ไทย

วิธีเลือกข้อความรหัสผ่าน

เหตุใดการสุ่มจังหวะจึงฉลาด จำนวนคำที่คุณต้องการ ช่วงความยาวและตัวคั่นที่เปลี่ยนแปลงไปจริงๆ และเมื่อใดที่รหัสผ่านแบบสุ่มเป็นเครื่องมือที่ดีกว่า

สิ่งเดียวที่ทำให้ข้อความรหัสผ่านแข็งแกร่งก็คือคุณไม่ได้เลือกมัน

นี่คือแนวคิดทั้งหมด และมันก็คุ้มค่าที่จะพูดตรงๆ เพราะคำแนะนำเกี่ยวกับรหัสผ่านเกือบทุกชิ้นจะบดบังรหัสผ่านนี้ ข้อความรหัสผ่านมีความเข้มแข็งตามสัดส่วนของจำนวนข้อความรหัสผ่านที่น่าจะเป็นไปได้เท่ากันที่กระบวนการสามารถสร้างขึ้นได้ หากเครื่องเลือกคำหกคำอย่างสม่ำเสมอจากรายการ 7,776 ตัวเลขนั้นจะเท่ากับ 7,776 ยกกำลังที่หก หากบุคคลเลือกคำหกคำที่ให้ความรู้สึกสุ่ม จำนวนก็จะน้อยกว่ามาก เนื่องจากผู้คนไม่ใช่กลุ่มตัวอย่างที่เหมือนกันและไม่เคยเป็นเช่นนั้น

ลองขอสัตว์จากใครสักคน แล้วคุณจะได้ยินเสียงสุนัข แมว หรือสิงโตบ่อยกว่ามดวาร์ก ขอสุ่มตัวเลขสี่หลักและ 1234 และปีที่เริ่มต้น 19 เป็นตัวแทนมากเกินไป ซอฟต์แวร์แคร็กถูกสร้างขึ้นจากความสม่ำเสมอเหล่านี้: มันไม่ได้คาดเดาตามลำดับตัวอักษร คาดเดาตามลำดับความน่าจะเป็น และตัวเลือกของมนุษย์จะอยู่แถวหน้าของคิวนั้น

ดังนั้นคุณค่าของเพจนี้จึงไม่ใช่คำพูด มันคือทั้งคุณและคนอื่น ๆ ที่ไม่มีอิทธิพลต่อสิ่งที่เกิดขึ้น

เหตุใดหกคำจึงเป็นค่าเริ่มต้น

หกคำจากรายการยาว EFF คือคำแนะนำของ Electronic Frontier Foundation สำหรับรายการนั้น และเครื่องมือนี้มีค่าเริ่มต้น แต่ละคำมีส่วนช่วยเกี่ยวกับ 12.9 bits ดังนั้น หกคำจึงมีค่าประมาณ 77 bits มากพอที่ผู้โจมตีออฟไลน์ที่คาดเดาได้นับล้านล้านวินาทีจะยังคงค้นหาเป็นเวลานานมาก ในขณะที่วลีนั้นยังสั้นพอที่จะซักซ้อม

ห้าคำประมาณ 64 bits คือจุดที่การโจมตีแบบออฟไลน์ที่มีทรัพยากรเพียงพอหยุดเป็นเพียงทางทฤษฎี นี่เป็นตัวเลือกที่สมเหตุสมผลสำหรับบัญชีที่คุณไม่ค่อยสนใจ และเป็นทางเลือกที่แย่สำหรับอะไรก็ตามที่ปกป้องสิ่งอื่น ๆ

เจ็ดหรือแปดคำนั้นคุ้มค่าสำหรับข้อความรหัสผ่านสองหรือสามคำที่ปกป้องทุกสิ่งทุกอย่าง: ข้อความที่ปลดล็อคผู้จัดการรหัสผ่านของคุณ ข้อมูลเข้าสู่ระบบอุปกรณ์ของคุณ บัญชีอีเมลของคุณ นั่นคือข้อความรหัสผ่านที่คุณจะพิมพ์บ่อยพอที่จะเรียนรู้ และเป็นข้อความรหัสผ่านที่การประนีประนอมมีค่าใช้จ่ายมากที่สุด

