Tiếng Việt

Cách chọn cụm mật khẩu

Tại sao các nhịp ngẫu nhiên lại thông minh, bạn cần bao nhiêu từ, phạm vi độ dài và dấu phân cách thực sự thay đổi và khi nào mật khẩu ngẫu nhiên là công cụ tốt hơn.

Điều duy nhất làm cho cụm mật khẩu trở nên mạnh mẽ là bạn đã không chọn nó

Đây là toàn bộ ý tưởng và cần phải nói thẳng ra vì hầu hết mọi lời khuyên về mật khẩu đều che khuất nó. Cụm mật khẩu mạnh tỷ lệ thuận với số lượng cụm mật khẩu có khả năng tương đương mà quá trình có thể tạo ra. Nếu một máy chọn sáu từ giống nhau từ danh sách 7,776 thì số đó sẽ là 7,776 mũ sáu. Nếu một người chọn sáu từ có vẻ ngẫu nhiên, thì con số sẽ nhỏ hơn rất nhiều, bởi vì mọi người không phải là những người lấy mẫu thống nhất và chưa bao giờ như vậy.

Hỏi ai đó về một con vật ngẫu nhiên và bạn sẽ nghe thấy tiếng chó, mèo hoặc sư tử thường xuyên hơn nhiều so với lợn đất. Yêu cầu một số có bốn chữ số ngẫu nhiên và 1234 cũng như các năm bắt đầu 19 được thể hiện quá mức. Phần mềm bẻ khóa được xây dựng dựa trên những quy luật này: nó không đoán theo thứ tự bảng chữ cái, nó đoán theo thứ tự khả năng xảy ra và các lựa chọn của con người nằm ở phía trước hàng đợi đó.

Vì vậy giá trị của trang này không phải là từ ngữ. Đó là cả bạn và bất kỳ ai khác đều không ảnh hưởng đến những ý tưởng nào được đưa ra.

Tại sao sáu từ là mặc định

Sáu từ trong danh sách dài EFF là đề xuất riêng của Electronic Frontier Foundation cho danh sách đó và công cụ này mặc định làm như vậy. Mỗi từ đóng góp khoảng 12.9 bits, vì vậy sáu từ trong số đó đạt tới khoảng 77 bits — đủ để kẻ tấn công ngoại tuyến chạy hàng nghìn tỷ lần đoán trong một giây vẫn sẽ tìm kiếm trong một thời gian cực kỳ dài, trong khi bản thân cụm từ đó vẫn đủ ngắn để luyện tập.

Năm từ, về 64 bits, là thời điểm mà một cuộc tấn công ngoại tuyến có nguồn lực tốt không còn là lý thuyết nữa. Đó là một lựa chọn hợp lý cho một tài khoản mà bạn không quan tâm nhiều và là một lựa chọn tồi cho bất kỳ thứ gì bảo vệ những thứ khác.

Bảy hoặc tám từ có giá trị cho hai hoặc ba cụm mật khẩu bảo vệ mọi thứ khác: cụm mật khẩu mở khóa trình quản lý mật khẩu, thông tin đăng nhập thiết bị, tài khoản email của bạn. Đó là những cụm mật khẩu bạn sẽ gõ thường xuyên đủ để tìm hiểu và là những cụm mật khẩu tốn kém nhất.

Vượt quá tám từ có giá trị giảm mạnh. Tại thời điểm đó, cụm mật khẩu đã nằm ngoài tầm với của bất kỳ cuộc tấn công đoán mò nào và các mối đe dọa thực tế - một trang lừa đảo, phần mềm độc hại trên máy, một trang web chạy kém lưu trữ nó ở dạng văn bản thuần túy - không quan tâm nó kéo dài bao lâu.

Danh sách từ nào sẽ được sử dụng

Danh sách dài chứa 7,776 từ — sáu lần tung xúc xắc gồm năm viên xúc xắc — và là danh sách mặc định vì mỗi từ mang sức mạnh cao nhất: khoảng 12.9 bits. Các từ của nó dài hơn và một số từ khó hiểu, đó là giao dịch mà bạn thực hiện.

