Công cụ này làm gì
Trình tạo mật khẩu tạo ra mật khẩu ngẫu nhiên, mạnh từ các nhóm ký tự bạn chọn: chữ thường, chữ hoa, chữ số và ký hiệu. Mỗi mật khẩu chắc chắn chứa ít nhất một ký tự từ mỗi nhóm bạn bật, đáp ứng quy tắc thành phần mà hầu hết các trang web yêu cầu.
Tính ngẫu nhiên đến từ bộ sinh số an toàn về mật mã của trình duyệt, không phải từ Math.random. Ký tự được chọn bằng phương pháp lấy mẫu loại bỏ (rejection sampling), nên mọi ký tự trong tập đều có xác suất như nhau và không bị thiên lệch về phía đầu bảng chữ cái.
Cách sử dụng
- Chọn Độ dài. Nhãn hiển thị entropy của một mật khẩu với cài đặt hiện tại.
- Chọn Số lượng mật khẩu muốn tạo cùng lúc.
- Bật hoặc tắt các nhóm ký tự. Bật Tránh ký tự dễ nhầm nếu mật khẩu sẽ được đọc hoặc gõ bằng tay.
- Nhấn Tạo để có một loạt mới, rồi sao chép một dòng hoặc tải danh sách xuống.
Điều gì làm nên một mật khẩu mạnh
Độ dài quan trọng hơn độ phức tạp. Một mật khẩu 16 ký tự dùng cả 94 ký tự ASCII in được có khoảng 104 bit entropy; ngay cả với một nghìn tỷ lần đoán mỗi giây, việc thử hết mọi tổ hợp cũng mất lâu hơn rất nhiều so với tuổi của vũ trụ. Một mật khẩu ngắn có ký hiệu yếu hơn một mật khẩu dài chỉ gồm chữ cái.
Quan trọng không kém: dùng mật khẩu khác nhau cho mỗi trang, và lưu chúng trong trình quản lý mật khẩu. Phần lớn các vụ chiếm tài khoản đến từ mật khẩu dùng lại sau khi một trang khác bị lộ dữ liệu, chứ không phải do đoán.
Ví dụ
Với cài đặt mặc định (16 ký tự, mọi nhóm), bạn sẽ nhận được những mật khẩu như:
q7#Lm2^vR!xP9tGd
Wz$4kN8@hE&c3uJy
Mỗi lần tạo đều khác nhau; các ví dụ này chỉ để minh họa, đừng dùng chúng.
Câu hỏi thường gặp
› Mật khẩu có được tạo trên máy chủ không?
Không. Chúng được tạo trong trình duyệt của bạn bằng Web Crypto API (crypto.getRandomValues), một bộ sinh số ngẫu nhiên an toàn về mật mã. Không có gì được gửi qua mạng hay lưu lại.
› Mật khẩu nên dài bao nhiêu?
Với tài khoản được quản lý bằng trình quản lý mật khẩu, 16 ký tự trở lên từ cả bốn nhóm là quá đủ (hơn 100 bit entropy). Với mật khẩu chính hoặc khóa mã hóa ổ đĩa, hãy dùng 20 ký tự trở lên.
› "bit entropy" nghĩa là gì?
Nó đo số lần đoán mà kẻ tấn công cần thực hiện: mỗi bit thêm vào làm khối lượng công việc tăng gấp đôi. Giá trị được tính bằng độ dài × log2(số ký tự có thể dùng). 80 bit là mạnh trước tấn công trực tuyến và hầu hết tấn công ngoại tuyến; từ 100 bit trở lên thì vượt xa mọi cách dò vét cạn thực tế.
› Tại sao nên tránh các ký tự dễ nhầm?
Những ký tự như 0 và O, hay 1, l và I rất khó phân biệt khi bạn đọc to mật khẩu hoặc gõ lại từ giấy. Loại bỏ chúng làm giảm một chút entropy, và bạn có thể bù lại bằng một mật khẩu dài hơn một chút.