การไปเกินกว่าแปดคำจะมีคุณค่าลดลงอย่างมาก เมื่อถึงจุดนั้น ข้อความรหัสผ่านอยู่ห่างไกลจากการโจมตีแบบคาดเดาใดๆ และภัยคุกคามที่เกิดขึ้นจริง — หน้าฟิชชิ่ง มัลแวร์บนเครื่อง เว็บไซต์ที่ทำงานไม่ดีซึ่งจัดเก็บเป็นข้อความธรรมดา — ไม่สนใจว่าจะนานแค่ไหน

รายการคำที่จะใช้

รายการยาวประกอบด้วย 7,776 คำ — ทอยลูกเต๋าหกลูกจากลูกเต๋าห้าลูก — และเป็นค่าเริ่มต้นเนื่องจากแต่ละคำมีพลังมากที่สุด: ประมาณ 12.9 bits คำของมันยาวกว่าและบางคำก็คลุมเครือ ซึ่งเป็นการค้าที่คุณทำ

รายการสั้นๆ มี 1,296 คำ โดยแต่ละคำมีประมาณ 10.3 bits คำ คำเหล่านี้พบได้ทั่วไปและพิมพ์ได้เร็วกว่า ซึ่งสำคัญว่าคุณจะป้อนข้อความรหัสผ่านบนคอนโซลเกมหรือรีโมทโทรทัศน์ เนื่องจากแต่ละคำมีค่าน้อยกว่า คุณจึงต้องใช้ประมาณเจ็ดหรือแปดคำเพื่อให้ตรงกับหกคำจากรายการยาวๆ

รายการที่สามมีขนาดเท่ากับรายการสั้นๆ แต่เลือกเพื่อไม่ให้คำใดเป็นคำนำหน้าของรายการอื่น และเพื่อให้ตัวอักษรสามตัวแรกระบุคำที่ไม่ซ้ำกัน นั่นเป็นความสะดวกสบายอย่างแท้จริงบนอุปกรณ์ที่มีการเติมข้อความอัตโนมัติหรือด้วยแป้นพิมพ์ที่น่าอึดอัดใจ และไม่มีค่าใช้จ่ายใด ๆ ในด้านความแข็งแกร่งเมื่อเทียบกับรายการสั้น ๆ ทั่วไป

รายการที่ใหญ่กว่าไม่ได้ดีกว่าโดยอัตโนมัติ สิ่งที่สำคัญคือจำนวนคำคูณด้วยความแข็งแกร่งของแต่ละคำ และรายการสั้นๆ ที่มีคำพิเศษอีกหนึ่งหรือสองคำก็จะมาอยู่ที่จุดเดียวกัน

ตัวเลือกขั้นสูงเปลี่ยนแปลงไปอย่างไร

ความยาวคำขั้นต่ำและสูงสุดจะกรองรายการก่อนที่จะวาดคำใดๆ นี่เป็นการแลกเปลี่ยนอย่างแท้จริง: การลดช่วงให้เหลือห้าถึงเก้าตัวอักษรทำให้อ่านและพิมพ์ผลลัพธ์ได้ง่ายขึ้น แต่ยังลดขนาดทุกคำที่มาจาก ดังนั้นแต่ละคำจึงมีความแข็งแกร่งน้อยกว่าเล็กน้อย ตัวเลขเอนโทรปีบนเพจคำนวณจากพูลที่กรอง ไม่ใช่รายการทั้งหมด ดังนั้นจึงสะท้อนถึงสิ่งที่คุณเลือกอยู่แล้ว

ตัวคั่นจะเปลี่ยนวิธีการรวมคำ การเว้นวรรคจะอ่านได้ดีที่สุดและเป็นสิ่งที่คนส่วนใหญ่พบว่าพิมพ์ซ้ำได้ง่ายที่สุด แต่แบบฟอร์มการเข้าสู่ระบบบางรูปแบบจะตัดหรือปฏิเสธการเว้นวรรค ซึ่งเป็นเหตุผลว่าทำไมจึงมีการใส่ยัติภังค์และขีดล่าง การเลือกตัวเลือกแบบสุ่มจะเป็นการเลือกตัวคั่นใหม่สำหรับแต่ละช่องว่างจากอักขระห้าตัว ซึ่งจะเพิ่มความแข็งแกร่งที่แท้จริงจำนวนเล็กน้อย — ประมาณ 2.3 bits ต่อช่องว่าง — และจะนับในรูปที่แสดง

