Tôi sẽ đánh giá cao nếu bạn có thể chia sẻ những trang này với bạn bè, đánh dấu trang hoặc liên kết đến chúng. Cảm ơn! 🙏

Trình tạo mật khẩu trực tuyến

Acrafto Team Bảo mật
Cập nhật

Tại sao công cụ này chỉ hoạt động trong trình duyệt của bạn

Hầu hết các trình tạo mật khẩu đều hoạt động tốt — cho đến khi bạn dừng lại để suy nghĩ về những gì thực sự đang xảy ra. Khi bạn tạo mật khẩu trên máy chủ, máy chủ đó có thể nhìn thấy mật khẩu về mặt lý thuyết. Đối với hầu hết các trang web, điều này có lẽ ổn. Nhưng «có lẽ» không phải là sự chắc chắn bạn muốn khi thiết lập tài khoản ngân hàng hoặc email.

Trình tạo này được xây dựng xung quanh một nguyên tắc: mật khẩu không bao giờ rời khỏi thiết bị của bạn. Tất cả chạy bằng JavaScript trực tiếp trong trình duyệt của bạn. Phần mã liên quan:

const array = new Uint8Array(length);
crypto.getRandomValues(array);

crypto.getRandomValues() lấy entropy từ bộ tạo số ngẫu nhiên của hệ điều hành — cùng nguồn được sử dụng bởi các thư viện mật mã. Đóng tab này và mật khẩu biến mất. Không có nhật ký, không có cơ sở dữ liệu, không có máy chủ.

Vấn đề với «thủ thuật» mật khẩu

Nhiều năm qua, lời khuyên bảo mật nghe như thế này: lấy một từ, viết hoa chữ cái đầu, thêm số ở cuối, thay một chữ cái bằng ký hiệu. Kiểu như P@ssw0rd.

Những kẻ tấn công biết những thủ thuật này. Các cuộc tấn công từ điển không chỉ thử các từ thông thường — chúng thử các từ thông thường với các sửa đổi thông thường. P@ssw0rd không phải là mật khẩu mạnh; đó là mật khẩu yếu trong bộ cánh.

«Mật khẩu giống như đồ lót: đừng để người khác thấy, thay đổi thường xuyên, và không nên chia sẻ với người lạ.»
— Chris Pirillo

Sự thay đổi thực sự đến với các trình quản lý mật khẩu. Khi bạn không cần nhớ mật khẩu — khi nó được lưu an toàn trong Bitwarden, 1Password hoặc KeePass — không có lý do gì để không sử dụng thứ gì đó như xK9#mP2$vL5@nQ8 cho mỗi tài khoản. Tạo, sao chép, lưu trữ. Đó là toàn bộ quy trình làm việc.

Nhu cầu thay đổi mật khẩu thường xuyên là một trong những lý do ban đầu khiến công cụ này được tạo ra. Việc xoay vòng mật khẩu chỉ nên mất 30 giây, không phải gây đau đầu.

Bao lâu là đủ dài?

Độ dài quan trọng hơn độ phức tạp. Mật khẩu 20 ký tự chỉ gồm chữ thường có entropy nhiều hơn mật khẩu 10 ký tự với cả bốn loại ký tự. Cả hai đều quan trọng, nhưng độ dài thắng.

Mật khẩuĐộ dàiThời gian bẻ khóa
password12311 ký tự< 1 giây
NguyenVanAn198515 ký tự3 giờ
Abc123!@#9 ký tự2 ngày
MyD0g!sF1uffy13 ký tự5 năm
Tr$7mK@p9Lq212 ký tự200+ năm
xK9#mP2$vL5@nQ815 ký tự34.000 năm

NIST Special Publication 800-63B khuyến nghị tối thiểu 8 ký tự nhưng lưu ý rằng độ dài là yếu tố chính của sức mạnh — các yêu cầu ký tự đặc biệt bắt buộc thường phản tác dụng bằng cách làm cho mật khẩu dễ đoán hơn.

Các loại ký tự làm gì

  • Chữ hoa (A–Z) — 26 khả năng cho mỗi vị trí
  • Chữ thường (a–z) — thêm 26
  • Số (0–9) — 10
  • Ký hiệu (!@#$%…) — 32+ tùy thuộc vào bộ ký tự

Với 16 ký tự và cả bốn loại (94 giá trị có thể cho mỗi vị trí): 94¹⁶ ≈ 3,7 × 10³¹ tổ hợp. Một cụm GPU hiện đại bẻ khóa một tỷ mật khẩu mỗi giây sẽ cần thời gian lâu hơn tuổi của vũ trụ.

Lý do ủng hộ trình quản lý mật khẩu

Tạo mật khẩu mạnh là vô ích nếu bạn tái sử dụng chúng hoặc lưu chúng trong matkhau.txt trên máy tính. Báo cáo Điều tra Vi phạm Dữ liệu của Verizon nhất quán tìm thấy rằng 81% vi phạm liên quan đến mật khẩu bị đánh cắp hoặc yếu. Lý do phổ biến nhất khiến mọi người tái sử dụng mật khẩu: quá nhiều tài khoản để theo dõi.

