เครื่องสร้างรหัสผ่าน
ทำไมเครื่องมือนี้จึงทำงานเฉพาะในเบราว์เซอร์ของคุณ
เครื่องสร้างรหัสผ่านส่วนใหญ่ทำงานได้ดี — จนกว่าคุณจะหยุดคิดว่าจริงๆ แล้วเกิดอะไรขึ้น เมื่อคุณสร้างรหัสผ่านบนเซิร์ฟเวอร์ เซิร์ฟเวอร์นั้นจะมองเห็นมันตามทฤษฎี สำหรับเว็บไซต์ส่วนใหญ่อาจไม่เป็นปัญหา แต่ «อาจจะ» ไม่ใช่ความแน่ใจที่คุณต้องการเมื่อตั้งค่าบัญชีธนาคารหรืออีเมล
เครื่องสร้างนี้ถูกสร้างขึ้นรอบหลักการเดียว: รหัสผ่านไม่เคยออกจากอุปกรณ์ของคุณ ทุกอย่างทำงานใน JavaScript โดยตรงในเบราว์เซอร์ของคุณ ส่วนโค้ดที่เกี่ยวข้อง:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() ดึงเอนโทรปีจากตัวสร้างตัวเลขสุ่มของระบบปฏิบัติการ — แหล่งเดียวกับที่ไลบรารีการเข้ารหัสใช้ ปิดแท็บนี้และรหัสผ่านหายไป ไม่มีบันทึก ไม่มีฐานข้อมูล ไม่มีเซิร์ฟเวอร์
ปัญหาของ «เคล็ดลับ» รหัสผ่าน
เป็นปีๆ ที่คำแนะนำด้านความปลอดภัยฟังดูแบบนี้: นำคำมา ทำตัวพิมพ์ใหญ่ตัวแรก เพิ่มตัวเลขท้าย แทนที่ตัวอักษรหนึ่งตัวด้วยสัญลักษณ์ อย่างเช่น P@ssw0rd
ผู้โจมตีรู้เคล็ดลับเหล่านี้ การโจมตีด้วยพจนานุกรมไม่ได้ลองแค่คำทั่วไป — พวกเขาลองคำทั่วไปพร้อมการดัดแปลงทั่วไปด้วย P@ssw0rd ไม่ใช่รหัสผ่านที่แข็งแกร่ง; มันคือรหัสผ่านที่อ่อนแอในคราบ
«รหัสผ่านเหมือนชุดชั้นใน: อย่าให้คนอื่นเห็น เปลี่ยนบ่อยๆ และไม่ควรแบ่งปันกับคนแปลกหน้า»
— Chris Pirillo
การเปลี่ยนแปลงที่แท้จริงมาพร้อมกับตัวจัดการรหัสผ่าน เมื่อคุณไม่ต้องจำรหัสผ่าน — เมื่อมันอยู่อย่างปลอดภัยใน Bitwarden, 1Password หรือ KeePass — ไม่มีเหตุผลที่จะไม่ใช้อะไรบางอย่างอย่าง xK9#mP2$vL5@nQ8 สำหรับทุกบัญชี สร้าง คัดลอก เก็บ นั่นคือกระบวนการทั้งหมด
ความจำเป็นในการเปลี่ยนรหัสผ่านเป็นประจำเป็นหนึ่งในเหตุผลเดิมที่สร้างเครื่องมือนี้ การหมุนรหัสผ่านควรใช้เวลา 30 วินาที ไม่ใช่ทำให้ปวดหัว
ยาวแค่ไหนจึงจะพอ?
ความยาวสำคัญกว่าความซับซ้อน รหัสผ่าน 20 ตัวอักษรที่ประกอบด้วยตัวพิมพ์เล็กอย่างเดียวมีเอนโทรปีมากกว่ารหัสผ่าน 10 ตัวอักษรที่มีทั้งสี่ประเภท ทั้งสองสำคัญ แต่ความยาวชนะ
| รหัสผ่าน | ความยาว | เวลาเจาะ |
|---|---|---|
password123 | 11 ตัว | < 1 วินาที |
SomchaiThong1985 | 16 ตัว | 3 ชั่วโมง |
Abc123!@# | 9 ตัว | 2 วัน |
MyD0g!sF1uffy | 13 ตัว | 5 ปี |
Tr$7mK@p9Lq2 | 12 ตัว | 200+ ปี |
xK9#mP2$vL5@nQ8 | 15 ตัว | 34,000 ปี |
NIST Special Publication 800-63B แนะนำขั้นต่ำ 8 ตัวอักษร แต่สังเกตว่า ความยาวคือปัจจัยหลักของความแข็งแกร่ง — ข้อกำหนดอักขระพิเศษบังคับมักให้ผลตรงกันข้ามโดยทำให้รหัสผ่านคาดเดาได้มากขึ้น
ประเภทอักขระทำอะไร
- ตัวพิมพ์ใหญ่ (A–Z) — 26 ความเป็นไปได้ต่อตำแหน่ง
- ตัวพิมพ์เล็ก (a–z) — อีก 26
- ตัวเลข (0–9) — 10
- สัญลักษณ์ (!@#$%…) — 32+ ขึ้นอยู่กับชุดอักขระ
ด้วย 16 ตัวอักษรและทั้งสี่ประเภท (94 ค่าที่เป็นไปได้ต่อตำแหน่ง): 94¹⁶ ≈ 3.7 × 10³¹ การผสม กลุ่ม GPU สมัยใหม่ที่เจาะหนึ่งพันล้านรหัสผ่านต่อวินาทีจะต้องใช้เวลานานกว่าอายุของจักรวาล
