← Tất cả công cụ

Trình Tạo Mật Khẩu

Tạo mật khẩu ngẫu nhiên mạnh ngay trong trình duyệt. Chọn độ dài và loại ký tự. Không có gì rời khỏi thiết bị của bạn. Tìm hiểu điều gì tạo nên mật khẩu an toàn.

Cách tạo mật khẩu thực sự bền vững

Hầu hết chúng ta đã học sai bài học về mật khẩu. Người ta dạy rằng hãy thay chữ "a" bằng "@", thêm dấu chấm than vào cuối, viết hoa chữ cái đầu rồi gọi đó là an toàn. Vấn đề là những kẻ tấn công cũng đã học được những mẹo đó. Mật khẩu như "P@ssw0rd!" trông phức tạp với con người nhưng lại đơn giản đến mức tầm thường với phần mềm bẻ khóa. Điều thực sự bảo vệ tài khoản không phải là sự khéo léo. Đó là độ dài, tính ngẫu nhiên, và kỷ luật đơn giản là không bao giờ dùng chung một mật khẩu hai lần.

Trang này tạo mật khẩu ngay trong trình duyệt của bạn. Bạn chọn độ dài và loại ký tự muốn sử dụng, công cụ sẽ tạo ra một chuỗi ngẫu nhiên hoàn toàn mới tại chỗ. Không có gì bạn tạo ra được gửi đi đâu, không được ghi lại hay lưu trữ. Dưới đây là lý giải tại sao các thiết lập mặc định được đặt như vậy, và cách tận dụng tối đa chúng.

Độ dài và entropy quan trọng hơn quy tắc độ phức tạp

Mỗi mật khẩu đều có một lượng tính không thể đoán được, mà các chuyên gia bảo mật gọi là entropy. Entropy càng cao, kẻ tấn công càng phải đoán nhiều lần hơn trước khi tìm ra mật khẩu của bạn. Có hai yếu tố làm tăng entropy: số lượng ký tự có thể sử dụng và độ dài của chuỗi. Độ dài mới là yếu tố quan trọng nhất. Thêm một ký tự sẽ nhân số lượng tổ hợp có thể lên, trong khi thêm một loại ký tự chỉ tăng nhẹ.

Đó là lý do tại sao một mật khẩu ngẫu nhiên 16 ký tự gồm chữ thường và số lại khó bẻ hơn nhiều so với mật khẩu 8 ký tự nhồi nhét đầy ký tự đặc biệt. Các hướng dẫn hiện đại từ các tổ chức như CISA và Liên minh An ninh mạng Quốc gia đều đưa ra cùng một con số: đặt mục tiêu ít nhất 16 ký tự. Càng dài càng tốt. Nếu một trang web cho phép bạn đặt 20 ký tự trở lên cho các tài khoản quan trọng, hãy làm điều đó. Vài giây gõ thêm mang lại cho bạn nhiều năm kháng cự trước tấn công brute-force.

Chiếc chìa khóa phát sáng màu lam ngọc và vàng đang tan vào dòng ký tự ngẫu nhiên trên nền xanh chàm tối
Độ dài và tính ngẫu nhiên, không phải những ký tự thay thế khéo léo, mới là thứ làm mật khẩu khó bẻ.

Quy tắc độ phức tạp, loại yêu cầu "một chữ hoa, một số, một ký hiệu," chủ yếu tồn tại để ngăn người dùng chọn "password123." Chúng không làm cho một chuỗi ngẫu nhiên thực sự mạnh hơn đáng kể. Mật khẩu thực sự ngẫu nhiên đã vượt qua những quy tắc đó mà không cần cố gắng. Vì vậy, hãy bật vài loại ký tự để tương thích với các biểu mẫu đăng nhập khó tính, rồi để độ dài gánh phần còn lại.