มีตัวเลือกกรณีนี้เนื่องจากไซต์หลายแห่งยังคงต้องการตัวพิมพ์ใหญ่ ตัวพิมพ์เล็ก ตัวพิมพ์ใหญ่ การใช้อักษรตัวแรกให้เป็นตัวพิมพ์ใหญ่และการสลับกันล้วนเป็นกฎตายตัว ผู้โจมตีที่รู้กฎจะไม่ได้รับประโยชน์จากกฎนั้น ดังนั้นจึงไม่มีสิ่งใดเพิ่มความแข็งแกร่ง ตัวเลือกการสุ่มจะแตกต่างกัน — แต่ละคำเป็นตัวพิมพ์ใหญ่หรือตัวพิมพ์เล็กโดยอิสระ ซึ่งจะบวกหนึ่งบิตต่อคำและจะถูกนับ

อักษรย่อจำกัดแต่ละคำให้ขึ้นต้นด้วยตัวอักษรที่คุณเลือก ดังนั้นอักษรย่อจะสะกดอะไรบางอย่าง มันเป็นเครื่องช่วยจำและต้องเสียความแข็งแกร่ง แทนที่จะดึงจากทั้งสระ แต่ละคำจะดึงมาจากชุดที่เล็กกว่ามากโดยขึ้นต้นด้วยตัวอักษรนั้น หน้านี้คำนวณเอนโทรปีใหม่สำหรับตัวอักษรที่คุณพิมพ์ และจะบอกคุณอย่างชัดเจนหากไม่มีคำใดในรายการปัจจุบันและช่วงความยาวที่ขึ้นต้นด้วยคำใดคำหนึ่ง

ข้อความรหัสผ่านหรือรหัสผ่านแบบสุ่ม?

ใช้ข้อความรหัสผ่านที่มนุษย์ต้องจดจำและพิมพ์: รหัสผ่านหลักของผู้จัดการรหัสผ่าน การเข้าสู่ระบบอุปกรณ์ คีย์เข้ารหัสดิสก์ บัญชีที่คุณต้องเข้าถึงจากเครื่องที่ไม่มีเครื่องมือจัดการรหัสผ่าน

ใช้รหัสผ่านแบบสุ่มทุกที่ — ซึ่งหากคุณใช้ผู้จัดการอย่างถูกต้อง ก็จะพบได้เกือบทุกที่ คุณไม่เคยพิมพ์สิ่งเหล่านั้น ดังนั้นความทรงจำจึงไม่ซื้ออะไรเลย และอักขระสุ่ม 20 ตัวจะอัดแน่นไปด้วยพลังในการกดแป้นพิมพ์ที่น้อยกว่าข้อความรหัสผ่านที่เทียบเท่ากัน

รหัสผ่านแบบสุ่มที่ประกอบด้วยอักขระยี่สิบตัวที่ดึงมาจากตัวอักษรผสมที่มีสัญลักษณ์ประมาณแปดสิบตัวจะมีมูลค่าประมาณ 126 bits ซึ่งมากกว่าแปดคำจากรายการยาว ๆ อย่างสบายๆ หน้านี้จะสร้างสิ่งเหล่านั้นเช่นกัน ในส่วนรหัสผ่านแบบสุ่มภายใต้ตัวเลือกขั้นสูง

ทั้งสองอยู่ในที่เดียวกันด้วยเหตุผล: คำตอบที่ถูกต้องขึ้นอยู่กับว่าบุคคลหรือโปรแกรมจะทำการพิมพ์หรือไม่ และนั่นเป็นคำถามที่คุ้มค่าที่จะถามในแต่ละครั้งแทนที่จะตอบเพียงครั้งเดียว

ใช้แล้วได้ผลดี

นิสัยอีกอย่างหนึ่งที่ควรค่าแก่การสร้าง: เปลี่ยนข้อความรหัสผ่านเมื่อมีเหตุผล เช่น การแจ้งการละเมิด อุปกรณ์ที่ใช้ร่วมกัน ความสงสัย แทนที่จะเปลี่ยนในปฏิทิน การบังคับหมุนเวียนเป็นระยะจะทำให้เกิดรหัสผ่านที่อ่อนแอลงได้อย่างน่าเชื่อถือ เนื่องจากผู้คนจะจัดการกับรหัสผ่านได้โดยการเพิ่มตัวเลขที่ส่วนท้าย