Danh sách ngắn chứa 1,296 từ với khoảng 10.3 bits mỗi từ. Các từ này phổ biến hơn và gõ nhanh hơn, điều này quan trọng nếu bạn nhập cụm mật khẩu trên bảng điều khiển trò chơi hoặc điều khiển tivi. Bởi vì mỗi từ có giá trị thấp hơn nên bạn cần khoảng bảy hoặc tám từ trong số đó để khớp với sáu từ trong danh sách dài.

Danh sách thứ ba có cùng kích thước với danh sách rút gọn nhưng được chọn sao cho không có từ nào là tiền tố của bất kỳ từ nào khác và sao cho ba chữ cái đầu tiên xác định từ đó là duy nhất. Đó là một sự tiện lợi thực sự trên một thiết bị có tính năng tự động hoàn thành hoặc có bàn phím khó sử dụng và nó không tốn kém gì so với danh sách rút gọn thông thường.

Một danh sách lớn hơn không tự động tốt hơn. Điều quan trọng là số lượng từ được nhân với độ mạnh của mỗi từ và một danh sách ngắn có thêm một hoặc hai từ sẽ ở cùng một vị trí.

Các tùy chọn nâng cao thực sự thay đổi điều gì

Độ dài từ tối thiểu và tối đa lọc danh sách trước khi bất kỳ từ nào được rút ra. Đây là một giao dịch thực sự: việc thu hẹp phạm vi xuống còn 5 đến 9 chữ cái giúp kết quả dễ đọc và nhập hơn, nhưng nó cũng thu hẹp nhóm mỗi từ xuất phát, do đó mỗi từ có ít sức mạnh hơn một chút. Con số entropy trên trang được tính từ nhóm được lọc chứ không phải danh sách đầy đủ, vì vậy nó đã phản ánh bất cứ điều gì bạn chọn.

Dấu phân cách thay đổi cách nối các từ. Khoảng trắng đọc tốt nhất và là khoảng trống mà hầu hết mọi người thấy dễ gõ lại nhất, nhưng một số biểu mẫu đăng nhập sẽ cắt bớt hoặc từ chối khoảng trắng, đó là lý do tại sao dấu gạch nối và dấu gạch dưới được cung cấp. Việc chọn tùy chọn ngẫu nhiên sẽ chọn một dấu phân cách mới cho mỗi khoảng trống trong số năm ký tự, điều này sẽ tăng thêm một lượng nhỏ độ mạnh thực — khoảng 2.3 bits cho mỗi khoảng cách — và được tính trong hình được hiển thị.

Các tùy chọn trường hợp tồn tại vì nhiều trang web vẫn yêu cầu chữ in hoa. Chữ thường, chữ hoa, viết hoa chữ cái đầu tiên và xen kẽ đều là các quy tắc cố định: kẻ tấn công biết quy tắc này sẽ không thu được lợi ích gì từ nó, vì vậy không có quy tắc nào trong số đó tăng thêm sức mạnh. Tùy chọn ngẫu nhiên là khác nhau - mỗi từ có chữ hoa hoặc chữ thường độc lập, thêm chính xác một bit cho mỗi từ và được tính.

Chữ viết tắt buộc mỗi từ phải bắt đầu bằng một chữ cái bạn chọn, vì vậy các chữ cái đầu đánh vần một từ nào đó. Nó là một công cụ hỗ trợ trí nhớ và tốn nhiều sức lực: thay vì rút ra từ toàn bộ nhóm, mỗi từ được rút ra từ tập hợp nhỏ hơn nhiều bắt đầu bằng chữ cái đó. Trang này tính toán lại entropy cho các chữ cái bạn nhập và nó sẽ cho bạn biết rõ ràng nếu không có từ nào trong danh sách hiện tại và phạm vi độ dài bắt đầu bằng một trong số chúng.

Cụm mật khẩu hoặc mật khẩu ngẫu nhiên?

Sử dụng cụm mật khẩu mà con người phải nhớ và nhập nó: mật khẩu chính của trình quản lý mật khẩu, thông tin đăng nhập thiết bị, khóa mã hóa ổ đĩa, tài khoản bạn cần truy cập từ một máy không có trình quản lý mật khẩu trên đó.

