Trình tạo mật khẩu trực tuyến
Tại sao công cụ này chỉ hoạt động trong trình duyệt của bạn
Hầu hết các trình tạo mật khẩu đều hoạt động tốt — cho đến khi bạn dừng lại để suy nghĩ về những gì thực sự đang xảy ra. Khi bạn tạo mật khẩu trên máy chủ, máy chủ đó có thể nhìn thấy mật khẩu về mặt lý thuyết. Đối với hầu hết các trang web, điều này có lẽ ổn. Nhưng «có lẽ» không phải là sự chắc chắn bạn muốn khi thiết lập tài khoản ngân hàng hoặc email.
Trình tạo này được xây dựng xung quanh một nguyên tắc: mật khẩu không bao giờ rời khỏi thiết bị của bạn. Tất cả chạy bằng JavaScript trực tiếp trong trình duyệt của bạn. Phần mã liên quan:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() lấy entropy từ bộ tạo số ngẫu nhiên của hệ điều hành — cùng nguồn được sử dụng bởi các thư viện mật mã. Đóng tab này và mật khẩu biến mất. Không có nhật ký, không có cơ sở dữ liệu, không có máy chủ.
Vấn đề với «thủ thuật» mật khẩu
Nhiều năm qua, lời khuyên bảo mật nghe như thế này: lấy một từ, viết hoa chữ cái đầu, thêm số ở cuối, thay một chữ cái bằng ký hiệu. Kiểu như P@ssw0rd.
Những kẻ tấn công biết những thủ thuật này. Các cuộc tấn công từ điển không chỉ thử các từ thông thường — chúng thử các từ thông thường với các sửa đổi thông thường. P@ssw0rd không phải là mật khẩu mạnh; đó là mật khẩu yếu trong bộ cánh.
«Mật khẩu giống như đồ lót: đừng để người khác thấy, thay đổi thường xuyên, và không nên chia sẻ với người lạ.»
— Chris Pirillo
Sự thay đổi thực sự đến với các trình quản lý mật khẩu. Khi bạn không cần nhớ mật khẩu — khi nó được lưu an toàn trong Bitwarden, 1Password hoặc KeePass — không có lý do gì để không sử dụng thứ gì đó như xK9#mP2$vL5@nQ8 cho mỗi tài khoản. Tạo, sao chép, lưu trữ. Đó là toàn bộ quy trình làm việc.
Nhu cầu thay đổi mật khẩu thường xuyên là một trong những lý do ban đầu khiến công cụ này được tạo ra. Việc xoay vòng mật khẩu chỉ nên mất 30 giây, không phải gây đau đầu.
Bao lâu là đủ dài?
Độ dài quan trọng hơn độ phức tạp. Mật khẩu 20 ký tự chỉ gồm chữ thường có entropy nhiều hơn mật khẩu 10 ký tự với cả bốn loại ký tự. Cả hai đều quan trọng, nhưng độ dài thắng.
| Mật khẩu | Độ dài | Thời gian bẻ khóa |
|---|---|---|
password123 | 11 ký tự | < 1 giây |
NguyenVanAn1985 | 15 ký tự | 3 giờ |
Abc123!@# | 9 ký tự | 2 ngày |
MyD0g!sF1uffy | 13 ký tự | 5 năm |
Tr$7mK@p9Lq2 | 12 ký tự | 200+ năm |
xK9#mP2$vL5@nQ8 | 15 ký tự | 34.000 năm |
NIST Special Publication 800-63B khuyến nghị tối thiểu 8 ký tự nhưng lưu ý rằng độ dài là yếu tố chính của sức mạnh — các yêu cầu ký tự đặc biệt bắt buộc thường phản tác dụng bằng cách làm cho mật khẩu dễ đoán hơn.
Các loại ký tự làm gì
- Chữ hoa (A–Z) — 26 khả năng cho mỗi vị trí
- Chữ thường (a–z) — thêm 26
- Số (0–9) — 10
- Ký hiệu (!@#$%…) — 32+ tùy thuộc vào bộ ký tự
Với 16 ký tự và cả bốn loại (94 giá trị có thể cho mỗi vị trí): 94¹⁶ ≈ 3,7 × 10³¹ tổ hợp. Một cụm GPU hiện đại bẻ khóa một tỷ mật khẩu mỗi giây sẽ cần thời gian lâu hơn tuổi của vũ trụ.
