Hướng dẫn bảo mật
Độ dài mật khẩu tốt nhất cho email
Tìm hiểu lý do tài khoản email cần mật khẩu dài, duy nhất, MFA, khôi phục an toàn, và kiểm tra cẩn thận quy tắc chuyển tiếp và quyền truy cập ứng dụng.
Tóm tắt
Tài khoản email của bạn thường là chìa khóa khôi phục cho phần còn lại của cuộc sống số. Hãy sử dụng mật khẩu ngẫu nhiên duy nhất, tốt nhất là 20 ký tự trở lên, và bật MFA hoặc passkey khi có sẵn.
Sử dụng trình tạo mật khẩu email.
Tại sao email có giá trị cao
Email nhận các liên kết đặt lại mật khẩu, cảnh báo đăng nhập, hóa đơn, tài liệu và tin nhắn khôi phục tài khoản. Nếu kẻ tấn công kiểm soát email, chúng có thể đặt lại các tài khoản khác ngay cả khi các tài khoản đó sử dụng mật khẩu mạnh.
Khuyến nghị thực tế
- Sử dụng mật khẩu dài, duy nhất.
- Bật MFA hoặc passkey.
- Kiểm tra cài đặt email và số điện thoại khôi phục.
- Kiểm tra quy tắc chuyển tiếp và quyền truy cập được ủy quyền.
- Thu hồi mật khẩu ứng dụng đáng ngờ hoặc ủy quyền OAuth.
Hướng dẫn chi tiết
Hướng dẫn này tập trung vào việc chọn độ dài mật khẩu cho tài khoản email. Nó được viết cho người dùng hiểu rằng email thường là trung tâm khôi phục cho các dịch vụ khác, vì vậy mục tiêu thực tế không phải là tạo ra một tuyên bố bảo mật ấn tượng. Mục tiêu là chọn một thói quen mật khẩu có thể tồn tại trong sử dụng hàng ngày: biểu mẫu đăng nhập, trình quản lý mật khẩu, bàn phím di động, khôi phục tài khoản, thiết bị dùng chung và dịch vụ thỉnh thoảng có quy tắc xác thực kỳ lạ. Một khuyến nghị an toàn chỉ hữu ích nếu một người thực sự có thể tuân theo nó một cách nhất quán.
Điểm khởi đầu an toàn nhất là tính ngẫu nhiên cộng với tính duy nhất. Ngẫu nhiên có nghĩa là giá trị được chọn từ một không gian lớn bởi một nguồn ngẫu nhiên phù hợp về mặt mật mã, không phải được phát minh từ ngày sinh, tên thú cưng, mẫu bàn phím hoặc câu trích dẫn yêu thích. Duy nhất có nghĩa là cùng một mật khẩu không được sử dụng ở bất kỳ nơi nào khác. Một mật khẩu dài nhưng được sử dụng lại có thể bị lộ nhanh chóng sau một vụ rò rỉ không liên quan, trong khi mật khẩu ngẫu nhiên duy nhất giới hạn thiệt hại cho tài khoản duy nhất nơi nó được sử dụng.
Đối với chủ đề này, một cài đặt thực tế là 20 đến 32 ký tự ngẫu nhiên, được lưu trữ trong trình quản lý, với MFA được bật. Bạn có thể áp dụng cài đặt đó với trình tạo mật khẩu email và sau đó lưu trữ giá trị cuối cùng trong một trình quản lý mật khẩu đáng tin cậy. PwdGen tạo giá trị cục bộ trong trình duyệt với Web Crypto; mật khẩu được tạo không được gửi đến máy chủ PwdGen. Thiết kế cục bộ đó giảm thiểu rủi ro phía máy chủ, nhưng nó không bảo vệ chống lại mọi mối đe dọa. Một tiện ích mở rộng trình duyệt độc hại, thiết bị bị xâm phạm, trang lừa đảo hoặc xử lý clipboard không an toàn vẫn có thể làm lộ bí mật sau khi nó được tạo.