  1. คัดลอกโดยใช้ปุ่มคัดลอกแทนที่จะเลือกข้อความ ดังนั้นจึงไม่มีอะไรสูญหายหรือถูกตัดแต่งที่ด้านใดด้านหนึ่ง
  2. วางลงในเครื่องมือจัดการรหัสผ่านของคุณโดยตรงก่อนที่จะวางไปที่อื่น ข้อความรหัสผ่านที่ไม่เคยส่งถึงผู้จัดการคือข้อความที่คุณจะถูกรีเซ็ตในที่สุด
  3. ใช้สำหรับบัญชีเดียวและไม่มีอะไรอื่น การใช้ซ้ำคือสิ่งที่เปลี่ยนการละเมิดเว็บไซต์หนึ่งให้กลายเป็นปัญหาสำหรับบัญชีทั้งหมดของคุณ และไม่มีเอนโทรปีจำนวนเท่าใดที่ช่วยได้
  4. อย่าเพิ่มการปรับแต่งที่น่าจดจำ — ปีเกิดของคุณ ชื่อเว็บไซต์ เครื่องหมายอัศเจรีย์ — เพื่อให้รู้สึกเป็นส่วนตัวมากขึ้น ส่วนเพิ่มเติมเหล่านี้เป็นสิ่งที่ซอฟต์แวร์คาดเดาจะขยายก่อน และจะยกเลิกการสุ่มที่คุณมาที่นี่
  5. หากไซต์ปฏิเสธข้อความรหัสผ่านเนื่องจากยาวเกินไปหรือมีช่องว่าง ให้ย่อข้อความรหัสผ่านให้สั้นลงหรือเปลี่ยนตัวคั่น แทนที่จะประดิษฐ์สิ่งทดแทนด้วยมือ

จะเกิดอะไรขึ้นกับสิ่งที่คุณสร้าง

ToolAcre สร้างรหัสผ่านในเบราว์เซอร์ของคุณ สำหรับสภาพแวดล้อมที่มีความละเอียดอ่อนสูง ให้ตรวจสอบว่าเบราว์เซอร์ อุปกรณ์ และระบบปฏิบัติการของคุณเชื่อถือได้ก่อนที่จะใช้เครื่องมือสร้างรหัสผ่านบนเว็บ

  • ข้อความรหัสผ่านและรหัสผ่านทุกอันถูกสร้างขึ้นในแท็บเบราว์เซอร์ของคุณ โดยตัวสร้างตัวเลขสุ่มเข้ารหัสของเบราว์เซอร์ของคุณ ไม่มีเซิร์ฟเวอร์เกี่ยวข้องเมื่อโหลดเพจแล้ว
  • ไม่มีสิ่งใดที่สร้างขึ้นที่นี่ถูกส่งไปยัง ToolAcre นโยบายความปลอดภัยเนื้อหาของผลิตภัณฑ์นี้จำกัดเพจให้อยู่ที่ต้นทางของตัวเอง ดังนั้นเบราว์เซอร์จึงบล็อกความพยายามในการส่งข้อมูลไปที่อื่น
  • ไม่มีการเขียนลงในที่จัดเก็บในเครื่อง พื้นที่จัดเก็บเซสชั่น คุกกี้ ฐานข้อมูลในเบราว์เซอร์ แถบที่อยู่ หรือคอนโซลของเบราว์เซอร์ การโหลดซ้ำจะทิ้งมันไป การปิดแท็บจะทิ้งมันไป
  • ไม่มีบัญชี ไม่มีการลงชื่อเข้าใช้ ไม่มีสคริปต์การวิเคราะห์ และไม่มีสคริปต์โฆษณา ไฟล์เดียวที่ดาวน์โหลดคือรายการคำคงที่
  • ไม่มีการเก็บประวัติ การสร้างอีกครั้งจะแทนที่ค่า และค่าก่อนหน้าจะไม่สามารถกู้คืนได้

คำถาม

คำเดียวกันสามารถปรากฏสองครั้งในข้อความรหัสผ่านเดียวได้หรือไม่?

ใช่ และนั่นก็ถูกต้องไม่ใช่เป็นข้อบกพร่อง ทุกคำเป็นการจับฉลากโดยอิสระจากกลุ่มที่มีสิทธิ์ทั้งหมด การลบรายการที่ซ้ำกันออกจะทำให้ผลลัพธ์ดูเป็นระเบียบมากขึ้นในขณะที่ลดจำนวนข้อความรหัสผ่านที่เป็นไปได้อย่างเงียบๆ ดังนั้นตัวเลขเอนโทรปีจึงเน้นย้ำถึงความแข็งแกร่งเกินจริง

