Văn bản & công cụ hàng ngày · Trình tạo mật khẩu
Cụm mật khẩu hoặc mật khẩu ngẫu nhiên? Chọn theo nơi bạn phải gõ nó
· Tại sao nó quan trọng
mật khẩu cụm mật khẩu khả năng sử dụng
Lập luận rằng định dạng phù hợp phụ thuộc vào bề mặt đầu vào — bàn phím điện thoại, điều khiển TV, lời nhắc mã hóa ổ đĩa hoặc tính năng tự động điền của trình quản lý mật khẩu — và đưa ra quy tắc quyết định cho từng loại.
Nhập Xq7$v!2p trên điều khiển tivi — trong thực tế, mật khẩu ngẫu nhiên không thành công
Một chuỗi như Xq7$v!2p có thể khó nhập bằng điều khiển TV. Khó khăn đối với chủ sở hữu hợp pháp không giống như khó khăn đối với kẻ tấn công, đặc biệt khi mật khẩu “thông minh” ngắn, do con người chọn sử dụng các thay thế có thể đoán trước được. Đối với thông tin xác thực, bạn phải nhập thường xuyên, các từ ngẫu nhiên có thể giảm lỗi phiên âm đồng thời cho phép giữ bí mật lâu hơn. Đối với thông tin xác thực mà người quản lý tự động điền, khả năng ghi nhớ không đáng kể: hãy chọn một giá trị ngẫu nhiên dài duy nhất và không bao giờ đọc to nó.
Hai định dạng được so sánh – khả năng ghi nhớ, tốc độ gõ, tỷ lệ lỗi và độ mạnh trên mỗi ký tự
Cụm mật khẩu là một chuỗi các từ được chọn thống nhất từ một danh sách đủ lớn; mật khẩu ngẫu nhiên chọn các ký tự từ bảng chữ cái đã nêu. Cả hai đều có thể mạnh khi nguồn của chúng là mật mã và kết quả đủ dài. Độ mạnh “mỗi ký tự” không phải là một thứ hạng phổ quát hữu ích vì bảng chữ cái đầu vào, kích thước danh sách và thói quen lựa chọn khác nhau. Một cụm từ mà con người phát minh ra từ các từ yêu thích không tương đương với một số từ EFF do máy chọn ngay cả khi kiểu chữ của nó trông giống nhau.
Mật khẩu do con người tạo ra — thông tin đăng nhập thiết bị, mã hóa ổ đĩa, Wi-Fi và cụm mật khẩu ưu tiên mật khẩu chính của người quản lý
Có thể phải nhập thông tin đăng nhập vào máy tính xách tay, lời nhắc mã hóa ổ đĩa hoặc mật khẩu chính của trình quản lý mật khẩu trước khi có sẵn tính năng tự động điền. Đó là những ứng cử viên sáng giá cho cụm mật khẩu được tạo ngẫu nhiên đáng nhớ nếu hệ thống chấp nhận độ dài và khoảng trắng của nó. Nhãn bộ định tuyến Wi-Fi hoặc bàn phím điều khiển từ xa có thể có quy tắc ký tự hẹp hơn; kiểm tra xem thiết bị chấp nhận những gì trước khi tạo cụm từ mà bạn không thể nhập. Nếu tài khoản yêu cầu yếu tố thứ hai, hãy sử dụng yếu tố đó—không có cách sắp xếp từ nào bảo vệ bí mật được nhập vào trang lừa đảo.
Mật khẩu mà máy điền - thông tin đăng nhập trang web được lưu trữ trong trình quản lý có thể là các chuỗi dài ngẫu nhiên mà không ai từng đọc
Thông tin đăng nhập trang web được tổ chức trong trình quản lý thì khác. Người quản lý có thể tạo và điền vào một chuỗi dài ngẫu nhiên mà không ai ghi nhớ và chỉ định một chuỗi khác nhau cho mỗi tài khoản. Việc sử dụng lại là một rủi ro ngay cả đối với một cụm từ mạnh về mặt thống kê; một sự thỏa hiệp sẽ không mở khóa các dịch vụ còn lại của bạn. Thông tin xác thực chính và mỗi mật khẩu trang web được lưu trữ có nhiệm vụ khác nhau, do đó, việc cung cấp cả hai định dạng giống nhau để đảm bảo “tính nhất quán” không phải là một kế hoạch bảo mật.