Sử dụng mật khẩu ngẫu nhiên ở mọi nơi khác — mật khẩu này, nếu bạn sử dụng trình quản lý đúng cách, sẽ có ở hầu hết mọi nơi. Bạn không bao giờ gõ những thứ đó, vì vậy khả năng ghi nhớ chẳng có tác dụng gì và 20 ký tự ngẫu nhiên sẽ tạo ra sức mạnh lớn hơn với ít lần nhấn phím hơn cụm mật khẩu tương đương.

Một mật khẩu ngẫu nhiên gồm 20 ký tự được rút ra từ bảng chữ cái hỗn hợp gồm khoảng 80 ký hiệu có giá trị khoảng 126 bits, nhiều hơn tám từ trong danh sách dài. Trang này cũng tạo ra những thứ đó trong phần mật khẩu ngẫu nhiên trong Tùy chọn nâng cao.

Cả hai đều ở cùng một vị trí vì một lý do: câu trả lời đúng phụ thuộc vào việc một người hay một chương trình sẽ thực hiện việc đánh máy và đó là câu hỏi đáng để hỏi mỗi lần thay vì giải quyết một lần.

Sử dụng kết quả tốt

Một thói quen nữa đáng hình thành: thay đổi cụm mật khẩu khi có lý do — thông báo vi phạm, thiết bị dùng chung, nghi ngờ — thay vì trên lịch. Việc xoay vòng bắt buộc định kỳ sẽ tạo ra mật khẩu yếu hơn một cách đáng tin cậy, bởi vì mọi người xử lý nó bằng cách tăng số ở cuối.

  1. Sao chép nó bằng nút Sao chép thay vì chọn văn bản để không bị mất hoặc bị cắt bớt ở hai đầu.
  2. Dán thẳng vào trình quản lý mật khẩu của bạn trước khi dán vào bất kỳ nơi nào khác. Cụm mật khẩu không bao giờ đến được với người quản lý là cụm mật khẩu mà bạn sẽ phải đặt lại.
  3. Sử dụng nó cho một tài khoản và không có gì khác. Tái sử dụng là nguyên nhân khiến hành vi vi phạm của một trang web trở thành vấn đề đối với tất cả tài khoản của bạn và không có lượng entropy nào có thể giúp giải quyết vấn đề đó.
  4. Đừng thêm một chỉnh sửa đáng nhớ - năm sinh của bạn, tên trang web, dấu chấm than - để tạo cảm giác cá nhân hơn. Những bổ sung đó chính xác là những gì phần mềm đoán sẽ mở rộng đầu tiên và chúng hoàn tác tính ngẫu nhiên mà bạn đến đây để tìm kiếm.
  5. Nếu một trang web từ chối cụm mật khẩu vì quá dài hoặc chứa khoảng trắng, hãy rút ngắn cụm mật khẩu đó bằng một từ hoặc chuyển đổi dấu phân cách thay vì phát minh ra cụm mật khẩu thay thế bằng tay.

Điều gì xảy ra với những gì bạn tạo ra

ToolAcre tạo mật khẩu cục bộ trong trình duyệt của bạn. Đối với những môi trường có độ nhạy cảm cao, hãy xác minh độ tin cậy của trình duyệt, thiết bị và hệ điều hành của bạn trước khi sử dụng bất kỳ trình tạo mật khẩu dựa trên web nào.

  • Mọi cụm mật khẩu và mật khẩu đều được tạo trong tab trình duyệt của bạn bằng trình tạo số ngẫu nhiên mã hóa của chính trình duyệt của bạn. Không có máy chủ nào được tham gia khi trang đã được tải.
  • Không có nội dung nào được tạo ở đây được gửi tới ToolAcre. Chính sách bảo mật nội dung của sản phẩm này giới hạn trang ở nguồn gốc của chính nó, do đó trình duyệt sẽ tự chặn mọi nỗ lực gửi dữ liệu đi nơi khác.
  • Không có gì được ghi vào bộ nhớ cục bộ, bộ nhớ phiên, cookie, cơ sở dữ liệu trong trình duyệt, thanh địa chỉ hoặc bảng điều khiển trình duyệt. Tải lại sẽ loại bỏ nó; đóng tab sẽ loại bỏ nó.
  • Không có tài khoản, không đăng nhập, không có tập lệnh phân tích và không có tập lệnh quảng cáo. Các tệp duy nhất được tải xuống là danh sách từ tĩnh.
  • Không có lịch sử được lưu giữ. Việc tạo lại sẽ thay thế giá trị và giá trị trước đó không thể phục hồi được.

