Este enfoque podría reducir su seguridad general en ciertos casos, no mejorarla.
La seguridad de la información consta de tres atributos: Confidencialidad, integridad y disponibilidad (la tríada de la CIA ). Al centrarse exclusivamente en uno, puede pasar por alto fácilmente la importancia de los demás.
La confidencialidad de las contraseñas se logra a través de los principios de la entropía: ¿qué tan 'impensable' es su contraseña? Esto se mide comúnmente por el tamaño del espacio de adivinación de fuerza bruta, expresado en términos de potencias de 2 o bits. Un atacante de fuerza bruta solo tiene tanta capacidad para adivinar; Al seleccionar una contraseña más larga para aumentar esta entropía, puede exceder cualquier capacidad conocida o prevista para adivinar. Obtener la entropía de más de 80 bits (o elegir su valor) pondrá la contraseña fuera del alcance de los actores del estado de la nación. Independientemente de la descripción demasiado simplificada de arriba, el punto es que ir más allá de lo que sea "fuera de alcance" no aumenta significativamente su seguridad. Y no es relevante para la seguridad si logra la entropía deseada utilizando 10 caracteres Unicode o 17 caracteres ASCII.
Disponibilidad significa "¿puedo acceder a mis datos cuando los necesito?" Si usa juegos de caracteres Unicode completos, corre el riesgo de verse afectado por varios sitios que no son compatibles con Unicode, o los navegadores o sistemas operativos que implementan Unicode de manera incorrecta, o los sitios que de manera invisible convierten Unicode a ASCII bajo las carátulas. La confusión resultante aumenta el riesgo de restringir su acceso futuro a los datos. Esto representa una disminución potencial en la disponibilidad futura.
En general, la probabilidad de que un atacante cometa una contraseña de 80 bits no es tan alta como la probabilidad de encontrar un sitio mal codificado que no maneje Unicode correctamente. Por lo tanto, su seguridad general podría disminuir en lugar de aumentar.
Por supuesto, muchos sitios tienen una longitud de contraseña y otras restricciones que también limitan drásticamente la entropía de sus contraseñas. En esos casos, el uso del conjunto completo de Unicode puede aumentar la entropía de sus contraseñas, asumiendo que no tienen otros defectos ocultos. Entonces, en esos sitios, puedes estar mejorando tu seguridad; pero es prácticamente imposible saber desde el exterior si un sitio está administrando correctamente los datos de su contraseña.