Giới hạn độ dài và quy tắc trường — trong đó cụm mật khẩu không phù hợp và thay vào đó phải làm gì
Một số hệ thống cũ loại bỏ khoảng trắng, cắt ngắn đầu vào dài hoặc áp đặt độ dài tối đa nhỏ. Hỏi xem giới hạn có áp dụng cho ký tự, byte hay mã hóa cụ thể hay không, đặc biệt với các từ không phải ASCII. Trong trường hợp cụm mật khẩu không phù hợp, hãy chọn mật khẩu ngẫu nhiên từ bảng chữ cái được phép và độ dài mà dịch vụ chấp nhận. Đừng âm thầm cắt bỏ một số từ được tạo ra khỏi một cụm từ và tiếp tục trích dẫn ước tính entropy cũ. Nếu nhà cung cấp áp đặt các quy tắc tổng hợp bất thường, trình tạo của bạn cần tuân theo chúng mà không biến kết quả thành mẫu cá nhân.
Ví dụ hoạt động - chỉ định định dạng cho từng tài khoản được tạo trong một ngày cuối tuần có máy tính xách tay mới
Vào một ngày cuối tuần có máy tính xách tay mới, hãy chọn một cụm từ nhiều từ mới để mở khóa ổ đĩa và một cụm từ khác cho mật khẩu chính của người quản lý; không bao giờ chia sẻ một giữa họ. Hãy để người quản lý tạo các chuỗi ngẫu nhiên riêng biệt cho các tài khoản web mới. Đối với bộ định tuyến, trước tiên hãy kiểm tra các quy tắc xác thực Wi-Fi được chấp nhận, sau đó tạo một giá trị dài có thể được nhập hoặc cung cấp một cách đáng tin cậy trên thiết bị của bạn. Không có ví dụ nào trong số này là đề xuất mật khẩu có thể sử dụng lại: tạo bí mật của riêng bạn với Web Crypto và lưu trữ chúng một cách an toàn.
Điều này không bao gồm - khóa bảo mật phần cứng và mật mã, thay thế hoàn toàn mật khẩu
Sự so sánh này không thay thế các khóa bảo mật phần cứng, mật mã, các biện pháp kiểm soát khôi phục tài khoản hoặc xác thực đa yếu tố chống lừa đảo. Trình quản lý mật khẩu cũng có thể bị xâm phạm nếu thiết bị của nó bị xâm phạm, vì vậy việc chọn định dạng đầu vào chỉ là một lớp. Hướng dẫn NIST nhấn mạnh độ dài và tránh các thủ thuật thành phần tùy ý nhưng dịch vụ triển khai thông tin xác thực vẫn xác định giới hạn được chấp nhận thực tế của nó.
Bài học rút ra - đối với bất kỳ nội dung nào bạn nhập bằng tay, hãy tạo cụm mật khẩu bằng Trình tạo mật khẩu và để người quản lý của bạn xử lý phần còn lại
Đối với nội dung nào đó, con người phải nhập liên tục, tạo cụm mật khẩu ngẫu nhiên trong đó bề mặt đầu vào cho phép; đối với nội dung mà máy điền vào, hãy ủy quyền tính duy nhất và độ dài cho trình quản lý mật khẩu đáng tin cậy. ToolAcre Trình tạo mật khẩu sử dụng tính ngẫu nhiên của mật mã trình duyệt và giữ các giá trị được tạo trên thiết bị mà không có tập lệnh phân tích hoặc quảng cáo của bên thứ ba trên các trang mật khẩu của nó. Xác minh rằng thiết bị và khay nhớ tạm của bạn được tin cậy trước khi sử dụng bất kỳ trình tạo dựa trên web nào để tìm bí mật có giá trị cao.