starka lösenord bygger mer på längd och unikhet än på regler för komplexa tecken. Lösenordshanterare löser problemet med återanvändning. NIST:s riktlinjer rekommenderar kontroll mot databaser över dataintrång i stället för att tvinga fram täta lösenordsbyten. Passkeys (FIDO2) är framtidens nätfiskeresistenta autentisering.

Gratis att börja

Lär dig Cyber Security Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
76
Lektioner
303

Vanliga frågor

Är lektionen ”Lösenordsstyrka och lösenordspolicyer” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Lösenordsstyrka och lösenordspolicyer”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Lösenordsstyrka och lösenordspolicyer”?

Förstå vad som gör ett lösenord starkt och hur lösenordspolicyer minskar risken. Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?

Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.

Hur lång tid tar lektionen ”Lösenordsstyrka och lösenordspolicyer”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?

Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Lösenordsstyrka och lösenordspolicyer
  2. Lösenordshashning: bcrypt, Argon2, PBKDF2
  3. Multifaktorautentisering
  4. Credential stuffing och lösenordssprejning
← Tillbaka till Cyber Security Academy