Tạo mật khẩu

Mật khẩu mạnh, ngẫu nhiên, kèm độ entropy thật.

16

Cách tạo mật khẩu

  1. Chọn chế độ mật khẩu hoặc passphrase và đặt độ dài.
  2. Chọn những bộ ký tự muốn dùng.
  3. Nhấn Tạo, rồi sao chép kết quả.

Bộ ký tự càng lớn, mật khẩu càng mạnh

Mỗi bộ ký tự bạn bật thêm vào kho ký tự có thể được chọn. Kho càng lớn, mỗi ký tự càng mang nhiều entropy.

BộKý tựKích thước kho
Chữ hoaA đến Z26
Chữ thườnga đến z26
Số0 đến 910
Ký hiệu!@#$%^&*()-_=+[]{};:,.<>/?26
Cả 4 bộ cộng lại88

Với cả 4 bộ được bật, mỗi ký tự thêm vào mang khoảng 6,5 bit entropy. Tắt bớt bộ nào sẽ thu nhỏ kho ký tự và entropy mỗi ký tự, dù cùng một độ dài.

Độ dài so với độ mạnh, tính cụ thể

Dùng cả 4 bộ ký tự (kho 88 ký tự), đây là mức đạt được ở các độ dài khác nhau:

Độ dàiEntropyĐộ mạnh hiển thị
8khoảng 52 bitTạm ổn
12khoảng 77 bitMạnh
16khoảng 103 bitRất mạnh
20khoảng 129 bitRất mạnh

Nhãn độ mạnh và thời gian bẻ khóa trên trang này cập nhật theo đúng phép tính này ngay khi bạn đổi độ dài hoặc bộ ký tự, dùng ước tính 10 tỷ lần đoán mỗi giây cho kẻ tấn công.

Độ dài passphrase so với độ mạnh

Chế độ passphrase chọn mỗi từ từ danh sách 290 từ tiếng Việt, mỗi từ mang khoảng 8,2 bit. Các từ được viết không dấu (bỏ dấu thanh và dấu phụ) để mật khẩu tạo ra chỉ gồm chữ cái ASCII thường, gõ được và tương thích với mọi trang web, kể cả những nơi không chấp nhận ký tự có dấu.

Số từEntropyĐộ mạnh hiển thị
3khoảng 25 bitRất yếu
5khoảng 41 bitTạm ổn
8khoảng 65 bitMạnh
10khoảng 82 bitRất mạnh

5 từ là mặc định vì nó cân bằng giữa độ mạnh và khả năng đọc lại, gõ lại mà không quá vất vả. Chọn 8 từ trở lên cho các tài khoản cần bảo vệ thật chắc chắn.

Câu hỏi thường gặp về Tạo mật khẩu

Mật khẩu này có bị gửi lên máy chủ không?

Không. Mỗi ký tự được chọn bởi bộ tạo số ngẫu nhiên riêng của trình duyệt, và mật khẩu không bao giờ rời khỏi thiết bị của bạn.

Con số entropy nghĩa là gì?

Entropy tính theo bit đo số lần đoán mà kẻ tấn công cần thử. Mỗi bit thêm vào làm tăng gấp đôi số lần đoán cần thiết, nên 60 bit mất thời gian bẻ khóa lâu hơn khoảng một tỷ lần so với 30 bit.

Thời gian bẻ khóa được ước tính thế nào?

Con số này giả định kẻ tấn công thử 10 tỷ lần đoán mỗi giây, một tốc độ thực tế cho kiểu tấn công offline vào một mật khẩu đã bị rò rỉ dưới dạng hash. Đăng nhập online có giới hạn số lần thử sẽ mất lâu hơn nhiều.

Tôi có nên dùng passphrase thay vì mật khẩu ký tự không?

Passphrase ghép từ vài từ tiếng Việt không dấu, chọn ngẫu nhiên, dễ gõ và dễ nhớ hơn, và có thể đạt độ entropy tương đương một mật khẩu ký tự ngắn hơn nếu bạn dùng đủ số từ.

Vì sao nên loại trừ ký tự dễ nhầm lẫn?

Bật tùy chọn này sẽ bỏ các ký tự như l, 1, I, O và 0, vốn dễ nhầm lẫn khi mật khẩu được đọc to hoặc chép tay.

Mật khẩu nên dài bao nhiêu?

16 ký tự với đủ cả 4 bộ ký tự cho khoảng 103 bit entropy, thuộc mức rất mạnh. Đừng để dưới 12 ký tự nếu có thể, vì mật khẩu ngắn hơn rơi vào khoảng thời gian có thể bẻ khóa được trong thực tế với các hash bị rò rỉ.

Nếu một trang không chấp nhận ký hiệu thì sao?

Hãy tắt ký hiệu và tăng độ dài thay vào đó. Một mật khẩu 20 ký tự chỉ dùng chữ và số vẫn đạt mức entropy mạnh, vì độ dài quan trọng hơn việc bạn dùng bộ ký tự nào.

Loại trừ ký tự dễ nhầm lẫn có làm yếu mật khẩu không?

Rất ít. Nó thu nhỏ bộ ký tự tối đa 5 ký tự, chỉ làm giảm một phần nhỏ của một bit entropy trên mỗi ký tự, không đáng kể ở độ dài bình thường.

Tôi có nên lưu lại mật khẩu này ở đâu đó không?

Công cụ này không lưu hay ghi nhớ những gì bạn tạo ra, nên hãy sao chép thẳng vào trình quản lý mật khẩu hoặc tài khoản bạn đang tạo. Dùng lại cùng một mật khẩu trên nhiều trang là rủi ro lớn hơn nhiều so với độ mạnh của bất kỳ mật khẩu đơn lẻ nào.

Công cụ liên quan