AES gilt im Moment als sicher. Ausreichend langer Schlüssel vorrausgesetzt.
Da Brute-Force immer geht, und sich die Rechner ja immer weiter entwickeln, gilt im Moment 16 Zeichen (mit Sonderzeichen, Zahlen, usw) als ausreichend. Wenn abartig sicher sein soll, nimmste halt 32 Zeichen. Nur wer gibt die schon jeden Tag ein?