Cụm mật khẩu: dài, ngẫu nhiên và dễ nhớ

Có một trường hợp bạn thực sự cần nhớ mật khẩu: mật khẩu chính của trình quản lý mật khẩu, hoặc đăng nhập máy tính. Trong những trường hợp đó, cụm mật khẩu hoạt động rất hiệu quả. Hãy chọn bốn đến sáu từ không liên quan một cách ngẫu nhiên — càng vô nghĩa càng tốt — rồi ghép chúng lại: chẳng hạn "dong-den-mua-rung-hat-de." Nó dài, có đủ entropy, và não bạn có thể ghi nhớ được.

Từ chủ chốt là ngẫu nhiên. "Correct horse battery staple" nổi tiếng chính xác vì các từ không có mối liên hệ logic nào. Một cụm từ lấy từ lời bài hát hay câu trích dẫn hoàn toàn không ngẫu nhiên, vì những kẻ tấn công nạp chính xác những nguồn đó vào công cụ đoán của họ. Đối với mọi thứ khác, các tài khoản bạn đăng nhập vài lần mỗi năm, bạn không nên phải ghi nhớ bất cứ điều gì. Đó là việc của phần mềm.

Tại sao tái sử dụng mật khẩu mới là mối nguy thực sự

Đây là con số thống kê nên thay đổi cách bạn nghĩ: phần lớn các vụ rò rỉ dữ liệu bắt nguồn từ thông tin đăng nhập bị tái sử dụng hoặc quá yếu. Cơ chế này đơn giản một cách tàn nhẫn. Một trang web bạn đăng ký từ nhiều năm trước bị xâm phạm và rò rỉ cơ sở dữ liệu mật khẩu. Kẻ tấn công lấy các cặp email-mật khẩu đó và thử chúng trên ngân hàng, nhà cung cấp email và trang mua sắm — tự động, hàng triệu lần. Đây gọi là credential stuffing, và nó hiệu quả vì rất nhiều người dùng một mật khẩu ở khắp mọi nơi.

Giải pháp là dùng mật khẩu độc nhất cho mỗi tài khoản. Làm điều đó, và một vụ xâm phạm tại một dịch vụ sẽ chỉ giới hạn ở đó. Vấn đề, tất nhiên, là không ai có thể nhớ hàng trăm chuỗi ngẫu nhiên khác nhau. Đó chính xác là vấn đề mà trình quản lý mật khẩu giải quyết.

Tấm khiên phát sáng bảo vệ các hàng thẻ thông tin đăng nhập bị khóa bên trong két xanh lam ngọc và vàng trên nền xanh hải quân
Trình quản lý mật khẩu lưu trữ một thông tin đăng nhập ngẫu nhiên duy nhất cho mỗi tài khoản phía sau một khóa chính mạnh mẽ.

Trình quản lý mật khẩu và lớp bảo vệ thứ hai

Trình quản lý mật khẩu tạo và lưu trữ mật khẩu ngẫu nhiên duy nhất cho từng tài khoản, tự động điền chúng cho bạn, và chỉ yêu cầu bạn nhớ một mật khẩu chính. Các công cụ như Bitwarden, 1Password, Proton Pass và các công cụ khác mã hóa kho lưu trữ của bạn để ngay cả công ty vận hành cũng không thể đọc thông tin đăng nhập của bạn. Bạn có được sự bảo mật của mật khẩu ngẫu nhiên dài mà không cần gánh nặng ghi nhớ. Đối với hầu hết mọi người, việc áp dụng một trong số chúng là nâng cấp duy nhất lớn nhất họ có thể thực hiện cho sự an toàn trực tuyến.

Kết hợp với xác thực hai yếu tố, thường được gọi là 2FA, trên mọi tài khoản hỗ trợ nó. Với 2FA được bật, mật khẩu bị đánh cắp một mình không đủ để đăng nhập, vì kẻ tấn công cũng cần một mã từ điện thoại hoặc khóa phần cứng của bạn. Mã từ ứng dụng và khóa bảo mật vật lý mạnh hơn mã qua tin nhắn SMS, nhưng bất kỳ yếu tố thứ hai nào cũng tốt hơn là không có. Mật khẩu kết hợp với 2FA là một tổ hợp thực sự khó phá vỡ.

