Questo approccio potrebbe ridurre la tua sicurezza generale in alcuni casi, non migliorarlo.
La sicurezza delle informazioni consiste di tre attributi: Riservatezza, integrità e disponibilità (la triade della CIA ). Concentrandoti esclusivamente su uno, puoi facilmente trascurare l'importanza degli altri.
La riservatezza delle password viene raggiunta attraverso i principi di entropia: quanto è "inaffidabile" la tua password? Questo è comunemente misurato dalla dimensione dello spazio indovinare forza bruta, espresso in termini di poteri di 2 o bit. Un attaccante di forza bruta ha solo tanta capacità di indovinare; selezionando una password più lunga per aumentare questa entropia, è possibile superare qualsiasi capacità nota o prevista da indovinare. Ottenere l'entropia di oltre 80 bit (o scegliere il tuo valore) metterà la password fuori dalla portata degli attori dello stato nazione. Indipendentemente dalla descrizione eccessivamente semplificata di cui sopra, il punto è che andare al di sopra e al di là di qualsiasi "fuori portata" non aumenta in modo significativo la sicurezza. Inoltre, non è rilevante per la sicurezza se si raggiunge l'entropia desiderata utilizzando 10 caratteri Unicode o 17 caratteri ASCII.
Disponibilità significa "posso accedere ai miei dati quando ne ho bisogno?" Se si utilizzano set di caratteri Unicode completi, si rischia di eseguire il controllo di vari siti che non supportano Unicode, o di browser o sistemi operativi che implementano Unicode in modo non corretto o siti che convertono in modo invisibile Unicode in ASCII sotto le copertine. La confusione che ne deriva aumenta il rischio di limitare il tuo futuro accesso ai dati. Ciò rappresenta un potenziale calo nella disponibilità futura.
In generale, la probabilità che un hacker attacchi bruta forzando la tua password a 80 bit non è tanto alta quanto la probabilità di incontrare un sito mal codificato che non gestisce correttamente Unicode. Pertanto la tua sicurezza complessiva potrebbe essere diminuita invece di aumentare.
Naturalmente, molti siti hanno una lunghezza della password e altre restrizioni che limitano drasticamente anche l'entropia delle tue password. In questi casi, l'utilizzo dell'intero set Unicode può aumentare l'entropia delle tue password, supponendo che non abbiano altri difetti nascosti. Quindi su quei siti, potresti migliorare la tua sicurezza; ma è praticamente impossibile sapere dall'esterno se un sito gestisce correttamente i dati della password.