Câu hỏi

Cùng một từ có thể xuất hiện hai lần trong một cụm mật khẩu không?

Có, và điều đó đúng chứ không phải là lỗi. Mỗi từ là một lần rút độc lập từ toàn bộ nhóm đủ điều kiện. Việc loại bỏ các cụm mật khẩu trùng lặp sẽ làm cho kết quả trông gọn gàng hơn trong khi lặng lẽ giảm số lượng cụm mật khẩu có thể có, do đó, con số entropy khi đó sẽ phóng đại cường độ.

Tôi có nên thêm số và ký hiệu để đáp ứng yêu cầu của trang web không?

Nếu trang web yêu cầu, hãy thêm chúng theo một cách cố định, nhàm chán - cùng một hậu tố mỗi lần - và đừng tính chúng vào sức mạnh. Việc thêm trang trí có thể đoán trước vào cụm mật khẩu ngẫu nhiên hầu như không tốn kém và hầu như không thu được gì. Nếu bạn có tùy chọn này, hãy chuyển dấu phân cách thành ký tự dấu chấm câu, ký tự này thường đáp ứng quy tắc.

Cụm mật khẩu dài hơn trong danh sách ngắn có tốt bằng cụm mật khẩu ngắn hơn trong danh sách dài không?

Đúng. Độ mạnh là số lượng từ nhân với số bit mà mỗi từ mang theo. Tám từ trong danh sách rút gọn là khoảng 82 bits; sáu trong danh sách dài là khoảng 77. Điều quan trọng là sản phẩm chứ không phải sản phẩm đó đến từ danh sách nào.

Việc viết hoa chữ cái đầu tiên của mỗi từ có làm cho từ đó mạnh hơn không?

Không. Đó là một quy tắc cố định nên bất kỳ ai đoán được đều có thể áp dụng quy tắc tương tự. Chỉ tùy chọn trường hợp ngẫu nhiên mới tăng thêm sức mạnh vì lựa chọn cho mỗi từ là một lần lật đồng xu thực sự và trang sẽ tính nó là một bit cho mỗi từ.

Tôi thực sự cần phải nhớ bao nhiêu cụm mật khẩu?

Thường là ba hoặc bốn: một mở khóa trình quản lý mật khẩu, thông tin đăng nhập thiết bị, tài khoản email của bạn và có thể là thông tin đăng nhập công việc. Mọi thứ khác tồn tại bên trong trình quản lý dưới dạng mật khẩu ngẫu nhiên mà bạn không bao giờ nhập.

Hạn chế

  • Danh sách từ là tiếng Anh. Cụm mật khẩu làm từ các từ tiếng Anh không hề yếu hơn đối với người không nói tiếng Anh, nhưng sẽ khó nhớ hơn, đó chính là điểm mấu chốt.
  • Con số entropy mô tả cài đặt chứ không phải cụm mật khẩu cụ thể trước mặt bạn. Bất kỳ kết quả đơn lẻ nào cũng có thể tình cờ trông có vẻ có ý nghĩa.
  • Trang này không thể cho bạn biết liệu trang web bạn sắp sử dụng có lưu trữ mật khẩu đúng cách hay không. Cụm mật khẩu hoàn toàn mạnh trong cơ sở dữ liệu văn bản thuần túy vẫn bị lộ khi cơ sở dữ liệu đó bị rò rỉ.
  • Một số biểu mẫu đăng nhập âm thầm cắt bớt khoảng trắng đầu vào hoặc dải dài. Nếu cụm mật khẩu ngừng hoạt động sau khi thay đổi mật khẩu, đó là nguyên nhân thông thường.
  • Một across luôn làm giảm sức mạnh. Nó được cung cấp vì cụm mật khẩu đáng nhớ mà bạn thực sự sử dụng sẽ đánh bại cụm mật khẩu mạnh hơn mà bạn đặt lại hàng tháng, nhưng giao dịch là có thật và trang hiển thị điều đó.