Các vấn đề phổ biến nhất cần tránh là lạm dụng khôi phục tài khoản, credential stuffing, quy tắc hộp thư đến do kẻ tấn công thêm vào và mật khẩu được sử dụng lại từ các vụ rò rỉ cũ. Những vấn đề này quan trọng vì kẻ tấn công hiếm khi cần brute-force mọi mật khẩu có thể khi thói quen của con người cho chúng một lối tắt. Credential stuffing, lừa đảo, danh sách mật khẩu bị rò rỉ và lạm dụng khôi phục tài khoản thường thực tế hơn là một cuộc tìm kiếm toán học thuần túy. Đó là lý do tại sao lời khuyên tốt nhất kết hợp chất lượng mật khẩu với các biện pháp kiểm soát cấp tài khoản như MFA, passkey, lưu trữ mã khôi phục và kiểm tra thường xuyên cài đặt email hoặc số điện thoại khôi phục.
Sử dụng danh sách kiểm tra này khi áp dụng khuyến nghị:
- Coi email là tài khoản ưu tiên hàng đầu.
- Sử dụng mật khẩu dài, duy nhất.
- Kiểm tra số điện thoại khôi phục và email dự phòng.
- Kiểm tra hoạt động chuyển tiếp và đăng nhập sau khi nghi ngờ bị xâm phạm.
Nếu một trang web từ chối cài đặt lý tưởng, đừng ép mật khẩu vào một mẫu yếu hơn bằng tay. Điều chỉnh từng biến số một. Nếu ký tự đặc biệt bị từ chối, hãy giữ chữ hoa, chữ thường và số được bật và tăng độ dài. Nếu độ dài tối đa thấp, hãy sử dụng độ dài được chấp nhận lớn nhất và đảm bảo giá trị là duy nhất. Nếu mật khẩu phải được đọc to, in ra hoặc gõ trên màn hình tivi hoặc bộ định tuyến, hãy cân nhắc loại trừ các ký tự khó phân biệt và tăng độ dài để bù đắp cho bảng chữ cái nhỏ hơn.
Cuối cùng, hãy nhớ ranh giới của lời khuyên về mật khẩu. Mật khẩu mạnh là một lớp bảo vệ, không phải là sự đảm bảo. Nó không thể làm cho trang lừa đảo an toàn, sửa phần mềm độc hại hoặc bù đắp cho dịch vụ lưu trữ thông tin đăng nhập kém. Thói quen hữu ích là nhàm chán nhưng bền bỉ: tạo giá trị duy nhất, lưu trữ an toàn, bảo vệ đường dẫn khôi phục và thay thế nhanh chóng nếu bạn nghi ngờ bị lộ.
Bước tiếp theo an toàn
Sau khi đọc hướng dẫn này, hãy thực hiện một cuộc kiểm tra tài khoản nhỏ thay vì cố gắng sửa mọi thứ cùng một lúc. Chọn tài khoản sẽ gây ra nhiều rắc rối nhất nếu bị chiếm quyền điều khiển, xác nhận rằng mật khẩu của nó là duy nhất và kiểm tra email khôi phục, số điện thoại khôi phục, phương thức MFA và lưu trữ mã sao lưu. Nếu bất kỳ phần nào của chuỗi đó yếu, hãy cải thiện phần đó trước khi chuyển sang các tài khoản có rủi ro thấp hơn. Thứ tự này giữ cho công việc có thể quản lý được và bảo vệ các tài khoản mà kẻ tấn công có nhiều khả năng sử dụng làm bước đệm. Đối với độ dài mật khẩu tốt nhất cho email, kết quả tốt nhất là một thói quen có thể lặp lại: tạo cục bộ, lưu trữ cẩn thận và tránh sử dụng lại.
Các câu hỏi thường gặp
Mật khẩu email nên dài bao nhiêu?
Sử dụng ít nhất 20 ký tự ngẫu nhiên khi được chấp nhận, vì email thường kiểm soát việc đặt lại mật khẩu cho các tài khoản khác.
Tại sao email đặc biệt quan trọng?
Email có thể nhận các liên kết đặt lại, cảnh báo bảo mật, hóa đơn, tài liệu nhận dạng và tin nhắn khôi phục tài khoản.
Tôi có nên kiểm tra quy tắc chuyển tiếp không?
Có. Chuyển tiếp độc hại, bộ lọc hoặc quyền truy cập được ủy quyền có thể tồn tại sau khi thay đổi mật khẩu.