Các trình quản lý mật khẩu giải quyết điều này gọn gàng:

  • Bitwarden — mã nguồn mở, cấp miễn phí đáp ứng hầu hết nhu cầu, hoạt động trên tất cả nền tảng
  • 1Password — giao diện tinh tế, chia sẻ gia đình/nhóm xuất sắc
  • KeePass — hoàn toàn cục bộ, không có đám mây, kiểm soát hoàn toàn

Khi mật khẩu bị rò rỉ

  1. Thay đổi ngay lập tức trên mỗi tài khoản đã sử dụng mật khẩu đó
  2. Bật 2FA trên tài khoản bị ảnh hưởng
  3. Kiểm tra Have I Been Pwned — nhập email của bạn để xem các vi phạm trước đây
  4. Xem xét các phiên hoạt động và thu hồi bất kỳ thứ gì không quen thuộc

Khuyến nghị theo loại tài khoản

Tài khoản tài chính

  • 16+ ký tự, tất cả các loại ký tự
  • Mật khẩu duy nhất, không bao giờ tái sử dụng
  • 2FA qua ứng dụng xác thực (không phải SMS)

Email

  • 14+ ký tự — email của bạn đặt lại mọi mật khẩu khác, khiến nó trở thành viên ngọc quý của bảo mật của bạn
  • 2FA bắt buộc
  • Kiểm tra các thiết bị đã đăng nhập thường xuyên

Mạng xã hội

  • 12+ ký tự
  • 2FA qua ứng dụng — 2FA dựa trên SMS dễ bị tấn công hoán đổi SIM

Tài khoản công việc

  • Tuân theo chính sách công ty (thường 14+)
  • Không bao giờ sử dụng mật khẩu cá nhân trên hệ thống công việc; thay đổi ngay khi rời đi

Những lỗi phổ biến đáng tránh

Lưu trữ mật khẩu dưới dạng văn bản thuần túy (matkhau.txt, ứng dụng ghi chú, bản nháp email) — thay vào đó hãy sử dụng trình quản lý mật khẩu được mã hóa.

Chia sẻ mật khẩu qua chat hoặc email — sử dụng Bitwarden Send hoặc chia sẻ an toàn tương tự nếu bạn phải chia sẻ.

Chỉ tin tưởng vào trình duyệt như trình quản lý mật khẩu duy nhất — trình duyệt đang cải thiện, nhưng trình quản lý chuyên dụng với mật khẩu chính cung cấp mã hóa tốt hơn và hỗ trợ đa nền tảng.

Hướng dẫn Việt Nam

VNCERT của Việt Nam (vncert.vn) và Bộ Thông tin và Truyền thông công bố hướng dẫn an toàn mạng. Các dịch vụ ngân hàng và chính phủ điện tử của Việt Nam (VneID, VssID) ngày càng yêu cầu xác thực mạnh. VNCERT khuyến nghị tránh các mật khẩu dựa trên số chứng minh nhân dân, số điện thoại hoặc ngày sinh — tất cả thường được sử dụng và dễ đoán.

Thống kê bảo mật mật khẩu

  • 81% vi phạm kinh doanh liên quan đến mật khẩu bị đánh cắp hoặc yếu (Verizon DBIR)
  • 59% mọi người tái sử dụng mật khẩu trên nhiều tài khoản
  • 23% mật khẩu phổ biến nhất có thể bị bẻ khóa trong vòng dưới 1 giây
  • Người dùng trung bình có 100+ tài khoản trực tuyến yêu cầu mật khẩu

Câu hỏi thường gặp

Trình tạo này có thực sự riêng tư không? Có. Mở bảng điều khiển nhà phát triển của trình duyệt (F12) trong khi tạo mật khẩu và kiểm tra tab Mạng — bạn sẽ thấy không có yêu cầu nào được gửi. Tất cả chạy cục bộ.
Tôi nên thay đổi mật khẩu bao lâu một lần? Khi có lý do: vi phạm đã biết, nghi ngờ xâm phạm, hoặc sau khi chia sẻ quyền truy cập. NIST không còn khuyến nghị xoay vòng bắt buộc định kỳ vì bản thân nó — các thay đổi thường xuyên bị ép buộc thường dẫn đến mật khẩu yếu hơn, dễ đoán hơn.
Tôi có thể sử dụng cùng một mật khẩu cho nhiều tài khoản không? Không. Một vi phạm sẽ tiết lộ mọi tài khoản chia sẻ mật khẩu đó. Trình quản lý mật khẩu làm cho việc duy trì mật khẩu duy nhất cho hàng trăm tài khoản trở nên dễ dàng.
Cái nào mạnh hơn — độ dài hay độ phức tạp? Độ dài. Mật khẩu 20 ký tự chỉ gồm chữ thường có nhiều entropy hơn mật khẩu 10 ký tự sử dụng tất cả các loại ký tự. Sử dụng cả hai, nhưng ưu tiên độ dài.
Nếu tôi quên mật khẩu thì sao? Hãy sử dụng trình quản lý mật khẩu để bạn chỉ cần nhớ một mật khẩu chính. Đối với các tài khoản không có trình quản lý, hầu hết các dịch vụ cung cấp khôi phục dựa trên email — đó là lý do tại sao việc bảo vệ email của bạn bằng mật khẩu mạnh và 2FA là điều bắt buộc.