ฉันควรเพิ่มตัวเลขและสัญลักษณ์เพื่อตอบสนองไซต์ที่ต้องการหรือไม่

หากไซต์ยืนกราน ให้ต่อท้ายด้วยวิธีที่ตายตัวและน่าเบื่อ — เป็นคำต่อท้ายเดียวกันทุกครั้ง — และอย่านับรวมความแข็งแกร่ง การเพิ่มการตกแต่งที่คาดเดาได้ให้กับข้อความรหัสผ่านแบบสุ่มนั้นแทบไม่ต้องเสียค่าใช้จ่ายใดๆ และแทบจะไม่ได้อะไรเลยด้วยซ้ำ หากคุณมีตัวเลือก ให้เปลี่ยนตัวคั่นเป็นอักขระเครื่องหมายวรรคตอนแทน ซึ่งโดยปกติแล้วจะเป็นไปตามกฎ

ข้อความรหัสผ่านที่ยาวกว่าจากรายการสั้นและรหัสผ่านที่สั้นกว่าจากรายการยาวหรือไม่?

ใช่. ความแรงคือจำนวนคำคูณด้วยบิตที่แต่ละคำมี แปดคำจากรายการสั้นๆ ประมาณ 82 bits; หกรายการจากรายการยาวๆ อยู่ที่ประมาณ 77 สิ่งสำคัญคือผลิตภัณฑ์ ไม่ใช่ว่ามาจากรายการใด

การใช้ตัวอักษรตัวแรกของทุกคำเป็นตัวพิมพ์ใหญ่จะทำให้คำนั้นแข็งแกร่งขึ้นหรือไม่

ไม่ มันเป็นกฎตายตัว ดังนั้นใครก็ตามที่คาดเดาก็สามารถใช้กฎเดียวกันได้ เฉพาะตัวเลือกกรณีสุ่มเท่านั้นที่จะเพิ่มความแข็งแกร่ง เนื่องจากตัวเลือกสำหรับแต่ละคำคือการพลิกเหรียญจริง และหน้าจะนับเป็นหนึ่งบิตต่อคำ

จริงๆ แล้วฉันต้องจำรหัสผ่านจำนวนเท่าใด?

โดยปกติแล้วจะมีสามหรือสี่อัน: อันที่หนึ่งจะปลดล็อคผู้จัดการรหัสผ่านของคุณ การเข้าสู่ระบบอุปกรณ์ของคุณ บัญชีอีเมลของคุณ และบางทีอาจเป็นการเข้าสู่ระบบที่ทำงาน ทุกสิ่งทุกอย่างอยู่ภายในผู้จัดการเป็นรหัสผ่านแบบสุ่มที่คุณไม่เคยพิมพ์

ข้อจำกัด

  • รายการคำเป็นภาษาอังกฤษ ข้อความรหัสผ่านที่สร้างจากคำภาษาอังกฤษไม่ได้อ่อนแอกว่าสำหรับผู้ที่ไม่ใช่ภาษาอังกฤษ แต่จะจดจำได้ยากกว่า ซึ่งเป็นประเด็นส่วนใหญ่
  • ตัวเลขเอนโทรปีจะอธิบายการตั้งค่า ไม่ใช่ข้อความรหัสผ่านที่อยู่ตรงหน้าคุณ ผลลัพธ์ใดๆ อาจดูมีความหมายโดยบังเอิญ
  • หน้านี้ไม่สามารถบอกคุณได้ว่าไซต์ที่คุณกำลังจะใช้จัดเก็บรหัสผ่านอย่างถูกต้องหรือไม่ ข้อความรหัสผ่านที่รัดกุมอย่างยิ่งในฐานข้อมูลข้อความธรรมดายังคงถูกเปิดเผยเมื่อฐานข้อมูลนั้นรั่วไหล
  • แบบฟอร์มการเข้าสู่ระบบบางรูปแบบจะตัดทอนอินพุตที่ยาวหรือตัดช่องว่างโดยไม่แจ้งให้ทราบ หากข้อความรหัสผ่านหยุดทำงานหลังจากเปลี่ยนรหัสผ่าน นั่นก็เป็นสาเหตุปกติ
  • กายกรรมจะลดความแข็งแกร่งเสมอ มันถูกเสนอให้เนื่องจากข้อความรหัสผ่านที่น่าจดจำที่คุณใช้จริงจะเต้นกับข้อความรหัสผ่านที่แรงกว่าที่คุณรีเซ็ตทุกเดือน แต่การซื้อขายนั้นเป็นเรื่องจริงและหน้าเว็บก็แสดงมัน