ข้อโต้แย้งสำหรับตัวจัดการรหัสผ่าน
การสร้างรหัสผ่านที่แข็งแกร่งนั้นไม่มีประโยชน์หากคุณนำกลับมาใช้ใหม่หรือเก็บไว้ใน passwords.txt บนเดสก์ท็อป รายงานการสืบสวนการละเมิดข้อมูลของ Verizon พบอย่างสม่ำเสมอว่า 81% ของการละเมิดเกี่ยวข้องกับรหัสผ่านที่ถูกขโมยหรืออ่อนแอ สาเหตุที่พบบ่อยที่สุดที่ผู้คนนำรหัสผ่านกลับมาใช้ใหม่: มีบัญชีมากเกินไปที่ต้องติดตาม
ตัวจัดการรหัสผ่านแก้ปัญหานี้ได้สะอาด:
- Bitwarden — โอเพ่นซอร์ส ระดับฟรีครอบคลุมความต้องการส่วนใหญ่ ทำงานบนทุกแพลตฟอร์ม
- 1Password — UI ที่ขัดเกลา การแบ่งปันครอบครัว/ทีมที่ยอดเยี่ยม
- KeePass — ท้องถิ่นอย่างสมบูรณ์ ไม่มีคลาวด์ ควบคุมได้เต็มที่
เมื่อรหัสผ่านรั่วไหล
- เปลี่ยนทันทีในทุกบัญชีที่ใช้รหัสผ่านนั้น
- เปิดใช้งาน 2FA บนบัญชีที่ได้รับผลกระทบ
- ตรวจสอบ Have I Been Pwned — ป้อนอีเมลของคุณเพื่อดูการละเมิดก่อนหน้า
- ตรวจสอบเซสชันที่ใช้งานอยู่และเพิกถอนสิ่งที่ไม่คุ้นเคย
คำแนะนำตามประเภทบัญชี
บัญชีการเงิน
- 16+ ตัวอักษร ทุกประเภทอักขระ
- รหัสผ่านเฉพาะ ไม่เคยนำกลับมาใช้ใหม่
- 2FA ผ่านแอพยืนยันตัวตน (ไม่ใช่ SMS)
อีเมล
- 14+ ตัวอักษร — อีเมลของคุณรีเซ็ตรหัสผ่านอื่นๆ ทุกอัน ทำให้มันเป็นอัญมณีแห่งความปลอดภัย
- 2FA บังคับ
- ตรวจสอบอุปกรณ์ที่เข้าสู่ระบบเป็นประจำ
โซเชียลมีเดีย
- 12+ ตัวอักษร
- 2FA ผ่านแอพ — 2FA แบบ SMS มีความเสี่ยงต่อการโจมตี SIM Swapping
บัญชีทำงาน
- ปฏิบัติตามนโยบายบริษัท (โดยทั่วไป 14+)
- ห้ามใช้รหัสผ่านส่วนตัวในระบบงาน เปลี่ยนทันทีเมื่อลาออก
ข้อผิดพลาดทั่วไปที่ควรหลีกเลี่ยง
การเก็บรหัสผ่านเป็นข้อความธรรมดา (passwords.txt, แอปโน้ต, แบบร่างอีเมล) — ใช้ตัวจัดการรหัสผ่านที่เข้ารหัสแทน
การแบ่งปันรหัสผ่านผ่านแชทหรืออีเมล — ใช้ Bitwarden Send หรือการแบ่งปันที่ปลอดภัยที่คล้ายกันหากต้องแบ่งปัน
การไว้วางใจเบราว์เซอร์เพียงอย่างเดียวในฐานะตัวจัดการรหัสผ่าน — เบราว์เซอร์กำลังดีขึ้น แต่ตัวจัดการเฉพาะพร้อมรหัสผ่านหลักให้การเข้ารหัสที่ดีกว่าและการรองรับหลายแพลตฟอร์ม
แนวทางของประเทศไทย
ETDA (สำนักงานพัฒนาธุรกรรมทางอิเล็กทรอนิกส์, etda.or.th) เผยแพร่แนวทางด้านความปลอดภัยทางไซเบอร์ แอปพลิเคชันธนาคารออนไลน์ไทยได้นำการยืนยันตัวตนด้วยไบโอเมตริกและ OTP มาใช้อย่างแข็งแกร่ง แต่รหัสผ่านบัญชียังคงเป็นการป้องกันหลักสำหรับบริการส่วนใหญ่ ETDA แนะนำให้ใช้ตัวจัดการรหัสผ่านและหลีกเลี่ยงรหัสผ่านที่อิงจากเลขบัตรประชาชนไทย
สถิติความปลอดภัยรหัสผ่าน
- 81% ของการละเมิดทางธุรกิจเกี่ยวข้องกับรหัสผ่านที่ถูกขโมยหรืออ่อนแอ (Verizon DBIR)
- 59% ของผู้คนนำรหัสผ่านกลับมาใช้ซ้ำในหลายบัญชี
- 23% ของรหัสผ่านที่พบบ่อยที่สุดสามารถเจาะได้ในเวลาน้อยกว่า 1 วินาที
- ผู้ใช้โดยเฉลี่ยมี 100+ บัญชีออนไลน์ ที่ต้องการรหัสผ่าน