ไทย

เครื่องมือข้อความและชีวิตประจำวัน · เครื่องมือสร้างรหัสผ่าน

ข้อความรหัสผ่านหรือรหัสผ่านแบบสุ่ม? เลือกตามตำแหน่งที่คุณต้องพิมพ์

· เหตุใดจึงสำคัญ

รหัสผ่าน ข้อความรหัสผ่าน การใช้งาน

มือเข้าสู่ความลับตามคำข้างสัญลักษณ์ป้อนอัตโนมัติของผู้จัดการรหัสผ่าน
ภาพประกอบเวกเตอร์ต้นฉบับ ToolAcre

โต้แย้งว่ารูปแบบที่ถูกต้องนั้นขึ้นอยู่กับพื้นผิวอินพุต เช่น แป้นพิมพ์โทรศัพท์ รีโมททีวี ข้อความแจ้งการเข้ารหัสดิสก์ หรือการป้อนอัตโนมัติของเครื่องมือจัดการรหัสผ่าน และให้กฎการตัดสินใจสำหรับแต่ละรายการ

พิมพ์ Xq7$v!2p บนรีโมทโทรทัศน์ — โดยที่รหัสผ่านแบบสุ่มใช้ไม่ได้ในทางปฏิบัติ

สตริง เช่น Xq7$v!2p อาจจะไม่สะดวกในการป้อนด้วยรีโมททีวี ความยากสำหรับเจ้าของที่ถูกต้องตามกฎหมายนั้นไม่เหมือนกับความยากสำหรับผู้โจมตี โดยเฉพาะอย่างยิ่งเมื่อรหัสผ่านสั้น ๆ ที่ "ฉลาด" ที่มนุษย์เลือกใช้การทดแทนที่คาดเดาได้ สำหรับข้อมูลประจำตัว คุณต้องพิมพ์บ่อยๆ คำที่สุ่มสามารถลดข้อผิดพลาดในการถอดเสียงได้ในขณะที่ยังช่วยให้เป็นความลับที่ยาวกว่าได้ สำหรับข้อมูลรับรองที่ผู้จัดการกรอกโดยอัตโนมัติ ความสามารถในการจดจำจะซื้อได้เพียงเล็กน้อย: เลือกค่าสุ่มที่ไม่ซ้ำแบบยาวและไม่ต้องอ่านออกเสียง

ทั้งสองรูปแบบเปรียบเทียบกัน ได้แก่ ความสามารถในการจดจำ ความเร็วในการพิมพ์ อัตราข้อผิดพลาด และความแข็งแกร่งต่ออักขระ

ข้อความรหัสผ่านคือลำดับของคำที่เลือกอย่างสม่ำเสมอจากรายการที่มีขนาดใหญ่เพียงพอ รหัสผ่านแบบสุ่มจะเลือกอักขระจากตัวอักษรที่ระบุ ทั้งสองอย่างสามารถแข็งแกร่งได้เมื่อแหล่งที่มามีการเข้ารหัสและผลลัพธ์ก็ยาวเพียงพอ ความแรง "ต่ออักขระ" ไม่ใช่การจัดอันดับสากลที่มีประโยชน์ เนื่องจากการป้อนตัวอักษร ขนาดรายการ และนิสัยการเลือกแตกต่างกัน วลีที่มนุษย์ประดิษฐ์ขึ้นจากคำโปรดนั้นไม่เทียบเท่ากับคำ EFF ที่เครื่องเลือกหลายคำ แม้ว่าตัวพิมพ์จะดูคล้ายกันก็ตาม

รหัสผ่านประเภทมนุษย์ — การเข้าสู่ระบบอุปกรณ์ การเข้ารหัสดิสก์ Wi-Fi และรหัสผ่านหลักของผู้จัดการจะใช้ข้อความรหัสผ่าน

อาจต้องพิมพ์การเข้าสู่ระบบแล็ปท็อป ข้อความแจ้งการเข้ารหัสดิสก์ หรือรหัสผ่านหลักของผู้จัดการรหัสผ่านก่อนจึงจะสามารถป้อนข้อความอัตโนมัติได้ สิ่งเหล่านี้เป็นตัวเลือกที่ดีสำหรับข้อความรหัสผ่านที่สร้างแบบสุ่มที่น่าจดจำ หากระบบยอมรับความยาวและการเว้นวรรค ป้ายเราเตอร์ Wi-Fi หรือแป้นพิมพ์ควบคุมระยะไกลอาจมีกฎอักขระที่แคบกว่า ทดสอบสิ่งที่อุปกรณ์ยอมรับก่อนที่จะสร้างวลีที่คุณไม่สามารถป้อนได้ หากบัญชีต้องมีปัจจัยที่สอง ให้ใช้ปัจจัยนั้น ไม่มีการจัดเรียงคำใดที่จะปกป้องความลับที่พิมพ์ลงในหน้าฟิชชิ่งได้

รหัสผ่านที่เครื่องกรอก — การเข้าสู่ระบบเว็บไซต์ที่จัดเก็บไว้ในผู้จัดการอาจเป็นสตริงสุ่มยาวๆ ที่ไม่มีใครเคยอ่าน

