Trình tạo mật khẩu
Mật khẩu mạnh, cụm mật khẩu dễ nhớ, và thứ mà mọi trình tạo khác đều bỏ quên — cách đọc từng ký tự, để bạn đọc mật khẩu qua điện thoại mà không phải nói “chữ l nhỏ, không, cái kia kìa”.
Nhấn phím cách để tạo số
Một mật khẩu bạn thật sự dùng được
Phần lớn trình tạo mật khẩu đưa cho bạn mười sáu ký tự nhiễu rồi coi như xong việc. Sau đó bạn phải gõ nó vào một chiếc tivi, đọc cho đồng nghiệp qua điện thoại, hoặc chép từ cái tem dán lên trang cài đặt router — và phát hiện ra rằng trong cái mật khẩu vừa nhận, chữ “l” thường, chữ “I” hoa và số “1” đứng ngay cạnh nhau. Mật khẩu thì mạnh. Nó cũng không dùng được.
Trình tạo này coi việc dễ đọc là một phần của yêu cầu, chứ không phải món thêm cho vui. Các ký tự dễ nhầm bị loại ra từ đầu, nên trong kết quả không bao giờ có những cặp gây lẫn kinh điển. Mỗi mật khẩu đều đi kèm cách đọc theo bảng chữ cái NATO — và cuộc điện thoại biến từ “chữ l nhỏ, không, cái kia kìa” thành “Lima, Alfa, bảy”. Còn thanh đo độ mạnh thì báo độ entropy tính theo bit cùng ước lượng thời gian một cuộc tấn công offline cần tới, nên bạn thấy rõ mình vừa nhận được cái gì.
Bốn loại bí mật
Mạnh. Ký tự ngẫu nhiên từ một bộ chữ trộn lẫn. Đây là lựa chọn đúng cho mọi thứ nằm trong trình quản lý mật khẩu và bạn sẽ không bao giờ gõ tay. Cần cân duy nhất một đòn: độ dài.
Cụm mật khẩu dễ nhớ. Vài từ không liên quan ghép liền nhau. Bốn từ ngẫu nhiên lấy từ một danh sách lớn khó phá hơn một từ bị bóp méo có thêm dấu đô la, và bạn giữ được chúng trong đầu. Đây là chế độ dành cho vài mật khẩu ít ỏi mà bạn buộc phải nhớ không cần nhắc: mật khẩu mở máy và chính trình quản lý mật khẩu.
PIN. Chỉ chữ số, dùng cho mã khóa cửa, thẻ SIM và tủ két. Bản chất là ngắn, nên lớp bảo vệ ở đây không đến từ độ dài mà đến từ việc bị khóa lại sau vài lần nhập sai.
Dễ đọc. Được ghép từ các âm tiết trong đó phụ âm và nguyên âm xen kẽ nhau, nên kết quả phát âm được, và do đó đọc cho người khác chép được. Hãy dùng nó khi mật khẩu phải đi qua một con người bằng xương bằng thịt.
Số bit nghĩa là gì
Entropy tính theo bit đo số lần thử mà kẻ tấn công cần, và thang đo là thang hàm số mũ: mỗi bit thêm vào lại nhân đôi công sức. Dưới 50 bit, một kẻ tấn công có kinh phí tốt và có trong tay các bản hash bị đánh cắp sẽ vượt qua trong một ngày. Quanh mức 70 bit, cùng một cuộc tấn công đó mất nhiều năm. Qua mức 90 bit, con số này thôi là vấn đề thực tế và điểm yếu chuyển sang chỗ khác — sang chuyện dùng lại mật khẩu, sang lừa đảo, sang cái dịch vụ lưu mật khẩu của bạn một cách tệ hại.
Và điều này nên nói thẳng: độ dài là núm điều chỉnh duy nhất có đòn thật. Thêm bốn ký tự có lợi cho bạn hơn mọi cách sắp xếp dấu má, còn lời khuyên kinh điển về việc trộn chữ hoa với dấu câu thì chủ yếu chỉ sinh ra những mật khẩu khó chịu với con người và gần như chẳng khó hơn với máy.
Không có gì rời khỏi trình duyệt của bạn
Mật khẩu được tạo ra trên thiết bị của bạn bằng crypto.getRandomValues(). Khi bạn nhấn nút thì
không có lần gọi nào tới máy chủ, không có bản ghi nào, và cũng không có tài khoản nào. Bạn tự kiểm tra được:
hãy mở tab mạng trong trình duyệt rồi bấm tạo — không có gì được gửi đi. Chính tính chất đó là toàn bộ lý do để
chọn một trình tạo chạy tại chỗ, thay vì một trình tạo dựng bí mật của bạn ở nơi bạn không nhìn thấy.
Câu hỏi thường gặp
Mật khẩu có được gửi đi đâu không?
Không. Nó được tạo ra trong trình duyệt của bạn bằng crypto.getRandomValues() và không bao giờ được truyền đi. Hãy mở tab mạng rồi nhấn nút — không có yêu cầu nào cả. Chúng tôi không có hệ thống tài khoản và cũng không có bản ghi nào.
Mật khẩu nên dài bao nhiêu?
Mười sáu ký tự ngẫu nhiên cho mọi thứ nằm trong trình quản lý mật khẩu, và bốn từ ngẫu nhiên trở lên cho vài mật khẩu bạn buộc phải nhớ bằng đầu mình. Độ dài là đòn cân duy nhất có tác dụng thật: thêm ký tự giúp bạn nhiều hơn thêm dấu câu.
Cụm mật khẩu bằng từ có thật sự mạnh như ký tự ngẫu nhiên?
Bốn từ không liên quan lấy từ một danh sách lớn thì hơn một từ bị bóp méo có gắn thêm ký hiệu, và bạn thật sự nhớ được chúng. Điều quan trọng là các từ phải do sự ngẫu nhiên chọn: một cụm từ do bạn tự nghĩ ra yếu hơn cảm giác của bạn rất nhiều.
Vì sao thiếu một vài chữ cái và chữ số?
Chữ “l” thường, chữ “I” hoa, số “1”, chữ “O” hoa và số “0” bị loại ra vì người ta hay nhầm chúng khi đọc hoặc khi gõ. Mất năm ký tự chỉ tốn một phần nhỏ của một bit entropy và tiết kiệm cho bạn một cuộc gọi tới bộ phận hỗ trợ.
Cách đọc từng ký tự dùng để làm gì?
Để đọc mật khẩu bằng lời. Mỗi ký tự được diễn ra thành một từ trong bảng chữ cái NATO, nên “Lima, Alfa, bảy” thay cho “chữ l nhỏ, rồi A, rồi bảy — không, chữ nhỏ ấy”.
Thời gian phá khóa được tính thế nào?
Từ entropy của bộ ký tự và độ dài, với giả định là một cuộc tấn công offline nhằm vào các bản hash bị đánh cắp ở tốc độ card đồ họa phổ thông hiện nay. Đó là ước lượng theo cấp độ lớn chứ không phải một lời hứa, và nó không nói gì về lừa đảo hay về một dịch vụ lưu mật khẩu của bạn dưới dạng văn bản thuần.