Lý do ủng hộ trình quản lý mật khẩu
Tạo mật khẩu mạnh là vô ích nếu bạn tái sử dụng chúng hoặc lưu chúng trong matkhau.txt trên máy tính. Báo cáo Điều tra Vi phạm Dữ liệu của Verizon nhất quán tìm thấy rằng 81% vi phạm liên quan đến mật khẩu bị đánh cắp hoặc yếu. Lý do phổ biến nhất khiến mọi người tái sử dụng mật khẩu: quá nhiều tài khoản để theo dõi.
Các trình quản lý mật khẩu giải quyết điều này gọn gàng:
- Bitwarden — mã nguồn mở, cấp miễn phí đáp ứng hầu hết nhu cầu, hoạt động trên tất cả nền tảng
- 1Password — giao diện tinh tế, chia sẻ gia đình/nhóm xuất sắc
- KeePass — hoàn toàn cục bộ, không có đám mây, kiểm soát hoàn toàn
Khi mật khẩu bị rò rỉ
- Thay đổi ngay lập tức trên mỗi tài khoản đã sử dụng mật khẩu đó
- Bật 2FA trên tài khoản bị ảnh hưởng
- Kiểm tra Have I Been Pwned — nhập email của bạn để xem các vi phạm trước đây
- Xem xét các phiên hoạt động và thu hồi bất kỳ thứ gì không quen thuộc
Khuyến nghị theo loại tài khoản
Tài khoản tài chính
- 16+ ký tự, tất cả các loại ký tự
- Mật khẩu duy nhất, không bao giờ tái sử dụng
- 2FA qua ứng dụng xác thực (không phải SMS)
- 14+ ký tự — email của bạn đặt lại mọi mật khẩu khác, khiến nó trở thành viên ngọc quý của bảo mật của bạn
- 2FA bắt buộc
- Kiểm tra các thiết bị đã đăng nhập thường xuyên
Mạng xã hội
- 12+ ký tự
- 2FA qua ứng dụng — 2FA dựa trên SMS dễ bị tấn công hoán đổi SIM
Tài khoản công việc
- Tuân theo chính sách công ty (thường 14+)
- Không bao giờ sử dụng mật khẩu cá nhân trên hệ thống công việc; thay đổi ngay khi rời đi
Những lỗi phổ biến đáng tránh
Lưu trữ mật khẩu dưới dạng văn bản thuần túy (matkhau.txt, ứng dụng ghi chú, bản nháp email) — thay vào đó hãy sử dụng trình quản lý mật khẩu được mã hóa.
Chia sẻ mật khẩu qua chat hoặc email — sử dụng Bitwarden Send hoặc chia sẻ an toàn tương tự nếu bạn phải chia sẻ.
Chỉ tin tưởng vào trình duyệt như trình quản lý mật khẩu duy nhất — trình duyệt đang cải thiện, nhưng trình quản lý chuyên dụng với mật khẩu chính cung cấp mã hóa tốt hơn và hỗ trợ đa nền tảng.
Hướng dẫn Việt Nam
VNCERT của Việt Nam (vncert.vn) và Bộ Thông tin và Truyền thông công bố hướng dẫn an toàn mạng. Các dịch vụ ngân hàng và chính phủ điện tử của Việt Nam (VneID, VssID) ngày càng yêu cầu xác thực mạnh. VNCERT khuyến nghị tránh các mật khẩu dựa trên số chứng minh nhân dân, số điện thoại hoặc ngày sinh — tất cả thường được sử dụng và dễ đoán.
Thống kê bảo mật mật khẩu
- 81% vi phạm kinh doanh liên quan đến mật khẩu bị đánh cắp hoặc yếu (Verizon DBIR)
- 59% mọi người tái sử dụng mật khẩu trên nhiều tài khoản
- 23% mật khẩu phổ biến nhất có thể bị bẻ khóa trong vòng dưới 1 giây
- Người dùng trung bình có 100+ tài khoản trực tuyến yêu cầu mật khẩu