การเข้าสู่ระบบเว็บไซต์ที่จัดขึ้นโดยผู้จัดการจะแตกต่างออกไป ผู้จัดการสามารถสร้างและกรอกสตริงสุ่มแบบยาวที่ไม่มีผู้ใดจดจำและกำหนดสตริงที่แตกต่างกันให้กับทุกบัญชี การใช้ซ้ำถือเป็นความเสี่ยงแม้แต่กับวลีที่แข็งแกร่งทางสถิติ การประนีประนอมเพียงครั้งเดียวไม่ควรปลดล็อคบริการที่เหลือของคุณ ข้อมูลรับรองหลักและรหัสผ่านไซต์ที่จัดเก็บแต่ละรายการมีงานที่แตกต่างกัน ดังนั้นการให้ทั้งสองรูปแบบมี "ความสอดคล้อง" เหมือนกันจึงไม่ใช่แผนการรักษาความปลอดภัย

การจำกัดความยาวและกฎของฟิลด์ — ในกรณีที่ข้อความรหัสผ่านไม่พอดีและต้องทำอย่างไรแทน

ระบบเก่าบางระบบปฏิเสธการเว้นวรรค ตัดทอนอินพุตที่ยาว หรือกำหนดความยาวสูงสุดเพียงเล็กน้อย ถามว่าขีดจำกัดนี้ใช้กับอักขระ ไบต์ หรือการเข้ารหัสเฉพาะหรือไม่ โดยเฉพาะอย่างยิ่งกับคำที่ไม่ใช่ ASCII ในกรณีที่ข้อความรหัสผ่านไม่พอดี ให้เลือกรหัสผ่านแบบสุ่มจากตัวอักษรที่อนุญาตและมีความยาวเท่าที่บริการยอมรับ อย่าตัดคำที่สร้างขึ้นหลายคำออกจากวลีอย่างเงียบๆ และอ้างอิงค่าประมาณเอนโทรปีเก่าต่อไป หากผู้ให้บริการบังคับใช้กฎการจัดองค์ประกอบที่ผิดปกติ เครื่องกำเนิดของคุณจะต้องปฏิบัติตามกฎเหล่านั้นโดยไม่เปลี่ยนผลลัพธ์ให้เป็นรูปแบบส่วนตัว

ตัวอย่างการทำงาน — การกำหนดรูปแบบให้กับแต่ละบัญชีที่สร้างขึ้นในช่วงสุดสัปดาห์แล็ปท็อปใหม่

ในช่วงสุดสัปดาห์แล็ปท็อปเครื่องใหม่ ให้เลือกวลีที่มีหลายคำใหม่สำหรับการปลดล็อคดิสก์ และอีกวลีหนึ่งสำหรับรหัสผ่านหลักของผู้จัดการ อย่าแบ่งปันสิ่งใดสิ่งหนึ่งระหว่างพวกเขา ให้ผู้จัดการสร้างสตริงสุ่มที่แตกต่างกันสำหรับบัญชีเว็บใหม่ สำหรับเราเตอร์ ให้ตรวจสอบกฎข้อมูลประจำตัว Wi-Fi ที่ยอมรับก่อน จากนั้นสร้างค่าแบบยาวที่สามารถป้อนหรือจัดเตรียมบนอุปกรณ์ของคุณได้อย่างน่าเชื่อถือ ตัวอย่างเหล่านี้ไม่ใช่คำแนะนำรหัสผ่านที่ใช้ซ้ำได้: สร้างความลับของคุณเองด้วย Web Crypto และเก็บไว้อย่างปลอดภัย

สิ่งนี้ไม่ครอบคลุมถึง - คีย์ความปลอดภัยของฮาร์ดแวร์และพาสคีย์ซึ่งจะแทนที่รหัสผ่านโดยสิ้นเชิง

การเปรียบเทียบนี้ไม่ได้แทนที่คีย์ความปลอดภัยฮาร์ดแวร์ พาสคีย์ การควบคุมการกู้คืนบัญชี หรือการตรวจสอบสิทธิ์แบบหลายปัจจัยที่ป้องกันการฟิชชิ่ง ผู้จัดการรหัสผ่านอาจถูกโจมตีได้หากอุปกรณ์ถูกบุกรุก ดังนั้นการเลือกรูปแบบอินพุตจึงเป็นเพียงเลเยอร์เดียวเท่านั้น คำแนะนำ NIST เน้นความยาวและหลีกเลี่ยงเทคนิคการจัดองค์ประกอบตามใจชอบ แต่บริการที่ใช้ข้อมูลรับรองยังคงกำหนดขีดจำกัดที่ยอมรับได้จริง

สิ่งสำคัญ — สำหรับสิ่งที่คุณพิมพ์ด้วยมือ ให้สร้างข้อความรหัสผ่านด้วยเครื่องมือสร้างรหัสผ่านและปล่อยให้ผู้จัดการของคุณจัดการส่วนที่เหลือ

สำหรับสิ่งที่มนุษย์ต้องพิมพ์ซ้ำๆ ให้สร้างข้อความรหัสผ่านแบบสุ่มโดยที่พื้นผิวอินพุตอนุญาต สำหรับบางสิ่งบางอย่างที่เครื่องเติมเต็ม ให้มอบความเป็นเอกลักษณ์และความยาวให้กับผู้จัดการรหัสผ่านที่เชื่อถือได้ ToolAcre ตัวสร้างรหัสผ่านใช้การสุ่มการเข้ารหัสของเบราว์เซอร์และเก็บค่าที่สร้างขึ้นบนอุปกรณ์ โดยไม่มีโฆษณาหรือสคริปต์การวิเคราะห์ของบุคคลที่สามบนหน้ารหัสผ่าน ตรวจสอบว่าอุปกรณ์และคลิปบอร์ดของคุณเชื่อถือได้ก่อนที่จะใช้ตัวสร้างบนเว็บสำหรับความลับที่มีมูลค่าสูง