ตอนนี้การตั้งค่าความยาวรหัสผ่านสูงสุดน้อยกว่า 128 ตัวอักษรนั้นไม่ได้รับการสนับสนุนจาก OWASP Authentication Cheat Sheet
รหัสผ่านที่ยาวขึ้นจะให้ตัวละครผสมกันมากขึ้นและทำให้ผู้โจมตีเดาได้ยากขึ้น
แอปพลิเคชั่นควรมีความยาวต่ำสุดของรหัสผ่าน รหัสผ่านที่สั้นกว่า 10 ตัวจะถือว่าอ่อนแอ ([1]) ในขณะที่การบังคับใช้ความยาวขั้นต่ำอาจทำให้เกิดปัญหากับการจำรหัสผ่านในผู้ใช้บางคนแอปพลิเคชันควรส่งเสริมให้พวกเขาตั้งข้อความรหัสผ่าน (ประโยคหรือการรวมกันของคำ) ที่อาจยาวกว่ารหัสผ่านทั่วไป
ไม่ควรตั้งค่าความยาวรหัสผ่านสูงสุดไว้ต่ำเกินไปเพราะจะป้องกันไม่ให้ผู้ใช้สร้างข้อความรหัสผ่าน ความยาวสูงสุดปกติคือ 128 อักขระ ข้อความรหัสผ่านที่สั้นกว่า 20 ตัวอักษรมักจะถือว่าอ่อนแอถ้ามันประกอบด้วยตัวอักษรละตินตัวพิมพ์เล็กเท่านั้น ตัวละครทุกตัวมีค่า !!
ตรวจสอบให้แน่ใจว่าอักขระทุกตัวที่ผู้ใช้พิมพ์นั้นรวมอยู่ในรหัสผ่านจริง ๆ เราได้เห็นระบบที่ตัดทอนรหัสผ่านที่ความยาวสั้นกว่าที่ผู้ใช้ระบุ (เช่นตัดทอนที่ 15 ตัวอักษรเมื่อป้อน 20) ซึ่งมักจะจัดการโดยการตั้งค่าความยาวของฟิลด์ป้อนรหัสผ่านทั้งหมดให้มีความยาวเท่ากับรหัสผ่านความยาวสูงสุด นี่เป็นสิ่งสำคัญอย่างยิ่งหากความยาวรหัสผ่านสูงสุดของคุณสั้นเช่น 20-30 อักขระ