Tại sao tạo mật khẩu trong trình duyệt giữ nó riêng tư

Khi công cụ này tạo mật khẩu, nó chạy hoàn toàn trên thiết bị của bạn bằng cách sử dụng bộ tạo số ngẫu nhiên mật mã tích hợp sẵn của trình duyệt — loại nguồn bảo mật tương tự mà hệ điều hành dùng cho khóa. Kết quả không bao giờ rời khỏi máy của bạn. Không có cuộc gọi máy chủ, không có ping phân tích mang theo giá trị, không có gì được ghi vào nhật ký. Bạn có thể xác nhận điều này bằng cách mở trang, tắt mạng, và vẫn tạo mật khẩu bình thường. Nó vẫn hoạt động vì mọi thứ đều diễn ra cục bộ.

Điều này quan trọng vì một mật khẩu mà bạn phải tin tưởng máy chủ từ xa để tạo ra là mật khẩu đã tồn tại thoáng qua ở nơi bạn không kiểm soát. Tạo cục bộ loại bỏ hoàn toàn bước đó. Sao chép mật khẩu mới thẳng vào trình quản lý mật khẩu và bạn xong rồi. Trong khi bạn đang ở đây, hãy xem bộ sưu tập tất cả công cụ tạo của chúng tôi, hoặc lấy một mã định danh ngẫu nhiên từ công cụ tạo UUID nếu bạn cần cho công việc phát triển.

Câu hỏi thường gặp

Mật khẩu của tôi nên dài bao nhiêu?

Đặt mục tiêu ít nhất 16 ký tự, và dài hơn cho các tài khoản quan trọng như email và ngân hàng. Độ dài mang lại bảo mật nhiều hơn bất kỳ sự kết hợp ký hiệu nào, vì vậy khi nghi ngờ, hãy làm dài hơn thay vì phức tạp hơn.

Mật khẩu do công cụ này tạo ra có thực sự ngẫu nhiên không?

Có. Chúng được tạo bằng bộ tạo số ngẫu nhiên mật mã của trình duyệt, cùng nguồn mà hệ điều hành dựa vào cho khóa. Mỗi lần nhấp tạo ra một kết quả mới, độc lập và không có mô hình có thể đoán trước.

Việc tạo mật khẩu trong trình duyệt web có an toàn không?

Có, miễn là quá trình tạo diễn ra cục bộ. Công cụ này chạy hoàn toàn trên thiết bị của bạn và không bao giờ gửi mật khẩu đến máy chủ. Bạn có thể ngắt kết nối internet và nó vẫn hoạt động, điều đó chứng minh không có gì được truyền đi.

Tôi nên dùng cụm mật khẩu hay mật khẩu ngẫu nhiên?

Dùng mật khẩu ngẫu nhiên dài cho các tài khoản bạn lưu trong trình quản lý mật khẩu, vì bạn không cần nhớ chúng. Dùng cụm mật khẩu gồm nhiều từ ngẫu nhiên không liên quan cho những lần đăng nhập ít ỏi bạn phải gõ từ trí nhớ, như mật khẩu chính của bạn.

Tại sao việc tái sử dụng cùng một mật khẩu lại nguy hiểm?

Nếu một trang web bị xâm phạm, kẻ tấn công lấy mật khẩu bị rò rỉ và tự động thử nó trên các tài khoản khác của bạn. Mật khẩu duy nhất cho mỗi tài khoản ngăn chặn một vụ xâm phạm đơn lẻ lan rộng. Đây là lý do chính trình quản lý mật khẩu tồn tại.

Tôi có còn cần xác thực hai yếu tố không?

Có. Mật khẩu mạnh duy nhất bảo vệ chống lại việc đoán và credential stuffing, nhưng 2FA thêm một lớp khóa thứ hai để mật khẩu bị đánh cắp một mình không thể mở khóa tài khoản của bạn. Bật nó ở mọi nơi nó được cung cấp, lý tưởng nhất là với ứng dụng hoặc khóa phần cứng thay vì tin nhắn SMS.